本文为您介绍如何使用阿里云RAM和资源组对ECS实例进行分组并授权,限制RAM用户只能查看和管理被授权ECS实例的需求。
操作步骤
以下将提供一个示例,仅允许RAM用户(Alice)查看和管理ECS实例(i-001),无权查看和管理其他ECS实例。您可以将ECS实例加入到资源组,利用资源组进行分组授权。
在以下整个授权过程中,ECS实例可以正常工作,不会产生任何影响。
以下操作使用账号管理员完成。
如果您已有RAM用户和资源组,可跳过步骤 1,直接从步骤 2 开始,将ECS实例加入资源组并为RAM用户授权。
-
在RAM控制台,创建RAM用户(Alice)。
具体操作,请参见创建RAM用户。
-
在资源组控制台,创建资源组(ECS-Admin)。
具体操作,请参见创建资源组。
-
在资源组控制台,将ECS实例(i-001)加入资源组(ECS-Admin)。
-
在RAM控制台,为RAM用户(Alice)授权。
其中,授权范围选择资源组(ECS-Admin),授权主体选择RAM用户(Alice),权限策略选择系统策略(AliyunECSFullAccess)。具体操作,请参见管理RAM用户的权限。
说明在实际业务环境中,建议您遵循最小化授权原则,通过创建自定义权限策略,授予RAM用户刚刚好的权限即可,避免权限过大带来的安全风险。
结果验证
-
使用RAM用户(Alice)登录ECS控制台。
具体操作,请参见RAM用户登录阿里云控制台。
-
在左侧导航栏,选择。
-
在顶部菜单栏左上角处,选择地域。
-
在顶部菜单栏左上角处的资源组下拉列表,选择资源组(ECS-Admin)。
重要只有RAM用户选择了对应资源组后,RAM用户才能看到资源组内的ECS实例。否则,RAM用户无法看到任何ECS实例。
-
在实例列表中,查看和管理对应的ECS实例(i-001)。
常见问题
选择资源组后出现标签权限报错
RAM 用户仅有 AliyunECSFullAccess 权限时,在 ECS 控制台的实例列表页选择资源组后,可能出现标签权限不足的报错弹窗。ECS 控制台会调用阿里云 Tag Service 的 API 查询全局标签信息,而 AliyunECSFullAccess 仅包含 ECS 相关的操作权限 ecs:*,不包含 Tag Service 的 tag:ListTagResources 权限,因此该调用会因权限不足而报错。
解决方法:由账号管理员为该 RAM 用户补充以下任一授权。
-
为该 RAM 用户授予 AliyunResourceDirectoryReadOnlyAccess 系统策略。
-
创建仅授予 tag:ListTagResources 操作权限的自定义策略,并将其授权给该 RAM 用户或其所属用户组。
完成上述授权后,报错弹窗不再出现,可继续按“结果验证”查看和管理资源组内的 ECS 实例。