事件匯流排EventBridge支援雲賬戶(主帳號)給RAM使用者(子帳號)授予資源層級的許可權,避免因暴露阿里雲帳號(主帳號)密鑰造成的安全風險。僅限有許可權的RAM使用者在事件匯流排EventBridge的控制台上管理資源,以及通過SDK/API發布事件。
應用情境
企業A購買了事件匯流排EventBridge服務,企業A的員工需要操作這些服務所涉及的資源,例如事件規則、事件匯流排(EventBus)等資源。由於每個員工的工作職責不一樣,需要的許可權也不一樣。
具體情境說明如下:
出於安全或信任的考慮,企業A不希望將雲帳號密鑰直接透露給員工,而希望能給員工建立相應的使用者帳號。
使用者帳號只能在授權的前提下操作資源,不需要對使用者帳號單獨計量計費,所有開銷都計入企業A雲帳號名下。
企業A隨時可以撤銷使用者帳號的許可權,也可以隨時刪除其建立的使用者帳號。
此種情境下,A的雲帳號可以將需要員工進行操作的資源進行細粒度的許可權分隔。
為RAM使用者新增授權
控制台
RAM控制台提供兩種為RAM使用者授權的操作入口。兩者均支援單個或大量授權,請按操作習慣選擇:
從用户頁面發起:在使用者列表中勾選目標使用者後,授權面板會自動選定授權主體。適合“以使用者為中心”的視角。
從授權頁面發起:需手動選擇授權主體,但可看到帳號下所有授權記錄的總覽。適合“以許可權為中心”的視角。
大規模批量管理建議:當需要為多名職責相同的 RAM 使用者授予相同許可權時,建議先將這些使用者加入同一使用者組,再為使用者組授權(控制台路徑:身份管理 > 使用者組),比為每個使用者單獨授權更易維護。
從使用者頁面發起
登入RAM控制台
在左側導覽列選擇。
在用户頁面,找到已經建立好的RAM使用者,單擊操作列的新增授權。
您也可以選中多個RAM使用者,單擊使用者列表下方的新增授權,為多個RAM使用者新增授權。
在新增授權面板,為RAM使用者添加許可權。
選擇資源範圍:
帳號層級:許可權在當前阿里雲帳號內全部資源生效。適用於通用、無需按資源群組隔離的情境。
資源群組層級:許可權僅在指定資源群組內生效。適用於多團隊共用一個帳號、需按資源群組隔離許可權的情境。如果RAM使用者被授予了資源群組層級的許可權,該使用者登入控制台後,必須在頂部導覽列將資源範圍切換到被授權的資源群組,才能正常訪問和管理該資源群組內的資源。
說明系統會自動標識出高風險系統策略(例如:AdministratorAccess、AliyunRAMFullAccess等),這些策略通常包含對所有雲資源的完全控制許可權或對存取控制(RAM)的完全系統管理權限等,請謹慎授予。
資源群組授權樣本,請參見使用資源群組限制RAM使用者管理指定的ECS執行個體。
選擇授權主體:
授權主體即需要添加許可權的RAM使用者。如果是從使用者頁面發起,系統會自動選擇當前的RAM使用者。如果是從授權頁面發起,需要手動選擇RAM使用者,支援批量選中多個。
選擇權限原則:
系統策略:可以直接搜尋並選擇。搜尋技巧:您可以利用搜尋方塊快速定位策略。支援按產品名稱(如
ECS、OSS)、權限等級(如ReadOnly、FullAccess)或完整的策略名稱稱進行模糊搜尋。自訂策略:需要先建立自訂權限原則後再來授權。
(可選)填寫備忘:建議填寫授權原因或情境描述,便於後續審計回溯,例如"OSS 上傳任務專項授權"。
提交授權:單擊確認新增授權。
確認授權綁定操作結果,單擊關閉。
從授權頁面發起
登入RAM控制台
在左側導覽列,選擇。
在授權頁面,單擊新增授權。
在新增授權面板,為RAM使用者添加許可權。具體內容同上。
確認授權綁定操作結果,單擊關閉。
OpenAPI
授予自訂策略
調用CreatePolicy建立一個自訂策略,可以參考權限原則基本元素和權限原則樣本庫概覽。
調用AttachPolicyToUser為RAM使用者授予帳號層級的許可權,注意此處
PolicyType選擇Custom。或者調用AttachPolicy為RAM使用者授予資源群組層級的許可權。
授予系統策略
直接調用AttachPolicyToUser將權限原則綁定至指定RAM使用者,注意此處
PolicyType選擇System,PolicyName詳見 系統策略參考。或者調用AttachPolicy為RAM使用者授予資源群組層級的許可權。
更多資訊
後續步驟
使用阿里雲帳號(主帳號)建立好RAM使用者後,即可將RAM使用者的登入名稱稱及密碼或者AccessKey資訊分發給其他使用者。其他使用者可以按照以下步驟使用RAM使用者登入控制台或調API。
登入控制台。
在瀏覽器中開啟RAM使用者登入入口。
在RAM使用者登入頁面上,輸入RAM使用者登入名稱稱,單擊下一步,並輸入RAM使用者密碼,然後單擊登入。
說明RAM使用者登入名稱稱的格式為
<$username>@<$AccountAlias>或<$username>@<$AccountAlias>.onaliyun.com。<$AccountAlias>為帳號別名,如果沒有設定帳號別名,則預設值為阿里雲帳號(主帳號)的ID。在阿里雲控制台頁面上單擊有許可權的產品,即可存取控制台。
使用RAM使用者的AccessKey調用API。
在代碼中使用RAM使用者的AccessKeyId和AccessKeySecret即可。