本文列举了使用RAM时的配额限制及提升配额方式。
限制分类 | 限制项 | 最大值 | 提升配额方式 |
RAM用户 | 一个阿里云账号中的RAM用户个数 | 5000 | 无 |
RAM用户名称的字符数 | 64 | 无 | |
一个RAM用户允许加入的用户组个数 | 10 | 无 | |
一个RAM用户允许创建的访问密钥个数 | 2 | 无 | |
一个RAM用户允许绑定的多因素认证设备个数 | 1 | 无 | |
一个RAM用户允许绑定的系统策略个数 | 20 | ||
一个RAM用户允许绑定的自定义策略个数 | 10 | ||
一个RAM用户允许绑定的标签个数 | 20 | 无 | |
RAM用户组 | 一个阿里云账号中的RAM用户组个数 | 300 | 无 |
RAM用户组名称的字符数 | 64 | 无 | |
一个RAM用户组允许绑定的系统策略个数 | 20 | ||
一个RAM用户组允许绑定的自定义策略个数 | 10 | ||
RAM角色 | 一个阿里云账号中的RAM角色个数 | 1000 | |
RAM角色名称的字符数 | 64 | 无 | |
一个RAM角色允许绑定的系统策略个数 | 20(可提升至 40) | ||
一个RAM角色允许绑定的自定义策略个数 | 10(可提升至 20) | ||
默认域名 | 默认域名(含后缀)的字符数 | 64 | 无 |
权限策略 | 权限策略名称的字符数 | 128 | 无 |
多因素认证 | 一个阿里云账号中允许创建的虚拟MFA设备个数或U2F安全密钥个数 | 5000 | 无 |
一个安全邮箱地址允许被绑定的RAM用户个数 | 5 | 无 | |
自定义策略 | 一个阿里云账号中允许创建的自定义策略个数 | 1500 | |
自定义策略内容的字符数 | 6144 | 无 | |
自定义策略版本数 | 5 | 无 | |
身份提供商 | 一个阿里云账号中允许创建的SAML身份提供商个数 | 100 | 无 |
一个SAML身份提供商允许包含的IdP个数 | 1 | 无 | |
一个SAML身份提供商中的IdP允许包含的证书个数 | 2 | 无 | |
一个阿里云账号中允许创建的OIDC身份提供商个数 | 100 | 无 | |
一个OIDC身份提供商中的客户端ID个数 | 20 | 无 | |
一个OIDC身份提供商中的验证指纹个数 | 5 | 无 |
策略超限处理
当 RAM 角色绑定的策略数量达到上限,或自定义策略内容超出字符数限制时,可按以下方式处理:
提升配额:进入配额中心,搜索“一个 RAM 角色允许绑定的系统策略个数”或“一个 RAM 角色允许绑定的自定义策略个数”,提交配额提升申请。系统策略上限可从 20 提升至 40,自定义策略上限可从 10 提升至 20。自定义策略内容的字符数上限为 6144,不支持调整。
合并策略:在 RAM 控制台的策略管理页面,单击创建权限策略,切换到脚本编辑模式,将多个系统策略中的 Action 合并到一个自定义策略中。合并时可使用通配符(如
oss:Get*)简化 Action 列表,减少字符占用。当配额提升后仍不满足需求时(例如需要覆盖的只读系统策略数量超过提升后的上限),可用合并策略进一步压缩占用。例如,将 API 网关、DTS、ESS 三个服务的只读权限合并为一个自定义策略:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "apigateway:Describe*", "apigateway:List*", "dts:Describe*", "dts:List*", "ess:Describe*", "ess:List*" ], "Resource": "*" } ] }该示例把 3 个服务的只读权限收敛到 1 个自定义策略,相比逐个附加 3 个只读系统策略节省 2 个策略额度。单个自定义策略能合并的服务数量由自定义策略内容 6144 字符上限决定,没有固定值,需按实际 Action 列表长度评估。
处理字符数限制:自定义策略内容的字符数上限为 6144 且不支持调整,合并后如果仍超出该限制,可将内容拆分为多个自定义策略,或使用通配符替代具体的 Action 名称以压缩长度。
ReadOnlyAccess 覆盖范围:系统策略
AliyunReadOnlyAccess通过*:Describe*、*:List*、*:Get*、*:Read*等通配符覆盖大部分只读操作。不符合上述命名规范的 Action(例如hbr:BrowseFiles、alikafka:DashboardList、actiontrail:Lookup*、dm:Desc*、hbr:Search*)不会被自动覆盖,需要在自定义策略中单独添加。使用单条全产品只读策略替代逐产品只读策略:若需为 RAM 用户授予全部云产品的只读权限,附加一条
AliyunReadOnlyAccess系统策略即可,无需逐产品附加各产品的只读系统策略(如AliyunOSSReadOnlyAccess、AliyunECSReadOnlyAccess等)。逐产品附加会快速占用系统策略配额(一个 RAM 用户允许绑定的系统策略个数上限为 20),达到上限后附加策略将返回LimitExceeded.User.Policy错误;而单条AliyunReadOnlyAccess覆盖大部分云产品的只读操作,仅占用 1 个系统策略额度。