全部产品
Search
文档中心

应用身份服务:概览:什么是云平台特权管理(PAM)

更新时间:Aug 25, 2026

本文介绍 IDaaS 云平台特权管理(PAM)的概念与原理,涵盖特权访问面临的风险、两种授权模式、整体架构与核心对象,帮助管理员与终端用户理解 IDaaS 如何对企业多云账号权限进行统一托管、按需发放与自动回收。

背景与痛点

为什么需要云平台特权管理

随着企业用云加深,运维、开发、数据分析等角色都需要访问云资源。直接为每个人分配云平台子账号与长期凭证,通常会带来以下风险:

  • 账号分散:人人持有云平台子账号,账号散落在各团队,难以统一盘点,离职回收容易遗漏。

  • 凭据泄露:长期 AccessKey 被写进脚本、配置文件甚至个人电脑,有效期越长,泄露窗口越大。

  • 权限驻留:权限一旦授予就长期保留,「临时要用」变成「长期持有」,攻击面持续扩大。

  • 审计困难:云侧日志只能看到子账号或角色的动作,难以对应到具体的人,责任难界定。

面临的核心挑战

  1. 账号与凭据管理失控

    • 现象:企业说不清有多少云账号、谁能访问、哪些凭据还在流通。

    • 案例:员工离职后,其持有的生产账号长期 AccessKey 未被吊销,仍可正常使用。

    • 对策:云账号统一托管,凭据短期化、动态化,访问行为天然对应到具体的人。

  2. 权限发放泛滥

    • 现象:权限按需手拼策略,缺乏标准化与复用,同一类需求在不同账号里权限范围不一致。

    • 案例:多个团队各自配置「OSS 读权限」,有的只读、有的却带删除,无人说得清差异。

    • 对策:把权限打包为可复用的权限模板,授权行为标准化、可审计。

  3. 权限生命周期失控

    • 现象:只发不收,权限越积越多,时间一长没人敢回收。

    • 案例:半年前的一次临时取数需求,至今仍保留着生产 OSS 的读写权限。

    • 对策:权限带有效期,到期自动回收,让最小权限原则可执行。

产品定义

云平台特权管理(Privileged Access Management,简称 PAM)是 IDaaS 提供的多云特权访问管控能力。它把「谁能用哪个云账号的哪些权限、用多久」统一收敛到 IDaaS 侧管理:将云账号的权限载体(如阿里云 RAM 角色)托管到 IDaaS,用户经 IDaaS 获取有时效的临时凭证访问云资源,不再需要持有云平台子账号或长期 AccessKey。

需要说明的是,PAM 管的是「进入云账号的入口和身份」,具体能对哪些资源做哪些操作,仍由云厂商侧的策略(如阿里云 RAM 策略)决定。PAM 不替代云厂商的权限模型,而是在其之上提供统一的身份、授权与审批层。

核心能力

  1. 统一云账号托管

    • 云账号托管进 PAM 后,IDaaS 在该账号内自动创建 SSO 角色、同步权限策略、发放临时凭证。

    • 员工不再需要独立的云平台子账号,统一使用 IDaaS 身份。

  2. 模板化权限管理

    • 将一组云平台策略打包为权限模板,模板是授权与申请的最小单位,可复用、可审计。

    • 模板保存后自动在云账号中生成对应 SSO 角色。

  3. 双模式授权

    • 管理员直接授权:面向长期稳定的岗位权限。

    • 用户自助 JIT 申请:面向临时性、高风险权限,审批通过自动生效、到期自动回收。

  4. 全流程审计与自动回收

    • 授权可设有效期,到期自动失效;申请、审批、授权、停用全过程留痕。

架构与核心组件

整体架构

PAM 的整体架构分为两侧。左侧是 IDaaS:用户门户提供云平台 SSO 与权限申请(JIT),管理控制台提供托管云账号、权限模板、授权规则与工单审批。右侧是云厂商(以阿里云为例):IDaaS 通过与云账号的信任关系创建身份提供商(OIDC/SAML)与 SSO 角色并同步策略;用户经 SSO 扮演角色后,由 RAM 颁发 STS 临时凭证,再用临时凭证访问 ECS、OSS、VPC 等云资源。全过程不下发长期 AccessKey。

核心对象

PAM 涉及四类核心对象,理解它们的关系就理解了整个产品:

对象

含义

说明

托管云账号

纳入 PAM 统一管控的企业云账号

托管后 IDaaS 才能在该云账号中创建角色、同步策略、发放凭证

权限模板

一组权限策略的集合

保存后自动在云账号中生成对应的 SSO 角色,是授权和申请的最小单位

授权规则

把权限模板授予账户或组

决定「谁」可以用「哪些模板」,可设定有效期

工单

用户自主申请权限的凭据

审批通过后自动生成对应的授权规则

两种授权模式(业务流程)

PAM 支持两种授权模式,二者共用同一套托管云账号与权限模板,区别只在于授权由谁发起。

模式一:管理员直接授权。 适用于长期稳定的岗位权限,例如运维工程师常驻的 ECS 运维权限。管理员托管云账号、创建权限模板后,直接新增授权规则把模板授予指定账户或组,用户登录门户即可通过 SSO 进入云平台。

模式二:用户自主申请(JIT 按需授权)。 适用于临时性、高风险或不宜长期持有的权限,例如生产环境 OSS 的读写权限。管理员在权限模板上开放申请范围,用户在门户自助提交申请并说明原因和使用时长,管理员审批工单,通过后系统自动生成带有效期的授权规则,到期自动回收。

两种模式的配置起点相同,都必须先完成托管云账号和权限模板两步,差别从第三步开始:管理员授权走「授权规则」,用户申请走「申请范围设置 + 工单审批」。实际落地中建议混合使用:把只读、低风险的权限用模式一常驻发放,把写操作、生产环境、敏感数据相关的权限用模式二按需发放。