Resource Access Management (RAM)

O RAM permite gerenciar centralmente o acesso aos serviços e recursos da Alibaba Cloud. Você pode usar o RAM para criar e gerenciar usuários e grupos de usuários do RAM. Também é possível conceder permissões a usuários e grupos de usuários do RAM para controlar o acesso deles aos recursos em nuvem.

O Resource Access Management (RAM) da Alibaba Cloud é um serviço de identidade e controle de acesso que permite gerenciar centralizadamente seus usuários (incluindo funcionários, sistemas ou aplicativos) e controlar com segurança o acesso aos seus recursos por meio de níveis de permissão. Assim, o RAM permite conceder permissões de acesso aos recursos da Alibaba Cloud apenas para usuários com altos privilégios, funcionários da empresa e parceiros selecionados. Isso ajuda a garantir o uso seguro e adequado dos seus recursos em nuvem e protege contra acessos não autorizados à sua conta.

Benefícios

Segurança aprimorada
Utiliza a autenticação multifator (MFA) para garantir a proteção da sua conta
Usabilidade
Permite acessar e configurar o RAM de forma simples por meio do Console de Gerenciamento da Alibaba Cloud ou de APIs
Serviço gratuito com a assinatura da Alibaba Cloud
Possibilita o gerenciamento centralizado sem custos adicionais; pague apenas pelos outros serviços utilizados pelos seus usuários do RAM
Oferece uma fatura consolidada com todas as despesas geradas pelas operações de recursos realizadas por todos os usuários presentes em múltiplas contas vinculadas a uma conta corporativa
Gerenciamento centralizado
Crie, gerencie, renomeie e exclua usuários, grupos e funções do RAM; conceda as permissões necessárias
Use o gerenciamento unificado de permissões de acesso e credenciais de identidade para recursos da Alibaba Cloud
Revogue permissões de múltiplos recursos ou contas de usuário conforme suas necessidades

Recurso

  • Gerenciamento de Identidade

    Gerenciamento de identidade de usuários

    Crie e gerencie identidades de usuário e conceda permissões usando a conta principal


    Autenticação multifator

    Compatível com dispositivos MFA que obedecem ao padrão do protocolo TOTP (RFC 6238) para manter as senhas dos usuários seguras e atribuir permissões especiais, como desligar hosts virtuais


    Gerenciamento Independente de Política de Senha

    Crie políticas personalizadas de complexidade de senha para usuários e defina o número de tentativas de login permitidas, os períodos de validade da senha e outras políticas de senha


    Grupos de usuários

    Crie e gerencie grupos de usuários para atribuir o mesmo conjunto de permissões a vários usuários


    Chaves de Acesso

    Defina chaves de acesso para os usuários que desejam realizar operações pelo console. Você também pode configurar chaves de acesso à API para usuários que precisam de acesso programático

  • SSO (Federação de identidade)

    SSO baseado em usuário

    Você pode configurar seu IdP para especificar um usuário do RAM na asserção SAML e usar o usuário do RAM para acessar a Alibaba Cloud.


    SSO baseado em função

    Você pode configurar seu IdP para especificar uma função do RAM na asserção SAML e usar a função do RAM para acessar a Alibaba Cloud.

  • Gerenciamento de Acesso

    Permissão de Execução

    Defina permissões para permitir ou negar a execução de determinadas operações em recursos específicos sob determinadas condições


    Gerenciamento de acesso personalizado

    Use políticas personalizadas para gerenciar as permissões dos usuários de forma eficaz


    Permissão de Grupo

    O mecanismo de permissão de grupo permite o gerenciamento de acesso específico por cenário, reduzindo a carga associada à gestão de permissões


    Gerenciamento de acesso de usuários

    Conceda acesso a usuários ou grupos de usuários na sua conta, ou até mesmo em outras contas da Alibaba Cloud

  • Security Token Service

    Permissão de Acesso

    O Security Token Service concede permissões específicas de acesso a recursos de nuvem para clientes móveis, proporcionando aos seus clientes móveis acesso direto a esses recursos


    Validade Personalizada

    Suporta períodos de validade de token personalizados para maior segurança

  • Alta flexibilidade

    Gerenciamento de acesso de granularidade fina

    Permite conceder permissão para uma ou várias operações em um único recurso. Por exemplo, o proprietário de um recurso pode conceder permissão para criar, realizar operações ou excluir recursos


    Gerenciamento de acesso multidimensional

    Restringe as permissões de acesso por IP, horário e outros fatores


    Mecanismo de Gerenciamento de Versões

    Mantenha várias versões de cada política de autorização para eliminar o risco de exclusão indesejada de políticas

  • Uso e Faturamento

    Gratuito

    O RAM é oferecido sem custo adicional. Você é cobrado apenas pelos outros produtos e serviços da Alibaba usados pelos usuários e funções do RAM.


    Fatura consolidada

    Sua conta recebe uma fatura consolidada de todas as despesas incorridas nas operações de recursos realizadas por todos os usuários e funções do RAM

Como funciona

  • Gerenciamento de contas de usuários corporativos e alocação de permissões
  • Gerenciamento de acesso temporário para aplicativos móveis
  • Operações de recursos e gerenciamento de acesso entre empresas
Gerenciamento de contas de usuários corporativos e alocação de permissões

Gerenciamento de contas de usuários corporativos e alocação de permissões

Uma empresa possui um projeto para o qual adquiriu diversos recursos de nuvem, como instâncias ECS/RDS/SLB e buckets OSS. Funcionários com diferentes responsabilidades e permissões precisam realizar várias operações. Eles podem receber contas independentes de usuário ou operador para executar apenas as operações de recursos para as quais possuem permissões. Dessa forma, a empresa não compromete a segurança e também pode conceder ou revogar permissões de qualquer conta de usuário a qualquer momento. Além disso, as cobranças pelas operações de recursos são faturadas coletivamente para a empresa, que é a conta principal.

Configuração recomendada para este cenário

  • Contas de usuário RAM e função de gerenciamento de acesso

Vantagens

  • - Vincular a conta principal a um dispositivo MFA e configurar o MFA para a conta principal, a fim de prevenir riscos causados pela divulgação da senha da conta principal

  • - Ativar o RAM

  • - Criar contas de usuário e contas de usuário RAM para diferentes funcionários (ou sistemas de aplicação) e definir senhas de login ou criar chaves de acesso conforme necessário

  • - Criar um grupo para múltiplos funcionários com as mesmas responsabilidades e adicionar usuários ao grupo

  • - Criar políticas personalizadas e conceder permissões vinculando uma ou mais políticas a grupos/usuários

Gerenciamento de acesso temporário para aplicativos móveis

Gerenciamento de acesso temporário para aplicativos móveis

Uma empresa não deseja permitir que todos os aplicativos usem o AppServer para transmitir dados. No entanto, os aplicativos móveis são executados em dispositivos móveis e não é possível controlar esses dispositivos. A empresa também deseja minimizar os riscos de segurança, concedendo a cada aplicativo um token de acesso com permissões mínimas e reduzindo a duração do acesso.

Configuração recomendada para este cenário

  • Tokens STS do RAM

Vantagens

  • - Para concluir o processo de gerenciamento de acesso, a empresa cria uma função e concede permissões à função vinculando-a a uma política

  • - A empresa cria um usuário RAM para o AppServer e autoriza esse usuário a assumir a função criada

  • - O AppServer emite tokens STS para acesso aos recursos

Operações de recursos e gerenciamento de acesso entre empresas

Operações de recursos e gerenciamento de acesso entre empresas

A Empresa A adquiriu diversos recursos de nuvem e delegou à Empresa B as tarefas de O&M de recursos de nuvem, gerenciamento de monitoramento e outras tarefas. A Empresa B pode alocar permissões de acesso aos recursos da Empresa A para um ou mais de seus funcionários. A Empresa B precisa controlar com precisão as operações que seus funcionários podem realizar nos recursos da Empresa A. A Empresa A precisa poder revogar as permissões da Empresa B a qualquer momento caso o contrato de delegação de O&M seja revogado.

Configuração sugerida para este cenário

  • Funções RAM para gerenciamento de acesso entre contas

Vantagens

  • - Uma função é criada e permissões são concedidas para o gerenciamento de acesso entre contas

  • - Os recursos entre contas podem ser acessados pelo console, criando sub-usuários e autorizando-os a assumir a função

Perguntas frequentes

1. Como começar a usar o Alibaba Cloud RAM?

Após se cadastrar na Alibaba Cloud, você pode usar o Console de Gerenciamento da Alibaba Cloud baseado na web ou as APIs do RAM (para acesso programático) para criar usuários e grupos, bem como atribuir permissões de acesso a diferentes recursos.

2. Como um sub-usuário faz login no Console de Gerenciamento da Alibaba Cloud?

Acesse a página de login ou consulte os links no painel do Console de Gerenciamento.

3. Quais produtos e serviços da Alibaba Cloud são compatíveis com a integração ao RAM?

Consulte a documentação Serviços da Alibaba Cloud compatíveis com o RAM.

4. O que é uma RAM-Role?

Uma RAM-Role é um usuário virtual (conta sombra) ou um tipo de usuário do RAM. Esse usuário possui uma identidade fixa e pode receber políticas. No entanto, uma RAM-Role deve ser assumida por um usuário real autorizado.

5. Quais permissões de operação são concedidas a um novo usuário do RAM?

Por padrão, um novo usuário do RAM não possui permissões de operação. Um usuário do RAM representa um operador e deve ser explicitamente autorizado para realizar qualquer operação. O usuário só pode executar operações de recursos por meio do console do RAM ou de APIs após ser autorizado.

6. O que são políticas?

Uma política é um conjunto de permissões descrito por meio da Linguagem de Política. Ela pode definir com precisão o conjunto de recursos autorizados e o conjunto de operações, bem como as condições de autorização.

7. Como visualizar todas as políticas do sistema compatíveis com a Alibaba Cloud?

Para visualizar todas as políticas do sistema compatíveis com a Alibaba Cloud, faça login no console do RAM e acesse a página Políticas para ver a lista de todas as políticas do sistema.

8. O que é um RoleARN?

Um RoleARN é o descritor global de recursos que especifica uma função. Os RoleARNs seguem as regras de nomenclatura de ARN da Alibaba Cloud.

Por exemplo, o RoleARN da função "devops" de uma conta Alibaba Cloud: acs:ram::1234567890123456:role/devops.

9. Como excluir uma política com várias versões?

Políticas que foram editadas e salvas várias vezes terão diversas "versões" associadas. Depois que essas versões forem excluídas no console do RAM, a política "padrão" restante poderá ser excluída, o que removerá completamente a política da sua conta Alibaba Cloud.

10. Como atribuir permissões de uso comum?

A Alibaba Cloud oferece Políticas do Sistema, um conjunto de permissões de uso comum que podem ser associadas a usuários, grupos e funções do RAM. Essas políticas são um grupo de conjuntos abrangentes de permissões criados e gerenciados pela Alibaba Cloud, como permissão somente leitura para ECS ou permissões completas para ECS. Você pode usar essas políticas, mas não modificá-las.

11. Como criar uma política personalizada?

1. Acesse o console do RAM e selecione Políticas.
2. Clique em "Criar política".
3. Selecione um modelo na lista (por exemplo, AliyunOSSReadOnlyAccess).
4. Edite o nome, as observações e o conteúdo da política conforme necessário.
5. Após fazer as alterações necessárias, clique em "OK" para criar a política personalizada.

12. Como associar uma política a um grupo?

1. Faça login no console do RAM e selecione Identidades > Grupos.
2. Selecione um grupo e clique em "Adicionar permissões" para acessar a página Adicionar permissões.
3. Selecione o nome da política relevante para conceder permissões ao grupo.

13. Como atribuir o mesmo conjunto de permissões a vários usuários do RAM?

Você pode associar políticas a grupos do RAM. Todos os usuários do grupo receberão as permissões associadas ao grupo.

14. Quais tipos de credenciais de segurança os usuários do RAM podem ter?

Os usuários do RAM podem acessar os serviços de nuvem por meio de APIs ou fazendo login no Console de Gerenciamento da Alibaba Cloud com o uso de chaves de acesso. Você também pode ativar a Autenticação Multifator (MFA), que exige um código de verificação adicional (segundo fator de segurança fornecido pelo dispositivo MFA do usuário) após inserir o nome de usuário e a senha. Isso proporciona uma camada adicional de segurança para a sua conta.

Suporte atualizado para você

Consulta individual de pré-venda, suporte técnico 24/7, resposta mais rápida, e mais chamados.

Consulta individual de pré-venda

Consultoria de especialistas em nuvem. Saiba mais

Suporte técnico 24/7

Tempo de serviço estendido de 10 horas, 5 dias por semana para 24/7. Saiba mais

Seis chamados grátis por trimestre

O número de chamados grátis dobrou de 3 para 6 por trimestre. Saiba mais

Resposta mais rápida

Encurte o tempo de resposta pós-venda de 36 horas para 18 horas. Saiba mais
phone Fale Conosco
Oi, eu sou o assistente de IA da Alibaba Cloud!
Posso ajudar com perguntas e soluções.