本文介紹了RAM使用者常見問題,包括登入、費用和許可權等問題。
RAM使用者登入地址和登入方式是什嗎?
RAM使用者登入地址: RAM使用者登入地址。
通過登入RAM控制台,在概覽頁可以快速查詢登入RAM使用者登入地址。當您使用此地址登入時,系統會為您自動填寫預設網域名稱,您只需補齊RAM使用者名稱稱即可。
RAM使用者登入方式有以下幾種:
方式一:使用預設網域名稱登入。RAM使用者的登入格式為
<UserName>@<AccountAlias>.onaliyun.com,例如:usern***@company-alias.onaliyun.com。說明RAM使用者的登入帳號為UPN(User Principal Name)格式,即RAM控制台使用者列表中所見的使用者登入名稱稱。
<UserName>為RAM使用者名稱稱,<AccountAlias>.onaliyun.com為預設網域名稱。關於預設網域名稱的更多資訊,請參見基本概念和管理RAM使用者登入網域名。方式二:使用帳號別名登入。RAM使用者的登入格式為
<UserName>@<AccountAlias>,例如:username@company-alias。說明<UserName>為RAM使用者名稱稱,<AccountAlias>為帳號別名。關於帳號別名的更多資訊,請參見基本概念和管理RAM使用者登入網域名。方式三:如果建立了域別名,也可以使用域別名登入。RAM使用者的登入格式為
<UserName>@<DomainAlias>,例如:username@example.com。
什麼是預設網域名稱和域別名?
阿里雲為每個阿里雲帳號分配了一個預設網域名稱,格式為:<AccountAlias>.onaliyun.com。預設網域名稱可作為RAM使用者登入或單點登入(SSO)等情境下該阿里雲帳號的唯一識別碼。關於如何設定預設網域名稱,請參見管理RAM使用者登入網域名。
如果您持有公網上可以解析的網域名稱,那麼您可以使用該網域名稱替代您的預設網域名稱,該網域名稱稱為域別名。域別名就是指預設網域名稱的別名。關於如何設定域別名,請參見建立並驗證域別名。
域別名必須經過網域名稱歸屬驗證後才能使用。驗證通過後,您可以使用域別名替代預設網域名稱,用於所有需要使用預設網域名稱的情境。
RAM使用者採購雲產品需要什麼許可權?
如需採購隨用隨付的雲產品,一般只需給RAM使用者指派該雲產品的建立執行個體或建立資源的許可權即可。
如需採購訂用帳戶的雲產品,還需要額外授予支付訂單的許可權,即授予使用者
AliyunBSSOrderAccess的權限原則。某些雲產品在購買時需要使用或建立其他多種資源,這種情況下需要RAM使用者具備相應資源的讀取或建立許可權。
以下以建立ECS執行個體為例,說明具體需要的許可權。
如下權限原則表示RAM使用者可以從執行個體啟動模板建立ECS執行個體:
{ "Version": "1", "Statement": [{ "Action": [ "ecs:DescribeLaunchTemplates", "ecs:CreateInstance", "ecs:RunInstances", "ecs:DescribeInstances", "ecs:DescribeImages", "ecs:DescribeSecurityGroups" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "vpc:DescribeVpcs", "vpc:DescribeVSwitches" ], "Resource": "*", "Effect": "Allow" } ] }如果需要RAM使用者在建立ECS執行個體過程中使用或建立其他資源,根據資源類型不同,還需要授予下表所示的對應許可權。
操作
權限原則
使用快照建立ECS執行個體
ecs:DescribeSnapshots同時建立並使用新的VPC
vpc:CreateVpcvpc:CreateVSwitch
同時建立並使用新的安全性群組
ecs:CreateSecurityGroupecs:AuthorizeSecurityGroup
指定執行個體角色
ecs:DescribeInstanceRamRoleram:ListRolesram:PassRole
使用Keypair
ecs:CreateKeyPairecs:DescribeKeyPairs
在Dedicated Host上建立ECS執行個體
ecs:AllocateDedicatedHosts說明關於如何建立自訂策略,請參見建立自訂權限原則。
關於如何為RAM使用者授權,請參見管理RAM使用者的許可權。
主帳號擁有全部許可權,可直接開通雲產品。RAM使用者預設無任何許可權,需由主帳號在RAM控制台為其顯式授予對應雲產品的系統策略(例如AliyunSAEFullAccess)後,RAM使用者才能代為開通雲產品。建議遵循最小許可權原則,僅授予完成任務所需的最小範圍許可權。是否需要額外訂單及預付款取決於具體產品,以控制台開通頁面的提示為準。
為什麼RAM使用者被授權後依然無存取權限?
對於支援許可權診斷的雲端服務,您可以直接查看無許可權原因及對應的處理策略。具體操作,請參見如何排查無許可權的訪問錯誤?。
對於不支援許可權診斷的雲端服務,您可以參照下表分析原因並解決無許可權問題。
問題原因
解決方案
權限原則錯誤。
檢查RAM使用者的權限原則,保證權限原則正確且符合預期。
自訂策略中設定了拒絕策略。
檢查RAM使用者的權限原則和RAM使用者加入的RAM使用者組的權限原則中是否對相關資源或操作設定了
"Effect": "Deny"。例如:RAM使用者擁有隻讀訪問Elastic Compute Service的許可權AliyunECSReadOnlyAccess,但如果同時也擁有如下權限原則,根據RAM的Deny優先原則,該RAM使用者無法查看ECS資源。{ "Statement": [{ "Action": "ecs:*", "Effect": "Deny", "Resource": "*" }], "Version": "1" }資源不支援對應的鑒權方式。
不同雲端服務對不同鑒權方式的支援情況不同,請檢查並使用對應支援的鑒權方式。
支援RAM鑒權的雲端服務:支援RAM的雲端服務。
支援資源群組鑒權的雲端服務:支援資源群組的雲端服務。
支援標籤鑒權的雲端服務:訪問標籤控制台,在資源類型能力項頁簽下的資源類型鑒權列,顯示支援的資源類型。
受到資來源目錄管控策略的影響。
如果被授權的RAM使用者所屬的主帳號是資來源目錄的成員,且資來源目錄啟用並設定了拒絕訪問某資源的管控策略,則RAM使用者無權訪問該資源。此時,您需要聯絡資來源目錄的管理帳號,修改或解除綁定該管控策略。具體操作如下:
確定資來源目錄成員所屬的資來源目錄的管理帳號:
具體操作,請參見成員查看歸屬的資來源目錄資訊。
聯絡管理帳號,修改或解除綁定管控策略。
具體操作,請參見修改自訂管控策略或解除綁定自訂管控策略。
為什麼RAM使用者沒有許可權仍然可以操作?
例如:RAM使用者沒有ECS的AliyunECSFullAccess或者AliyunECSReadOnlyAccess系統策略,也沒有添加任何自訂策略,但可以查看執行個體列表。
請檢查RAM使用者所在的使用者組權限原則中是否存在允許RAM使用者操作的相應許可權。
請確認當前已經被授權給RAM使用者的其他權限原則中是否包含了相關許可權。
例如:CloudMonitor的系統權限原則為
AliyunCloudMonitorFullAccess,此許可權包括查看ECS執行個體列表的許可權:"ecs:DescribeInstances",查看RDS執行個體列表的許可權:"rds:DescribeDBInstances"和查看SLB執行個體列表的許可權"slb:DescribeLoadBalancer"等。當AliyunCloudMonitorFullAccess被授權給RAM使用者後,該RAM使用者便有許可權查看ECS、RDS和SLB等雲產品的執行個體資訊。
怎樣授權RAM使用者單獨管理續約?
目前續約管理沒有統一的權限原則,需要根據具體雲產品自訂權限原則。一般需要授予RAM使用者購買該雲產品所需要的許可權以及支付訂單的許可權。
例如:RAM使用者管理ECS執行個體續約的許可權,您需要為RAM使用者授予以下自訂權限原則,還要授予AliyunBSSOrderAccess系統權限原則。
{
"Version": "1",
"Statement": [{
"Action": [
"ecs:DescribeLaunchTemplates",
"ecs:RenewInstance",
"ecs:DescribeInstances",
"ecs:DescribeImages",
"ecs:DescribeSecurityGroups"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches"
],
"Resource": "*",
"Effect": "Allow"
}
]
}RAM使用者使用資源所產生的費用怎麼計算?
RAM使用者使用資源所產生的費用由其所屬的阿里雲帳號承擔。
RAM使用者可以自動享有阿里雲帳號享有的折扣,無需特殊設定。
消費額度、信用額度和獨立付款條件等財務相關屬性均為阿里雲帳號內的全域設定,影響所有RAM使用者。不支援為某個RAM使用者單獨設定。
RAM使用者可以被授權進行儲值操作,儲值後的金額歸屬於阿里雲帳號。
RAM使用者或RAM使用者組不能作為獨立的財務單元出賬單。
為什麼RAM授權後,沒有立刻在雲產品中生效?
RAM採用多地區(Region)、多可用性區域(AZ)部署的高可用架構,資料在不同的Region間複製,並遵從最終一致性。當您在RAM中進行授權後,RAM會將授權資訊同步分發到全球各個Region中,為各個雲產品提供鑒權能力。當某個AZ 發生宕機後,RAM高可用容災機制會切換到其它可用的AZ。
RAM使用者附加授權策略數超出限制(LimitExceeded.User.Policy)怎麼辦?
為RAM使用者添加權限原則時,如果提示錯誤碼LimitExceeded.User.Policy,表示該使用者綁定的權限原則數量已達到配額上限。
解決方案:
登入配額中心。
在RAM產品配額列表中找到使用者附加授權策略數量配額項。
單擊申請,提交配額調整申請。審批通過後即可繼續為RAM使用者添加權限原則。
CloudSSO快捷登入連結常見問題
快捷登入連結是否存在安全風險?
不存在。快捷登入連結僅是基於關聯規則拼接的URL協助工具功能,單擊後仍需完成正常的身分識別驗證流程(如輸入使用者名稱密碼或SSO認證),並非免登機制,不存在安全風險。
是否可以關閉快捷登入連結功能?
目前不支援關閉CloudSSO快捷登入連結模組。
是否可以查詢快捷登入連結的產生記錄?
不支援。快捷登入連結基於關聯規則拼接URL,系統不記錄組建記錄檔。
能否跨阿里雲帳號查詢另一個帳號的登入名稱?
不能。一個阿里雲帳號無法直接查詢到另一個帳號的賬戶名(登入名稱)。賬戶名屬於帳號隱私資訊(如郵箱或自訂別名),不支援跨帳號查看。
RAM使用者訪問特定功能(如百鍊業務空間、Copilot、API介面)提示無許可權,但已授予產品FullAccess策略怎麼辦?
產品級FullAccess策略(如AliyunECSFullAccess)覆蓋該產品的標準API許可權,但以下情境可能需要額外配置:
百鍊業務空間
除在RAM控制台完成權限原則授權外,還需在百鍊控制台的業務空間中將RAM使用者添加為成員並分配相應角色。
API調用報錯(如log:CreateStoreView、yundun-sas:GetSwitchRegionDetail)
FullAccess策略可能未覆蓋特定Action。根據報錯資訊中提示的缺失Action,建立包含該Action的自訂策略並授予RAM使用者。關於建立自訂策略,請參見建立自訂策略。
例如,報錯提示缺少log:CreateStoreView許可權時,建立如下自訂策略:
{
"Version": "1",
"Statement": [
{
"Action": "log:CreateStoreView",
"Resource": "*",
"Effect": "Allow"
}
]
}Copilot/AI助理
確認已授予AliyunSupportFullAccess策略,並檢查該使用者綁定的策略總數未超過配額限制。
網域名稱驗證
確認已授予AliyunDNSFullAccess策略。
如何為RAM使用者授予購買雲產品(如ECS)的許可權?
為RAM使用者授予購買雲產品的許可權,通常需要同時配置產品操作許可權和支付許可權。
產品操作許可權:授予對應產品的FullAccess策略(如
AliyunECSFullAccess),或建立包含建立動作(如ecs:RunInstances)的自訂策略。關於建立自訂策略,請參見建立自訂策略。支付許可權:購買訂用帳戶執行個體時,必須額外授予
AliyunBSSOrderAccess策略以允許RAM使用者完成訂單支付。全域購買許可權:如需RAM使用者購買所有雲產品,可授予
AdministratorAccess策略。重要AdministratorAccess是最高權限原則,授予前請充分評估安全風險,建議遵循最小許可權原則。
操作入口:登入RAM控制台,選擇身份管理 > 使用者,找到目標RAM使用者,單擊新增授權完成策略綁定。
撤銷或移除RAM使用者的某些許可權(如AliyunRAMFullAccess、PowerUserAccess)是否會影響其他雲端服務正常使用?
雲端服務許可權通常相互獨立,移除某項權限原則一般僅影響該策略所覆蓋的服務涵蓋範圍:
移除
AliyunRAMFullAccess(Resource Access Management許可權)不影響MNS等商務服務的正常使用,僅失去RAM控制台的管理能力。移除
PowerUserAccess不影響具體業務後台訪問,但會失去財務管理和資來源目錄管理能力。
驗證方法:移除許可權前,通過許可權診斷或訪問分析確認待移除策略的最近使用方式及關聯資源,評估移除後的實際影響。
安全建議:遵循最小許可權原則,定期審查RAM使用者的權限原則,及時清理不必要的高風險許可權。
RAM使用者如何申請許可權或複用已有許可權?
許可權申請
阿里雲不支援RAM使用者自助審批許可權。RAM使用者需聯絡主帳號管理員,由管理員登入RAM控制台,在身份管理 > 使用者頁面完成授權操作。
許可權複用
同一RAM使用者可複用已授權的產品許可權訪問不同功能模組(如同時使用語音合成與語音辨識),無需為每個功能建立使用者。
許可權查詢
RAM使用者自身無法直接查看完整的許可權列表。如需確認具體許可權範圍,可通過實際功能試用驗證,或聯絡主帳號管理員在RAM控制台查看該使用者的權限原則詳情。
RAM使用者登入提示"當前帳號不允許RAM使用者登入"或"需要RAM登入"怎麼辦?
該類報錯的常見原因和排查方法如下。
情境一:未啟用控制台登入
檢查RAM使用者詳情頁認證管理 > 登入資訊中控制台訪問的狀態。如果顯示"未開啟"或"已禁用",單擊修改登入設定啟用控制台密碼登入並重設密碼。
情境二:全域安全性原則限制
檢查主帳號RAM控制台的安全設定 > 帳號安全性原則:
確認是否勾選了"禁止所有RAM使用者登入"選項。如已勾選,取消該設定。
檢查是否配置了登入掩碼(IP白名單),確認當前登入IP在允許範圍內。
情境三:異常登入觸發風控限制
新建立的RAM使用者或在非常用環境(如代理IP、異地網路)登入,可能觸發系統自動安全攔截。
管理員在RAM控制台為該使用者重設密碼可釋放保留。
如果因AccessKey泄露等安全風險被後端封鎖,需先禁用可疑AccessKey並清理異常資源,再聯絡阿里雲申請釋放保留。
情境四:CloudSSO與RAM設定衝突
CloudSSO禁用密碼登入不影響RAM的獨立配置。如需徹底禁用某RAM使用者的密碼登入,必須在RAM控制台關閉該使用者的控制台訪問。兩套體系的登入配置互相獨立。
RAM使用者無法登入的常見原因與處理
除“當前帳號不允許RAM使用者登入”報錯外,以下原因也會導致RAM使用者無法登入。
密碼遺忘
忘記密碼時,需由主帳號管理員登入RAM控制台重設:選擇身份管理 > 使用者,找到目標RAM使用者並進入使用者詳情頁,在認證管理 > 登入資訊中單擊修改登入設定,選擇自動產生密碼或自訂密碼。新版控制台中的修改登入設定即舊版控制台的“重設密碼”功能,兩者作用一致。
MFA多因素認證
2024年8月20日起,阿里雲陸續為所有使用者開啟登入強制多因素認證(MFA)。如果RAM使用者的MFA裝置丟失導致無法完成認證登入,需由主帳號管理員登入RAM控制台,進入該使用者詳情頁的認證管理 > MFA資訊地區,解除綁定原MFA裝置後重新綁定。
閑置帳號自動禁用
2024年9月20日起,超過2年未登入的閑置RAM使用者將被系統自動禁用,登入時會提示無法登入。恢複方法:主帳號管理員登入RAM控制台,選擇身份管理 > 使用者,找到該使用者並重新啟用。
SSO配置衝突
如果為RAM使用者配置了角色SSO後出現登入異常,可在RAM控制台的整合管理 > SSO管理 > 角色SSO中檢查身份供應商配置:
SAML標籤頁:檢查SP中繼資料URL與身份供應商(IdP)側的中繼資料是否匹配。
OIDC標籤頁:檢查Client ID和Issuer URL是否配置正確。
關於RAM使用者登入的更多限制說明,請參見RAM 使用者登入控制台。
RAM使用者登入方式、會話時間長度及環境有哪些限制?
手機號驗證碼與密碼登入並存
啟用控制台密碼登入後,原有的手機號驗證碼登入方式依然有效,兩者互不影響可並行使用。RAM使用者非必須綁定手機號,跳過MFA驗證不影響主帳號的安全設定。
阿里雲App登入工作階段限制
RAM使用者在阿里雲App的最長登入工作階段時間長度為 24 小時,不支援設定永久長登入。會話到期後需重新登入。
同裝置多帳號登入
同一台裝置上使用不同瀏覽器分別登入主帳號和RAM使用者帳號,通常不會觸發異常。但如果網路環境存在高風險特徵(如公用代理、資料中心IP、頻繁更換IP),仍可能觸發安全攔截。建議使用穩定、可信的網路環境。