本文介绍 IDaaS 云平台特权管理(PAM)的概念与原理,涵盖特权访问面临的风险、两种授权模式、整体架构与核心对象,帮助管理员与终端用户理解 IDaaS 如何对企业多云账号权限进行统一托管、按需发放与自动回收。
背景与痛点
为什么需要云平台特权管理
随着企业用云加深,运维、开发、数据分析等角色都需要访问云资源。直接为每个人分配云平台子账号与长期凭证,通常会带来以下风险:
账号分散:人人持有云平台子账号,账号散落在各团队,难以统一盘点,离职回收容易遗漏。
凭据泄露:长期 AccessKey 被写进脚本、配置文件甚至个人电脑,有效期越长,泄露窗口越大。
权限驻留:权限一旦授予就长期保留,「临时要用」变成「长期持有」,攻击面持续扩大。
审计困难:云侧日志只能看到子账号或角色的动作,难以对应到具体的人,责任难界定。
面临的核心挑战
账号与凭据管理失控
现象:企业说不清有多少云账号、谁能访问、哪些凭据还在流通。
案例:员工离职后,其持有的生产账号长期 AccessKey 未被吊销,仍可正常使用。
对策:云账号统一托管,凭据短期化、动态化,访问行为天然对应到具体的人。
权限发放泛滥
现象:权限按需手拼策略,缺乏标准化与复用,同一类需求在不同账号里权限范围不一致。
案例:多个团队各自配置「OSS 读权限」,有的只读、有的却带删除,无人说得清差异。
对策:把权限打包为可复用的权限模板,授权行为标准化、可审计。
权限生命周期失控
现象:只发不收,权限越积越多,时间一长没人敢回收。
案例:半年前的一次临时取数需求,至今仍保留着生产 OSS 的读写权限。
对策:权限带有效期,到期自动回收,让最小权限原则可执行。
产品定义
云平台特权管理(Privileged Access Management,简称 PAM)是 IDaaS 提供的多云特权访问管控能力。它把「谁能用哪个云账号的哪些权限、用多久」统一收敛到 IDaaS 侧管理:将云账号的权限载体(如阿里云 RAM 角色)托管到 IDaaS,用户经 IDaaS 获取有时效的临时凭证访问云资源,不再需要持有云平台子账号或长期 AccessKey。
需要说明的是,PAM 管的是「进入云账号的入口和身份」,具体能对哪些资源做哪些操作,仍由云厂商侧的策略(如阿里云 RAM 策略)决定。PAM 不替代云厂商的权限模型,而是在其之上提供统一的身份、授权与审批层。
核心能力
统一云账号托管
云账号托管进 PAM 后,IDaaS 在该账号内自动创建 SSO 角色、同步权限策略、发放临时凭证。
员工不再需要独立的云平台子账号,统一使用 IDaaS 身份。
模板化权限管理
将一组云平台策略打包为权限模板,模板是授权与申请的最小单位,可复用、可审计。
模板保存后自动在云账号中生成对应 SSO 角色。
双模式授权
管理员直接授权:面向长期稳定的岗位权限。
用户自助 JIT 申请:面向临时性、高风险权限,审批通过自动生效、到期自动回收。
全流程审计与自动回收
授权可设有效期,到期自动失效;申请、审批、授权、停用全过程留痕。
架构与核心组件
整体架构
PAM 的整体架构分为两侧。左侧是 IDaaS:用户门户提供云平台 SSO 与权限申请(JIT),管理控制台提供托管云账号、权限模板、授权规则与工单审批。右侧是云厂商(以阿里云为例):IDaaS 通过与云账号的信任关系创建身份提供商(OIDC/SAML)与 SSO 角色并同步策略;用户经 SSO 扮演角色后,由 RAM 颁发 STS 临时凭证,再用临时凭证访问 ECS、OSS、VPC 等云资源。全过程不下发长期 AccessKey。
核心对象
PAM 涉及四类核心对象,理解它们的关系就理解了整个产品:
对象 | 含义 | 说明 |
托管云账号 | 纳入 PAM 统一管控的企业云账号 | 托管后 IDaaS 才能在该云账号中创建角色、同步策略、发放凭证 |
权限模板 | 一组权限策略的集合 | 保存后自动在云账号中生成对应的 SSO 角色,是授权和申请的最小单位 |
授权规则 | 把权限模板授予账户或组 | 决定「谁」可以用「哪些模板」,可设定有效期 |
工单 | 用户自主申请权限的凭据 | 审批通过后自动生成对应的授权规则 |
两种授权模式(业务流程)
PAM 支持两种授权模式,二者共用同一套托管云账号与权限模板,区别只在于授权由谁发起。
模式一:管理员直接授权。 适用于长期稳定的岗位权限,例如运维工程师常驻的 ECS 运维权限。管理员托管云账号、创建权限模板后,直接新增授权规则把模板授予指定账户或组,用户登录门户即可通过 SSO 进入云平台。
模式二:用户自主申请(JIT 按需授权)。 适用于临时性、高风险或不宜长期持有的权限,例如生产环境 OSS 的读写权限。管理员在权限模板上开放申请范围,用户在门户自助提交申请并说明原因和使用时长,管理员审批工单,通过后系统自动生成带有效期的授权规则,到期自动回收。
两种模式的配置起点相同,都必须先完成托管云账号和权限模板两步,差别从第三步开始:管理员授权走「授权规则」,用户申请走「申请范围设置 + 工单审批」。实际落地中建议混合使用:把只读、低风险的权限用模式一常驻发放,把写操作、生产环境、敏感数据相关的权限用模式二按需发放。