為商家側(cè)RAM用戶(子賬號(hào))授權(quán)
使用RAM用戶(子賬號(hào))登錄計(jì)算巢控制臺(tái)時(shí),RAM用戶(子賬號(hào))默認(rèn)沒(méi)有任何權(quán)限,您需要為之添加權(quán)限,否則會(huì)出現(xiàn)彈窗報(bào)錯(cuò)。本文介紹如何為RAM用戶(子賬號(hào))添加計(jì)算巢服務(wù)權(quán)限。
前提條件
已創(chuàng)建RAM用戶(子賬號(hào))。具體操作,請(qǐng)參見(jiàn)創(chuàng)建RAM用戶。
背景信息
RAM用戶是由阿里云賬號(hào)(主賬號(hào))或者具有管理員權(quán)限的其他RAM用戶(子賬號(hào))或RAM角色創(chuàng)建,創(chuàng)建成功后,RAM用戶(子賬號(hào))歸屬于阿里云賬號(hào),它并非獨(dú)立的阿里云賬號(hào)。
RAM用戶(子賬號(hào))擁有獨(dú)立的登錄密碼或訪問(wèn)密碼,且一個(gè)阿里云賬號(hào)下可以創(chuàng)建多個(gè)RAM用戶(子賬號(hào))。
RAM用戶(子賬號(hào))必須在獲得授權(quán)后,才能登錄控制臺(tái)并創(chuàng)建服務(wù)實(shí)例。您可以根據(jù)業(yè)務(wù)場(chǎng)景為其授予相應(yīng)的權(quán)限策略。
若您只登錄計(jì)算巢控制臺(tái),則只需要獲取計(jì)算巢的系統(tǒng)權(quán)限即可,計(jì)算巢提供以下兩種系統(tǒng)權(quán)限策略:
AliyunComputeNestSupplierFullAccess:管理計(jì)算巢服務(wù)(ComputeNest)的商家側(cè)權(quán)限,該權(quán)限可以查看和編輯商家側(cè)的視圖。
AliyunComputeNestSupplierReadOnlyAccess:只讀訪問(wèn)計(jì)算巢服務(wù)(ComputeNest)的商家側(cè)權(quán)限,該權(quán)限僅能查看商家側(cè)的視圖,不能編輯商家側(cè)的視圖。
若您需要?jiǎng)?chuàng)建服務(wù)實(shí)例,則除獲取管理計(jì)算巢服務(wù)的商家側(cè)權(quán)限(AliyunComputeNestSupplierFullAccess)外,您還需要獲取云資源的權(quán)限。云資源權(quán)限分為必須獲取的權(quán)限和非必須獲取的權(quán)限。
必須獲取的云資源權(quán)限即創(chuàng)建所有服務(wù)實(shí)例都需要的權(quán)限。必須獲取的云資源權(quán)限如下:
AliyunVPCFullAccess:管理專有網(wǎng)絡(luò)(VPC)的權(quán)限。
AliyunECSFullAccess:管理云服務(wù)器服務(wù)(ECS)的權(quán)限。
AliyunTagAdministratorAccess:管理標(biāo)簽服務(wù)(TAG)和所有阿里云產(chǎn)品標(biāo)簽的權(quán)限。
AliyunCloudMonitorFullAccess:管理云監(jiān)控(CloudMonitor)的權(quán)限。
AliyunROSFullAccess:管理資源編排服務(wù)(ROS)的權(quán)限。
非必須獲取的云資源權(quán)限即根據(jù)服務(wù)實(shí)例的業(yè)務(wù)需求,需要?jiǎng)?chuàng)建除必須的云資源外的其他資源。例如,創(chuàng)建服務(wù)實(shí)例時(shí),云資源需要綁定公網(wǎng)IP時(shí),您需要先獲取公網(wǎng)IP的管理權(quán)限(AliyunEIPFullAccess),授權(quán)的詳細(xì)信息,請(qǐng)參考下面的操作步驟。支持RAM的云服務(wù),請(qǐng)參見(jiàn)支持RAM的云服務(wù)。
操作步驟
使用阿里云賬號(hào)(主賬號(hào))或RAM管理員登錄RAM控制臺(tái)。
在左側(cè)導(dǎo)航欄,選擇 。
在用戶頁(yè)面,單擊目標(biāo)RAM用戶操作列的添加權(quán)限。
您也可以選中多個(gè)RAM用戶,單擊用戶列表下方的添加權(quán)限,為RAM用戶批量授權(quán)。
在新增授權(quán)頁(yè)面,為RAM用戶添加權(quán)限。
選擇資源范圍。
賬號(hào)級(jí)別:權(quán)限在當(dāng)前阿里云賬號(hào)內(nèi)生效。
資源組級(jí)別:權(quán)限在指定的資源組內(nèi)生效。
重要指定資源組授權(quán)生效的前提是該云服務(wù)及資源類型已支持資源組,詳情請(qǐng)參見(jiàn)支持資源組的云服務(wù)。資源組授權(quán)示例,請(qǐng)參見(jiàn)使用資源組限制RAM用戶管理指定的ECS實(shí)例。
選擇授權(quán)主體。
授權(quán)主體即需要添加權(quán)限的RAM用戶。系統(tǒng)會(huì)自動(dòng)選擇當(dāng)前的RAM用戶。
選擇權(quán)限策略。
權(quán)限策略是一組訪問(wèn)權(quán)限的集合,計(jì)算巢服務(wù)常用策略如下:
管理計(jì)算巢服務(wù)的商家側(cè)權(quán)限:在系統(tǒng)策略中選擇AliyunComputeNestSupplierFullAccess。
管理計(jì)算巢服務(wù)的用戶側(cè)權(quán)限:在系統(tǒng)策略中選擇AliyunComputeNestUserFullAccess。
只讀訪問(wèn)計(jì)算巢服務(wù)的商家側(cè)權(quán)限:在系統(tǒng)策略中選擇AliyunComputeNestSupplierReadOnlyAccess。
只讀訪問(wèn)計(jì)算巢服務(wù)的用戶側(cè)權(quán)限:在系統(tǒng)策略中選擇AliyunComputeNestUserReadOnlyAccess。
單擊確定新增授權(quán)。
完成后可以查看權(quán)限添加結(jié)果。