资源账号类型或云账号类型的成员,可以通过本文所述的方法登录阿里云控制台。
登录方式
|
登录方式 |
描述 |
适用对象 |
|
资源目录RD(Resource Directory)会自动为所有成员创建RAM角色(ResourceDirectoryAccountAccessRole),并将该角色的可信实体设置为资源目录的管理账号,这使得管理账号拥有对所有成员进行角色扮演并访问的权限。管理账号可以在自己的账号下创建一个RAM用户,并为RAM用户授予必要的权限,就可以通过该RAM用户扮演成员RAM角色(ResourceDirectoryAccountAccessRole)的方式登录到成员的控制台。 |
|
|
|
管理账号的RAM用户通过扮演成员RAM角色登录到成员控制台后,可以为成员创建RAM用户并授权。之后,就可以通过成员的RAM用户直接登录控制台。 |
||
|
对于云账号类型的成员,您可以使用阿里云账号(根用户)的用户名和登录密码直接登录控制台。 |
从外部邀请加入资源目录的阿里云账号,即云账号类型的成员。 |
|
|
云SSO提供基于阿里云资源目录的多账号统一身份管理与访问控制。当您开通了云SSO并在RD成员上完成了授权,云SSO用户就可以登录云SSO用户门户,按照访问配置中的权限访问RD成员中对应的资源。 |
云SSO用户 |
操作步骤
通过RAM角色登录阿里云控制台
-
使用管理账号创建RAM用户并授权。
-
使用管理账号登录RAM控制台。
-
创建RAM用户。
本示例中使用的RAM用户名为Alice。具体操作,请参见创建RAM用户。
-
为RAM用户(Alice)授权。
您需要为RAM用户(Alice)至少授予以下权限:
-
AliyunSTSAssumeRoleAccess:调用 STS 服务 AssumeRole 接口的权限。如果需要从管理账号切换到成员账号(即通过 RAM 用户扮演成员 RAM 角色登录成员控制台),必须授予该权限:AliyunSTSAssumeRoleAccess 允许 RAM 用户通过 STS 在成员账号中扮演角色,是跨账号切换的底层机制。如果 RAM 用户仅用于只读访问,无需切换成员账号,可不配置该权限。
-
AliyunResourceDirectoryFullAccess:管理资源目录服务(ResourceDirectory)的权限。
说明如果该RAM用户(Alice)用作管理员,您也可以直接授予AdministratorAccess权限。该权限属于高危权限,请谨慎授予。
如果为 RAM 用户(Alice)授权后,登录或切换成员账号仍然失败或报错,请按以下步骤排查:
-
检查权限是否缺失:确认 RAM 用户(Alice)是否缺少 resourcedirectory:AssumeRoleInMember 和 resourcedirectory:ListAccounts 权限。这两个权限是资源目录用于校验切换成员账号操作的自定义 Action,缺失会导致切换成员账号失败或登录报错。为 RAM 用户补充这两个权限后,重新测试登录。
-
检查角色状态:如果补充权限后仍然失败,请登录成员账号,检查该成员账号下是否存在 ResourceDirectoryAccountAccessRole 角色,并确认该角色的信任策略(可信实体是否为资源目录的管理账号)和已授权的权限策略是否正常。
具体操作,请参见管理RAM用户的权限。
-
-
-
使用RAM用户(Alice)扮演成员角色的方式登录成员的控制台。
-
使用RAM用户(Alice)登录资源管理控制台。
-
在左侧导航栏,选择。
-
在资源组织视图或成员列表视图下,单击目标成员操作列的登入。
登录之后,管理账号的RAM用户(Alice)将扮演目标成员的RAM角色(ResourceDirectoryAccountAccessRole),进行角色(ResourceDirectoryAccountAccessRole)定义范围内的操作。
-
通过RAM用户登录阿里云控制台
-
使用管理账号的RAM用户通过RAM角色扮演的方式登录成员的阿里云控制台。
具体操作,请参见通过RAM角色登录阿里云控制台。
-
为成员创建RAM用户。
本示例中使用的RAM用户名为Tom。具体操作,请参见创建RAM用户。
-
为RAM用户(Tom)授权。
遵循最小化授权原则,授予RAM用户(Tom)访问具体云资源的权限。具体操作,请参见管理RAM用户的权限。
-
使用RAM用户(Tom)登录控制台。
具体操作,请参见RAM用户登录阿里云控制台。
通过根用户登录阿里云控制台(不推荐)
为安全起见,不建议通过根用户登录。
-
登录阿里云控制台。
-
输入阿里云账号的用户名和登录密码。
-
单击登录。
通过云SSO用户登录阿里云控制台
您可以参照使用云SSO统一管理企业多账号的身份和权限完成云SSO中的相关设置,然后参照登录用户门户并访问阿里云资源完成云SSO用户的登录。
常见问题
-
邀请成员加入资源目录后,管理账号能否直接增删改成员账号下的资源?
不能。邀请成员加入资源目录后,管理账号无法直接在当前账号下增删改成员账号的资源。在资源管理控制台的成员列表中,需先为目标成员配置 RAM 角色,才能使用目标成员操作列的登入和切换按钮。如需操作成员账号下的资源,请先通过 RAM 角色扮演或创建成员 RAM 用户等方式登录到成员账号。具体操作,请参见本文中的“通过 RAM 角色登录阿里云控制台”和“通过 RAM 用户登录阿里云控制台”章节。