本文介紹作為管理員,如何在存取控制(RAM)控制台中管理RAM使用者,包括查看和解讀使用者資訊、修改基本資料、管理標籤等。
查看RAM使用者資訊
在進行許可權審計、故障排查或日常管理時,您需要準確瞭解RAM使用者的各項資訊,包括基本身份資訊、安全設定、所屬使用者組、權限原則及操作記錄等。
控制台
使用阿里雲帳號(主帳號)或擁有Resource Access Management員許可權(
AliyunRAMFullAccess)的RAM使用者登入RAM控制台。在左側導覽列,選擇身份管理 > 用戶。
在用户頁面,單擊目標RAM使用者名稱稱,查看RAM使用者詳情。
在詳情頁的不同分欄或頁簽中,您可以查看以下模組:
模組
包含內容及用途
相關操作
基本信息
登入名稱稱、顯示名稱、使用者ID、建立時間等。
认证管理
控制台登入設定、通行密鑰、MFA設定等。
AccessKey
AccessKey及AccessKey資源回收筒資訊。
加入的组
展示該使用者已加入的全部使用者組,便於追溯其繼承的許可權。
权限管理
展示所有已授予權限原則清單(可點擊策略名稱稱查看詳情及作用範圍)。
操作記錄
類型化展示使用者的重要歷史操作(如登入、策略變更、Key操作等),支援篩選。
僅支援篩選與查看,不支援修改配置。
權限審計 Beta
如已開通,可查看使用者近期對雲產品的訪問記錄分析,有助於梳理許可權邊界和發現異常訪問。
OpenAPI
控制台模組 | 包含內容或用途 | OpenAPI查看操作 |
基本信息 | 登入名稱稱、顯示名稱、UID、建立時間等。 | |
认证管理 | 控制台登入設定、通行密鑰、MFA設定、AccessKey等。 | 登入設定:GetLoginProfile 通行密鑰:ListPasskeys MFA設定:ListVirtualMFADevices |
AccessKey | AccessKey及AccessKey資源回收筒資訊。 | |
加入的组 | 展示該使用者已加入的全部使用者組,便於追溯其繼承的許可權。 | |
权限管理 | 展示所有已授予權限原則清單(可點擊策略名稱稱查看詳情及作用範圍)。 | |
操作記錄 | 類型化展示使用者的重要歷史操作(如登入、策略變更、Key操作等),支援篩選。 | 不支援OpenAPI操作 |
權限審計 Beta | 如已開通,可查看使用者近期對雲產品的訪問記錄分析,有助於梳理許可權邊界和發現異常訪問。 | 不支援OpenAPI操作 |
也可以通過以下兩個API查詢所有RAM使用者的資訊:
ListUsers:查詢所有RAM使用者的詳細資料。
ListUserBasicInfos:查詢所有RAM使用者的基本資料,僅包括RAM使用者登入名稱稱
UserPrincipalName、RAM使用者顯示名稱DisplayName和RAM使用者IDUserId。
使用者基本資料解讀
為了協助您更好地理解和使用這些資訊,下表詳細解釋了使用者詳情頁的各個部分。
控制台欄位 | OpenAPI返回欄位 | 說明 | 是否可修改 |
登錄名稱 | UserPrincipalName | 使用者用於登入控制台的標識,在使用者建立時指定。 | 是 |
顯示名稱 | DisplayName | 可讀性更強的人名或別名,展示於列表和控制台右上方。 | 是 |
備註 | Comments | 針對該使用者的補充說明資訊。 | 是 |
用戶 ID | UserId | 系統分配的唯一數字ID。 | 否 |
同步類型 | ProvisionType | 標識RAM使用者是通過手動建立,通過 SCIM協議同步,還是通過雲SSO同步建立。 | 否 |
創建時間 | CreateDate | 記錄帳號首次建立的時間戳記,便於帳號生命週期管理。 | 否 |
標籤 | Tags | 用於自訂維度標記RAM使用者(如:部門、專案、工號)。 | 是 |
修改RAM使用者基本資料
在使用者職責變更、專案調整或安全性原則更新時,您需要對RAM使用者的資訊進行維護。
控制台
使用阿里雲帳號(主帳號)或擁有Resource Access Management員許可權(
AliyunRAMFullAccess)的RAM使用者登入RAM控制台。在左側導覽列,選擇身份管理 > 用戶。
在用户頁面,單擊目標RAM使用者名稱稱。
在基本信息地區,單擊編輯。
在编辑基本信息面板,可以修改RAM使用者的登录名称、顯示名稱、備註,然後單擊確定。
OpenAPI
調用UpdateUser修改RAM使用者的基本資料。
系統管理使用者標籤
為使用者綁定標籤,可以極大地簡化許可權管理和成本會計。標籤的核心價值在於:
精微調權限控制:實現基於標籤的存取控制,例如,允許擁有
project:A標籤的使用者只能訪問同樣擁有project:A標籤的資源。自動化營運:通過API/CLI篩選具有特定標籤的使用者,進行大量操作(如大量新增許可權、禁用等)。
為單個使用者編輯標籤
若需要對標籤進行統一管理,請前往標籤管理主控台。
控制台
使用阿里雲帳號(主帳號)或擁有Resource Access Management員許可權(
AliyunRAMFullAccess)的RAM使用者登入RAM控制台。在左側導覽列,選擇身份管理 > 用戶。
在RAM使用者列表中,滑鼠懸浮在目標RAM使用者標籤列的
表徵圖上,然後單擊綁定。在編輯標籤對話方塊,輸入標籤鍵和標籤值,然後單擊確定。
說明1個RAM使用者最多可綁定20個標籤。
OpenAPI
調用TagResources可以為RAM使用者打標,其中,部分輸入參數要求如下:
ResourceType傳入userResourceId傳入RAM使用者的ID,或者ResourcePrincipalName傳入RAM使用者的登入名稱稱,兩個參數二選一傳入,不可同時傳入。
大量設定標籤
RAM控制台僅支援批量對RAM使用者標籤進行增量性、覆蓋性更新,不會批量解除綁定已有標籤。若需要對標籤進行統一管理,請前往標籤管理主控台。
使用阿里雲帳號(主帳號)或擁有Resource Access Management員許可權(
AliyunRAMFullAccess)的RAM使用者登入RAM控制台。在左側導覽列,選擇身份管理 > 用戶。
在RAM使用者列表中,選中多個目標RAM使用者。
在RAM使用者列表下方,單擊編輯標籤。
在大量設定標籤對話方塊,輸入標籤鍵和標籤值,然後單擊確定。