O Resource Access Management (RAM) da Alibaba Cloud é um serviço de identidade e controle de acesso que permite gerenciar centralizadamente seus usuários (incluindo funcionários, sistemas ou aplicativos) e controlar com segurança o acesso aos seus recursos por meio de níveis de permissão. Assim, o RAM permite conceder permissões de acesso aos recursos da Alibaba Cloud apenas para usuários com altos privilégios, funcionários da empresa e parceiros selecionados. Isso ajuda a garantir o uso seguro e adequado dos seus recursos em nuvem e protege contra acessos não autorizados à sua conta.
Benefícios

-
Segurança aprimorada
Utiliza a autenticação multifator (MFA) para garantir a proteção da sua conta

-
Usabilidade
Permite acessar e configurar o RAM de forma simples por meio do Console de Gerenciamento da Alibaba Cloud ou de APIs

-
Serviço gratuito com a assinatura da Alibaba Cloud
Possibilita o gerenciamento centralizado sem custos adicionais; pague apenas pelos outros serviços utilizados pelos seus usuários do RAM
Oferece uma fatura consolidada com todas as despesas geradas pelas operações de recursos realizadas por todos os usuários presentes em múltiplas contas vinculadas a uma conta corporativa

-
Gerenciamento centralizado
Crie, gerencie, renomeie e exclua usuários, grupos e funções do RAM; conceda as permissões necessárias
Use o gerenciamento unificado de permissões de acesso e credenciais de identidade para recursos da Alibaba Cloud
Revogue permissões de múltiplos recursos ou contas de usuário conforme suas necessidades
Recurso
-
Gerenciamento de Identidade
Gerenciamento de identidade de usuários
Crie e gerencie identidades de usuário e conceda permissões usando a conta principal
Autenticação multifator
Compatível com dispositivos MFA que obedecem ao padrão do protocolo TOTP (RFC 6238) para manter as senhas dos usuários seguras e atribuir permissões especiais, como desligar hosts virtuais
Gerenciamento Independente de Política de Senha
Crie políticas personalizadas de complexidade de senha para usuários e defina o número de tentativas de login permitidas, os períodos de validade da senha e outras políticas de senha
Grupos de usuários
Crie e gerencie grupos de usuários para atribuir o mesmo conjunto de permissões a vários usuários
Chaves de Acesso
Defina chaves de acesso para os usuários que desejam realizar operações pelo console. Você também pode configurar chaves de acesso à API para usuários que precisam de acesso programático
-
SSO (Federação de identidade)
SSO baseado em usuário
Você pode configurar seu IdP para especificar um usuário do RAM na asserção SAML e usar o usuário do RAM para acessar a Alibaba Cloud.
SSO baseado em função
Você pode configurar seu IdP para especificar uma função do RAM na asserção SAML e usar a função do RAM para acessar a Alibaba Cloud.
-
Gerenciamento de Acesso
Permissão de Execução
Defina permissões para permitir ou negar a execução de determinadas operações em recursos específicos sob determinadas condições
Gerenciamento de acesso personalizado
Use políticas personalizadas para gerenciar as permissões dos usuários de forma eficaz
Permissão de Grupo
O mecanismo de permissão de grupo permite o gerenciamento de acesso específico por cenário, reduzindo a carga associada à gestão de permissões
Gerenciamento de acesso de usuários
Conceda acesso a usuários ou grupos de usuários na sua conta, ou até mesmo em outras contas da Alibaba Cloud
-
Security Token Service
Permissão de Acesso
O Security Token Service concede permissões específicas de acesso a recursos de nuvem para clientes móveis, proporcionando aos seus clientes móveis acesso direto a esses recursos
Validade Personalizada
Suporta períodos de validade de token personalizados para maior segurança
-
Alta flexibilidade
Gerenciamento de acesso de granularidade fina
Permite conceder permissão para uma ou várias operações em um único recurso. Por exemplo, o proprietário de um recurso pode conceder permissão para criar, realizar operações ou excluir recursos
Gerenciamento de acesso multidimensional
Restringe as permissões de acesso por IP, horário e outros fatores
Mecanismo de Gerenciamento de Versões
Mantenha várias versões de cada política de autorização para eliminar o risco de exclusão indesejada de políticas
-
Uso e Faturamento
Gratuito
O RAM é oferecido sem custo adicional. Você é cobrado apenas pelos outros produtos e serviços da Alibaba usados pelos usuários e funções do RAM.
Fatura consolidada
Sua conta recebe uma fatura consolidada de todas as despesas incorridas nas operações de recursos realizadas por todos os usuários e funções do RAM
Como funciona
-
Gerenciamento de contas de usuários corporativos e alocação de permissões
-
Gerenciamento de acesso temporário para aplicativos móveis
-
Operações de recursos e gerenciamento de acesso entre empresas

Gerenciamento de contas de usuários corporativos e alocação de permissões
Uma empresa possui um projeto para o qual adquiriu diversos recursos de nuvem, como instâncias ECS/RDS/SLB e buckets OSS. Funcionários com diferentes responsabilidades e permissões precisam realizar várias operações. Eles podem receber contas independentes de usuário ou operador para executar apenas as operações de recursos para as quais possuem permissões. Dessa forma, a empresa não compromete a segurança e também pode conceder ou revogar permissões de qualquer conta de usuário a qualquer momento. Além disso, as cobranças pelas operações de recursos são faturadas coletivamente para a empresa, que é a conta principal.
Configuração recomendada para este cenário
-
Contas de usuário RAM e função de gerenciamento de acesso
Vantagens
-
- Vincular a conta principal a um dispositivo MFA e configurar o MFA para a conta principal, a fim de prevenir riscos causados pela divulgação da senha da conta principal
-
- Ativar o RAM
-
- Criar contas de usuário e contas de usuário RAM para diferentes funcionários (ou sistemas de aplicação) e definir senhas de login ou criar chaves de acesso conforme necessário
-
- Criar um grupo para múltiplos funcionários com as mesmas responsabilidades e adicionar usuários ao grupo
-
- Criar políticas personalizadas e conceder permissões vinculando uma ou mais políticas a grupos/usuários

Gerenciamento de acesso temporário para aplicativos móveis
Uma empresa não deseja permitir que todos os aplicativos usem o AppServer para transmitir dados. No entanto, os aplicativos móveis são executados em dispositivos móveis e não é possível controlar esses dispositivos. A empresa também deseja minimizar os riscos de segurança, concedendo a cada aplicativo um token de acesso com permissões mínimas e reduzindo a duração do acesso.
Vantagens
-
- Para concluir o processo de gerenciamento de acesso, a empresa cria uma função e concede permissões à função vinculando-a a uma política
-
- A empresa cria um usuário RAM para o AppServer e autoriza esse usuário a assumir a função criada
-
- O AppServer emite tokens STS para acesso aos recursos

Operações de recursos e gerenciamento de acesso entre empresas
A Empresa A adquiriu diversos recursos de nuvem e delegou à Empresa B as tarefas de O&M de recursos de nuvem, gerenciamento de monitoramento e outras tarefas. A Empresa B pode alocar permissões de acesso aos recursos da Empresa A para um ou mais de seus funcionários. A Empresa B precisa controlar com precisão as operações que seus funcionários podem realizar nos recursos da Empresa A. A Empresa A precisa poder revogar as permissões da Empresa B a qualquer momento caso o contrato de delegação de O&M seja revogado.
Perguntas frequentes
1. Como começar a usar o Alibaba Cloud RAM?
Após se cadastrar na Alibaba Cloud, você pode usar o Console de Gerenciamento da Alibaba Cloud baseado na web ou as APIs do RAM (para acesso programático) para criar usuários e grupos, bem como atribuir permissões de acesso a diferentes recursos.
2. Como um sub-usuário faz login no Console de Gerenciamento da Alibaba Cloud?
Acesse a página de login ou consulte os links no painel do Console de Gerenciamento.
3. Quais produtos e serviços da Alibaba Cloud são compatíveis com a integração ao RAM?
Consulte a documentação Serviços da Alibaba Cloud compatíveis com o RAM.
4. O que é uma RAM-Role?
Uma RAM-Role é um usuário virtual (conta sombra) ou um tipo de usuário do RAM. Esse usuário possui uma identidade fixa e pode receber políticas. No entanto, uma RAM-Role deve ser assumida por um usuário real autorizado.
5. Quais permissões de operação são concedidas a um novo usuário do RAM?
Por padrão, um novo usuário do RAM não possui permissões de operação. Um usuário do RAM representa um operador e deve ser explicitamente autorizado para realizar qualquer operação. O usuário só pode executar operações de recursos por meio do console do RAM ou de APIs após ser autorizado.
6. O que são políticas?
Uma política é um conjunto de permissões descrito por meio da Linguagem de Política. Ela pode definir com precisão o conjunto de recursos autorizados e o conjunto de operações, bem como as condições de autorização.
7. Como visualizar todas as políticas do sistema compatíveis com a Alibaba Cloud?
Para visualizar todas as políticas do sistema compatíveis com a Alibaba Cloud, faça login no console do RAM e acesse a página Políticas para ver a lista de todas as políticas do sistema.
8. O que é um RoleARN?
Um RoleARN é o descritor global de recursos que especifica uma função. Os RoleARNs seguem as regras de nomenclatura de ARN da Alibaba Cloud.
Por exemplo, o RoleARN da função "devops" de uma conta Alibaba Cloud: acs:ram::1234567890123456:role/devops.
9. Como excluir uma política com várias versões?
Políticas que foram editadas e salvas várias vezes terão diversas "versões" associadas. Depois que essas versões forem excluídas no console do RAM, a política "padrão" restante poderá ser excluída, o que removerá completamente a política da sua conta Alibaba Cloud.
10. Como atribuir permissões de uso comum?
A Alibaba Cloud oferece Políticas do Sistema, um conjunto de permissões de uso comum que podem ser associadas a usuários, grupos e funções do RAM. Essas políticas são um grupo de conjuntos abrangentes de permissões criados e gerenciados pela Alibaba Cloud, como permissão somente leitura para ECS ou permissões completas para ECS. Você pode usar essas políticas, mas não modificá-las.
11. Como criar uma política personalizada?
1. Acesse o console do RAM e selecione Políticas.
2. Clique em "Criar política".
3. Selecione um modelo na lista (por exemplo, AliyunOSSReadOnlyAccess).
4. Edite o nome, as observações e o conteúdo da política conforme necessário.
5. Após fazer as alterações necessárias, clique em "OK" para criar a política personalizada.
12. Como associar uma política a um grupo?
1. Faça login no console do RAM e selecione Identidades > Grupos.
2. Selecione um grupo e clique em "Adicionar permissões" para acessar a página Adicionar permissões.
3. Selecione o nome da política relevante para conceder permissões ao grupo.
13. Como atribuir o mesmo conjunto de permissões a vários usuários do RAM?
Você pode associar políticas a grupos do RAM. Todos os usuários do grupo receberão as permissões associadas ao grupo.
14. Quais tipos de credenciais de segurança os usuários do RAM podem ter?
Os usuários do RAM podem acessar os serviços de nuvem por meio de APIs ou fazendo login no Console de Gerenciamento da Alibaba Cloud com o uso de chaves de acesso. Você também pode ativar a Autenticação Multifator (MFA), que exige um código de verificação adicional (segundo fator de segurança fornecido pelo dispositivo MFA do usuário) após inserir o nome de usuário e a senha. Isso proporciona uma camada adicional de segurança para a sua conta.
Suporte atualizado para você
Consulta individual de pré-venda, suporte técnico 24/7, resposta mais rápida, e mais chamados.
Consulta individual de pré-venda
Suporte técnico 24/7
Seis chamados grátis por trimestre
