全部产品
Search
文档中心

访问控制:使用限制

更新时间:Sep 15, 2026

本文列举了使用RAM时的配额限制及提升配额方式。

限制分类

限制项

最大值

提升配额方式

RAM用户

一个阿里云账号中的RAM用户个数

5000

RAM用户名称的字符数

64

一个RAM用户允许加入的用户组个数

10

一个RAM用户允许创建的访问密钥个数

2

一个RAM用户允许绑定的多因素认证设备个数

1

一个RAM用户允许绑定的系统策略个数

20

配额申请

一个RAM用户允许绑定的自定义策略个数

10

配额申请

一个RAM用户允许绑定的标签个数

20

RAM用户组

一个阿里云账号中的RAM用户组个数

300

RAM用户组名称的字符数

64

一个RAM用户组允许绑定的系统策略个数

20

配额申请

一个RAM用户组允许绑定的自定义策略个数

10

配额申请

RAM角色

一个阿里云账号中的RAM角色个数

1000

配额申请

RAM角色名称的字符数

64

一个RAM角色允许绑定的系统策略个数

20(可提升至 40)

配额申请

一个RAM角色允许绑定的自定义策略个数

10(可提升至 20)

配额申请

默认域名

默认域名(含后缀)的字符数

64

权限策略

权限策略名称的字符数

128

多因素认证

一个阿里云账号中允许创建的虚拟MFA设备个数或U2F安全密钥个数

5000

一个安全邮箱地址允许被绑定的RAM用户个数

5

自定义策略

一个阿里云账号中允许创建的自定义策略个数

1500

配额申请

自定义策略内容的字符数

6144

自定义策略版本数

5

身份提供商

一个阿里云账号中允许创建的SAML身份提供商个数

100

一个SAML身份提供商允许包含的IdP个数

1

一个SAML身份提供商中的IdP允许包含的证书个数

2

一个阿里云账号中允许创建的OIDC身份提供商个数

100

一个OIDC身份提供商中的客户端ID个数

20

一个OIDC身份提供商中的验证指纹个数

5

说明
  • RAM用户、RAM用户组或RAM角色可以绑定的策略个数与授权范围无关,即单个资源组内授权与整个云账号内授权的策略额度是相同的,彼此独立,不会互相占用。

  • 以AliyunReservedSSO开头的RAM角色是云SSO部署访问配置时使用的RAM角色,该角色(访问配置)允许绑定的自定义策略、系统策略个数统一在云SSO中设置。更多信息,请参见使用限制

策略超限处理

当 RAM 角色绑定的策略数量达到上限,或自定义策略内容超出字符数限制时,可按以下方式处理:

  • 提升配额:进入配额中心,搜索“一个 RAM 角色允许绑定的系统策略个数”或“一个 RAM 角色允许绑定的自定义策略个数”,提交配额提升申请。系统策略上限可从 20 提升至 40,自定义策略上限可从 10 提升至 20。自定义策略内容的字符数上限为 6144,不支持调整。

  • 合并策略:在 RAM 控制台的策略管理页面,单击创建权限策略,切换到脚本编辑模式,将多个系统策略中的 Action 合并到一个自定义策略中。合并时可使用通配符(如 oss:Get*)简化 Action 列表,减少字符占用。

    当配额提升后仍不满足需求时(例如需要覆盖的只读系统策略数量超过提升后的上限),可用合并策略进一步压缩占用。例如,将 API 网关、DTS、ESS 三个服务的只读权限合并为一个自定义策略:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "apigateway:Describe*",
            "apigateway:List*",
            "dts:Describe*",
            "dts:List*",
            "ess:Describe*",
            "ess:List*"
          ],
          "Resource": "*"
        }
      ]
    }

    该示例把 3 个服务的只读权限收敛到 1 个自定义策略,相比逐个附加 3 个只读系统策略节省 2 个策略额度。单个自定义策略能合并的服务数量由自定义策略内容 6144 字符上限决定,没有固定值,需按实际 Action 列表长度评估。

  • 处理字符数限制:自定义策略内容的字符数上限为 6144 且不支持调整,合并后如果仍超出该限制,可将内容拆分为多个自定义策略,或使用通配符替代具体的 Action 名称以压缩长度。

  • ReadOnlyAccess 覆盖范围:系统策略 AliyunReadOnlyAccess 通过 *:Describe**:List**:Get**:Read* 等通配符覆盖大部分只读操作。不符合上述命名规范的 Action(例如 hbr:BrowseFilesalikafka:DashboardListactiontrail:Lookup*dm:Desc*hbr:Search*)不会被自动覆盖,需要在自定义策略中单独添加。

  • 使用单条全产品只读策略替代逐产品只读策略:若需为 RAM 用户授予全部云产品的只读权限,附加一条 AliyunReadOnlyAccess 系统策略即可,无需逐产品附加各产品的只读系统策略(如 AliyunOSSReadOnlyAccessAliyunECSReadOnlyAccess 等)。逐产品附加会快速占用系统策略配额(一个 RAM 用户允许绑定的系统策略个数上限为 20),达到上限后附加策略将返回 LimitExceeded.User.Policy 错误;而单条 AliyunReadOnlyAccess 覆盖大部分云产品的只读操作,仅占用 1 个系统策略额度。