RAM可以限制使用者只能在指定的時間段訪問企業的雲資源,從而增強訪問安全性。
應用情境
企業A購買了很多阿里雲資源來開展業務,例如:ECS執行個體、RDS執行個體、SLB執行個體和OSS儲存空間等。為了確保其業務和資料安全,企業希望使用者只能在工作時間訪問阿里雲,而不是在任意時間都可以訪問阿里雲。
您可以根據需要建立自訂權限原則,然後建立RAM使用者並為RAM使用者授予對應的許可權,從而保證RAM使用者只能在指定的時間段訪問指定阿里雲資源。
步驟一:建立自訂權限原則
-
使用Resource Access Management員登入RAM控制台。
-
在左側導覽列,選擇。
-
在权限策略頁面,單擊创建权限策略。
-
在创建权限策略頁面,單擊腳本編輯頁簽。
頁面顯示 JSON 編輯器,預設原則範本包含
Version(值為"1")和Statement數組,其中每條語句包括Effect(預設"Allow")、Action(待填寫)、Resource(待填寫)和Condition欄位。請根據實際需求在Action和Resource中填入對應的操作和資源。 輸入權限原則內容。
策略內容樣本:RAM使用者只能在特定時間段(北京時間2019年8月12日17:00之前)訪問ECS。您可以通過設定
Condition下acs:CurrentTime的值為2019-08-12T17:00:00+08:00來實現。{ "Statement": [ { "Action": "ecs:*", "Effect": "Allow", "Resource": "*", "Condition": { "DateLessThan": { "acs:CurrentTime": "2019-08-12T17:00:00+08:00" } } } ], "Version": "1" }說明Condition(限制條件)只針對當前權限原則描述的操作有效。您可以修改時間2019-08-12T17:00:00+08:00為企業允許訪問的時間。單擊頁面上方的可選:進階策略最佳化,然後單擊執行,對權限原則內容進行進階最佳化。
進階權限原則最佳化功能會完成以下任務:
拆分不相容操作的資源或條件。
收縮資源到更小範圍。
去重或合并語句。
在建立權限原則頁面,單擊確定。
-
在创建权限策略對話方塊,輸入策略名稱稱和备注,然後單擊确定。
步驟二:建立RAM使用者
使用阿里雲帳號(主帳號)或Resource Access Management員登入RAM控制台。
在左側導覽列,選擇。
在使用者頁面,單擊建立使用者。
在建立使用者頁面的使用者帳號資訊地區,設定使用者基本資料。
登入名稱稱:可包含英文字母、數字、半形句號(.)、短劃線(-)和底線(_),最多64個字元。
顯示名稱:最多包含128個字元或漢字。
標籤:單擊
,然後輸入標籤鍵和標籤值。為RAM使用者綁定標籤,便於後續基於標籤的使用者管理。
在訪問方式地區,選擇訪問方式,然後設定對應參數。
為了帳號安全,建議您只選擇以下訪問方式中的一種,將人員使用者和應用程式使用者分離,避免混用。
控制台訪問
如果RAM使用者代表人員,建議啟用控制台訪問,使用使用者名稱和登入密碼訪問阿里雲。您需要設定以下參數:
控制台登入密碼:選擇自動產生密碼或者自訂密碼。自訂登入密碼時,密碼必須滿足密碼複雜度規則。更多資訊,請參見設定RAM使用者密碼策略。
密碼重設策略:選擇RAM使用者在下次登入時是否需要重設密碼。
多因素認證(MFA)策略:選擇是否為當前RAM使用者啟用MFA。啟用MFA後,還需要綁定MFA裝置。更多資訊,請參見RAM使用者自行綁定MFA裝置。
使用永久AccessKey訪問
如果RAM使用者代表應用程式,您可以使用永久存取金鑰(AccessKey)訪問阿里雲。啟用後,系統會自動為RAM使用者產生一個AccessKey ID和AccessKey Secret。更多資訊,請參見建立AccessKey。
重要RAM使用者的AccessKey Secret只在建立時顯示,不支援查看,請妥善保管。
存取金鑰(AccessKey)是一種長期有效程式訪問憑證。AccessKey泄露會威脅該帳號下所有資源的安全。建議優先採用STS Token臨時憑證方案,降低憑證泄露的風險。更多資訊,請參見使用訪問憑據訪問阿里雲OpenAPI最佳實務。
單擊確定。
步驟三:為RAM使用者授權
控制台
RAM控制台提供兩種為RAM使用者授權的操作入口。兩者均支援單個或大量授權,請按操作習慣選擇:
從用户頁面發起:在使用者列表中勾選目標使用者後,授權面板會自動選定授權主體。適合“以使用者為中心”的視角。
從授權頁面發起:需手動選擇授權主體,但可看到帳號下所有授權記錄的總覽。適合“以許可權為中心”的視角。
大規模批量管理建議:當需要為多名職責相同的 RAM 使用者授予相同許可權時,建議先將這些使用者加入同一使用者組,再為使用者組授權(控制台路徑:身份管理 > 使用者組),比為每個使用者單獨授權更易維護。
從使用者頁面發起
登入RAM控制台
在左側導覽列選擇。
在用户頁面,找到已經建立好的RAM使用者,單擊操作列的新增授權。
您也可以選中多個RAM使用者,單擊使用者列表下方的新增授權,為多個RAM使用者新增授權。
在新增授權面板,為RAM使用者添加許可權。
選擇資源範圍:
帳號層級:許可權在當前阿里雲帳號內全部資源生效。適用於通用、無需按資源群組隔離的情境。
資源群組層級:許可權僅在指定資源群組內生效。適用於多團隊共用一個帳號、需按資源群組隔離許可權的情境。如果RAM使用者被授予了資源群組層級的許可權,該使用者登入控制台後,必須在頂部導覽列將資源範圍切換到被授權的資源群組,才能正常訪問和管理該資源群組內的資源。
說明系統會自動標識出高風險系統策略(例如:AdministratorAccess、AliyunRAMFullAccess等),這些策略通常包含對所有雲資源的完全控制許可權或對存取控制(RAM)的完全系統管理權限等,請謹慎授予。
資源群組授權樣本,請參見使用資源群組限制RAM使用者管理指定的ECS執行個體。
選擇授權主體:
授權主體即需要添加許可權的RAM使用者。如果是從使用者頁面發起,系統會自動選擇當前的RAM使用者。如果是從授權頁面發起,需要手動選擇RAM使用者,支援批量選中多個。
選擇權限原則:
系統策略:可以直接搜尋並選擇。搜尋技巧:您可以利用搜尋方塊快速定位策略。支援按產品名稱(如
ECS、OSS)、權限等級(如ReadOnly、FullAccess)或完整的策略名稱稱進行模糊搜尋。以下列出部分常見雲產品對應的系統策略名稱稱,方便快速定位:
雲產品
系統策略名稱稱
許可權說明
CloudMonitor
AliyunCloudMonitorReadOnlyAccess唯讀訪問CloudMonitor
智能建站
AliyunWebsiteBuildFullAccess管理智能建站
雲效
AliyunYunxiaoFullAccess管理雲效
百鍊
AliyunBailianFullAccess管理百鍊
雲解析 DNS
AliyunDNSFullAccess管理雲解析 DNS
SSL 憑證
AliyunYundunCertFullAccess管理 SSL 憑證
無影雲手機
AliyunECDFullAccess管理無影雲手機
工單支援
AliyunSupportFullAccess管理工單
資源中心
AliyunResourceCenterFullAccess管理資源中心
AgentBay
AliyunAgentBayFullAccess管理 AgentBay
Security Center
AliyunYundunSASFullAccess管理Security Center
如果搜尋不到目標產品的系統策略,可查閱系統策略參考擷取完整列表,也可以建立自訂策略以滿足更精細的許可權控制需求。
自訂策略:需要先建立自訂權限原則後再來授權。
(可選)填寫備忘:建議填寫授權原因或情境描述,便於後續審計回溯,例如"OSS 上傳任務專項授權"。
提交授權:單擊確認新增授權。
確認授權綁定操作結果,單擊關閉。
從授權頁面發起
登入RAM控制台
在左側導覽列,選擇。
在授權頁面,單擊新增授權。
在新增授權面板,為RAM使用者添加許可權。具體內容同上。
確認授權綁定操作結果,單擊關閉。
OpenAPI
授予自訂策略
調用CreatePolicy建立一個自訂策略,可以參考權限原則基本元素和權限原則樣本庫概覽。
調用AttachPolicyToUser為RAM使用者授予帳號層級的許可權,注意此處
PolicyType選擇Custom。或者調用AttachPolicy為RAM使用者授予資源群組層級的許可權。
授予系統策略
直接調用AttachPolicyToUser將權限原則綁定至指定RAM使用者,注意此處
PolicyType選擇System,PolicyName詳見系統策略參考 系統策略參考。或者調用AttachPolicy為RAM使用者授予資源群組層級的許可權。