全部产品
Search
文档中心

应用身份服务:最佳实践:按需申请阿里云 OSS 只读权限

更新时间:Aug 25, 2026

本文通过一个完整的端到端场景,演示如何使用 IDaaS 云平台特权管理(PAM)按需发放阿里云 OSS 只读权限,串联托管云账号、权限模板、申请范围、门户申请、工单审批与自动回收全流程,帮助管理员快速落地 JIT 实践。

场景设定

某数据分析同学需要临时读取生产环境 OSS 中的一批数据文件做排查,工作量约半天,不应长期持有该权限。

第一步:管理员完成云账号托管(一次性工作)

云平台特权管理 > 云账号管理中添加并托管承载生产 OSS 的阿里云账号,账号类型选择当前账号其他账号,创建 OIDC 身份提供商与系统角色 idaas-eiam-system-role,检测通过后托管状态显示托管完成,并确认特权管理状态开关为开启。详见托管云账号

第二步:管理员创建 OSS 权限模板

在该云账号详情页点击添加权限模板,模板名称填写「OSS 只读权限」,描述填写「生产环境 OSS 只读,用于数据排查」。权限策略中搜索 OSS 相关的系统策略并勾选只读类策略(例如 AliyunOSSReadOnlyAccess);如果需要更精细的桶级或前缀级控制,则使用新增自定义策略编写限定 Resource 的自定义策略,避免直接给出全量 OSS 权限。提交后系统自动生成对应的 SSO 角色。详见权限模板

第三步:管理员设置申请范围

由于希望走按需申请而不是常驻授权,在该模板的申请范围设置中选择仅指定账户/组/组织机构可申请,把数据分析团队所在的组勾选进来。这样只有该团队成员能在门户中看到并申请这个模板,其他人看不到。

第四步:用户在门户发起申请

数据分析同学登录 IDaaS 用户门户,在权限申请中找到「OSS 只读权限」,填写申请原因(例如「排查 2026-08-11 生产日志文件缺失问题,需读取 bucket log-prod 下当日数据」)和有效期(4 小时),提交申请。详见门户使用:云平台 SSO 与权限申请

第五步:管理员审批

管理员在工单审批页面看到待审批工单,点击详情核对申请人、申请的权限模版及其策略组成、申请原因和有效期,确认无误后审批通过。系统随即自动创建一条来源为「工单生成」的授权规则,规则名称形如 ticket_xxxxxxxx,有效期与申请一致。详见工单审批

第六步:用户使用与自动回收

用户刷新门户即可看到该云账号的 SSO 入口,点击后以临时凭证登录阿里云控制台,在 OSS 中完成数据读取。4 小时后有效期结束,授权自动回收,门户入口消失,用户无法再通过该入口进入云平台,管理员无需任何手工操作。

实践原则

这个流程体现了 PAM 的三条基本原则:

  1. 权限标准化:用模板而不是零散策略。

  2. 授权最小化:申请范围收窄到具体团队、策略限定到具体资源。

  3. 时间最短化:按需申请、到期自动回收。

落地时建议先用少量低风险模板跑通全流程,再逐步把高风险权限从常驻授权迁移到按需申请。