當您建立自助系統管理權限模式的資源棧組時,需要事先在管理員帳號和目標帳號中手動建立RAM角色,建立二者的信任關係,然後在目標帳號中部署資源棧。
背景資訊
授權自助系統管理權限時,您需要為下表所示的阿里雲帳號分別建立RAM角色並授權:
|
阿里雲帳號 |
RAM角色 |
權限原則 |
權限原則說明 |
|
管理員帳號 |
AliyunROSStackGroupAdministrationRole |
自訂策略AssumeRole-AliyunROSStackGroupExecutionRole |
允許RAM角色(AliyunROSStackGroupAdministrationRole)扮演角色身份(AliyunROSStackGroupExecutionRole)。 |
|
目標帳號 |
AliyunROSStackGroupExecutionRole |
系統策略AdministratorAccess |
允許RAM角色(AliyunROSStackGroupExecutionRole)管理目標帳號的所有阿里雲資源。 |
管理員帳號和目標帳號可以為同一阿里雲帳號。關於管理員帳號和目標帳號的更多資訊,請參見概覽。
授權成功後,當您使用管理員帳號登入Resource Orchestration Service控制台建立資源棧組後,即可在該資源棧組中為目標帳號建立資源棧。
方式一:通過RAM控制台設定許可權
-
設定目標帳號的許可權。
-
使用目標帳號登入RAM控制台。
-
為目標帳號建立可信實體為管理員帳號的RAM角色(AliyunROSStackGroupExecutionRole)。
-
在左側導覽列,選擇。
-
在角色頁面,單擊创建角色。
-
在创建角色頁面,選擇可信實體類型為雲帳號。
-
選擇信任的雲帳號為其他雲帳號,輸入管理員帳號的ID。
-
單擊确定,在對話方塊中輸入角色名稱為AliyunROSStackGroupExecutionRole。
-
單擊确定,完成建立。
-
-
為RAM角色(AliyunROSStackGroupExecutionRole)授予AdministratorAccess許可權。
-
在角色頁面,單擊RAM角色(AliyunROSStackGroupExecutionRole)操作列的新增授权。
-
在新增授权面板,選擇資源範圍為帳號層級,授權主體會自動填入。
-
選擇許可權為系統策略,然後選擇AdministratorAccess。
-
單擊確認新增授權。
-
-
-
設定管理員帳號的許可權。
-
使用管理員帳號登入RAM控制台。
-
為管理員帳號建立可信實體為Resource Orchestration Service服務的RAM角色(AliyunROSStackGroupAdministrationRole)。
-
在左側導覽列,選擇。
-
在角色頁面,單擊创建角色。
-
在创建角色頁面,選擇可信實體類型為雲端服務。
-
選擇信任主體名稱為Resource Orchestration Service,單擊确定。
-
在對話方塊中輸入角色名稱為AliyunROSStackGroupAdministrationRole。
-
單擊确定,完成建立。
-
-
建立自訂權限原則(AssumeRole-AliyunROSStackGroupExecutionRole)。
-
在左側導覽列,選擇。
-
在權限策略頁面,單擊创建权限策略。
-
在创建权限策略頁面,單擊指令碼編輯頁簽,輸入以下策略內容,單擊确定。輸入權限原則名稱為AssumeRole-AliyunROSStackGroupExecutionRole。
該策略允許RAM角色(AliyunROSStackGroupAdministrationRole)扮演角色身份(AliyunROSStackGroupExecutionRole)。
{ "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "acs:ram::*:role/AliyunROSStackGroupExecutionRole" } ], "Version": "1" } -
單擊确定,完成建立。
-
-
為RAM角色(AliyunROSStackGroupAdministrationRole)授予AssumeRole-AliyunROSStackGroupExecutionRole許可權。
-
在左側導覽列,選擇。
-
在角色頁面,單擊RAM角色(AliyunROSStackGroupAdministrationRole)操作列的新增授权。
-
在新增授权面板,選擇資源範圍為帳號層級,授權主體會自動填入。
-
選擇許可權為自定義策略,然後選擇AssumeRole-AliyunROSStackGroupExecutionRole。
-
單擊確認新增授權。
-
-
方式二:通過Resource Orchestration Service控制台設定許可權
通過Resource Orchestration Service模板為管理員帳號和目標帳號建立RAM角色,並賦予資源棧組和資源棧的操作許可權。
-
管理員帳號登入Resource Orchestration Service控制台 ,使用模板AliyunROSStackGroupAdministrationRole建立RAM角色並授權。
-
目標帳號登入Resource Orchestration Service控制台,使用模板AliyunROSStackGroupExecutionRole建立RAM角色並授權。