管控策略需要開啟後才能正常使用。
開啟影響
開啟管控策略功能後,資來源目錄的變化如下:
-
資來源目錄內的資源夾和成員會預設繫結系統策略FullAliyunAccess,該策略允許對您在阿里雲上的所有資源進行任何操作。
-
當建立資源夾或成員時,系統會自動為其繫結系統策略FullAliyunAccess。
-
當邀請的阿里雲帳號加入資來源目錄後,系統會自動為其繫結系統策略FullAliyunAccess。
-
當移除成員時,該成員綁定的所有管控策略將會自動解除綁定。
操作步驟
-
登入資源管理主控台。
-
在左側導覽列,選擇。
-
單擊開啟管控策略。
-
在開啟管控策略對話方塊,單擊確定。
-
單擊刷新,查看開啟狀態。
後續步驟
您可以建立自訂管控策略(例如:禁止對某資源的某個操作),然後綁定到資來源目錄的資源夾或成員,限制成員對資源的操作許可權。
當涉及多個產品(如 OSS 和 VOD)的許可權管控時,建議根據許可權管理的清晰性和維護便利性選擇策略建立方式。若多產品許可權緊密關聯且總是同時授予,可合并建立一個策略;若各產品許可權可能獨立分配或變更頻率不同,建議分開建立獨立策略,以實現職責清晰、降低誤配風險並支援靈活組合授權。
常見問題
Q:配置 SLS 管控策略限制 Region 後,為什麼控制台 Project 列表無法展示?
原因:SLS 首頁 Project 列表展示依賴特定的唯讀許可權。僅在管控策略中限制 Region,但未允許存取列表查詢 Action 時,控制台無法正常載入 Project 資料。
解決方案:在管控策略中為 RAM 使用者添加 Allow 策略,該策略必須包含以下 Action:
log:ListProjectlog:GetAccelerationlog:ListDomainslog:GetLogginglog:ListTagResources
同時將 Resource 設定為 acs:log:*:*:project/*,確保即使限制了 Region 也能正常展示 Project 列表。
Q:管控策略 (SCP) 是否支援限制Cloud Firewall、資訊安全中心等特定雲產品的 API 操作?
A:不同產品的支援情況存在差異:
Cloud Firewall (CFW):如
DisableInstance等核心 API 暫未明確支援 SCP,建議通過 RAM 權限原則在成員帳號內控制相關操作。資訊安全中心 (SAS):目前未全面接入 SCP 管控體系,部分 API 可能不支援 SCP 的 Deny 策略。
配置特定產品的管控策略前,需先確認該產品的 API 是否已接入 SCP 體系。
Q:管控策略中的 acs:MFAPresent 和 acs:RequestTag 條件鍵是否對所有雲產品生效?
A:條件鍵的生效範圍存在限制:
acs:MFAPresent條件鍵:僅對部分支援 MFA 驗證的 API 生效,並非所有 Delete 等操作都受該條件鍵約束。例如,ECS 支援對DeleteInstance操作使用該條件鍵,其他產品需查閱對應 API 文檔確認。acs:RequestTag條件鍵:僅對 ECS、RDS、SLB 等支援標籤且聲明支援該條件鍵的部分產品生效,並非所有產品都支援強制攜帶標籤。
使用條件鍵編寫管控策略時,必須先確認目標雲產品及 API 是否支援該條件鍵,避免策略不生效。
Q:資來源目錄 OU 下如何設定帳號閑置自動清理策略?
A:阿里雲資源管理目前暫無帳號閑置自動清理策略功能。建議採用替代方案:通過CloudMonitor監測帳號活動狀態,結合 OOS 或Function Compute實現定期檢測與通知,由管理員手動登出閑置帳號。