為用戶側(cè)RAM用戶(子賬號)授權(quán)
使用RAM用戶(子賬號)登錄計(jì)算巢控制臺時(shí),RAM用戶(子賬號)默認(rèn)沒有任何權(quán)限,您需要為之添加權(quán)限,否則會(huì)出現(xiàn)彈窗報(bào)錯(cuò)。本文介紹如何為RAM用戶(子賬號)添加計(jì)算巢服務(wù)權(quán)限。
前提條件
已創(chuàng)建RAM用戶(子賬號)。具體操作,請參見創(chuàng)建RAM用戶。
背景信息
RAM用戶是由阿里云賬號(主賬號)或者具有管理員權(quán)限的其他RAM用戶(子賬號)或RAM角色創(chuàng)建,創(chuàng)建成功后,RAM用戶(子賬號)歸屬于阿里云賬號,它并非獨(dú)立的阿里云賬號。
RAM用戶(子賬號)擁有獨(dú)立的登錄密碼或訪問密碼,且一個(gè)阿里云賬號下可以創(chuàng)建多個(gè)RAM用戶(子賬號)。
RAM用戶(子賬號)必須在獲得授權(quán)后,才能登錄控制臺并創(chuàng)建服務(wù)實(shí)例。您可以根據(jù)業(yè)務(wù)場景為其授予相應(yīng)的權(quán)限策略。
若您只登錄計(jì)算巢控制臺,則只需要獲取計(jì)算巢的系統(tǒng)權(quán)限即可,計(jì)算巢提供以下兩種系統(tǒng)權(quán)限策略:
AliyunComputeNestUserFullAccess:管理計(jì)算巢服務(wù)(ComputeNest)的用戶側(cè)權(quán)限,該權(quán)限可以查看用戶側(cè)的視圖,也可以對用戶側(cè)的視圖進(jìn)行編輯。
AliyunComputeNestUserReadOnlyAccess:只讀訪問計(jì)算巢服務(wù)(ComputeNest)的用戶側(cè)權(quán)限,該權(quán)限僅能查看用戶側(cè)的視圖,不能編輯。
若您需要?jiǎng)?chuàng)建服務(wù)實(shí)例,則管理計(jì)算巢服務(wù)的用戶側(cè)權(quán)限(AliyunComputeNestUserFullAccess)外,您還需要獲取云資源的權(quán)限。云資源權(quán)限分為必須獲取的權(quán)限和非必須獲取的權(quán)限。
必須獲取的云資源權(quán)限即創(chuàng)建所有服務(wù)實(shí)例都需要的權(quán)限。必須獲取的云資源權(quán)限如下:
AliyunVPCFullAccess:管理專有網(wǎng)絡(luò)(VPC)的權(quán)限。
AliyunECSFullAccess:管理云服務(wù)器服務(wù)(ECS)的權(quán)限。
AliyunTagAdministratorAccess:管理標(biāo)簽服務(wù)(TAG)和所有阿里云產(chǎn)品標(biāo)簽的權(quán)限。
AliyunCloudMonitorFullAccess:管理云監(jiān)控(CloudMonitor)的權(quán)限。
AliyunROSFullAccess:管理資源編排服務(wù)(ROS)的權(quán)限。
非必須獲取的云資源權(quán)限即根據(jù)服務(wù)實(shí)例的業(yè)務(wù)需求,需要?jiǎng)?chuàng)建除必須的云資源外的其他資源。例如,創(chuàng)建服務(wù)實(shí)例時(shí),云資源需要綁定公網(wǎng)IP時(shí),您需要先獲取公網(wǎng)IP的管理權(quán)限(AliyunEIPFullAccess),授權(quán)的詳細(xì)信息,請參考下面的操作步驟。支持RAM的云服務(wù),請參見支持RAM的云服務(wù)。
操作步驟
使用RAM管理員登錄RAM控制臺。
在左側(cè)導(dǎo)航欄中,選擇
。在用戶頁面,單擊模板RAM用戶操作列的添加權(quán)限。
在新增授權(quán)頁面,為RAM用戶添加權(quán)限。
選擇資源范圍。
賬號級別:權(quán)限在當(dāng)前阿里云賬號內(nèi)生效。
資源組級別:權(quán)限在指定的資源組內(nèi)生效。
重要指定資源組授權(quán)生效的前提是該云服務(wù)及資源類型已支持資源組,詳情請參見支持資源組的云服務(wù)。資源組授權(quán)示例,請參見使用資源組限制RAM用戶管理指定的ECS實(shí)例。
選擇授權(quán)主體。
授權(quán)主體即需要添加權(quán)限的RAM用戶。系統(tǒng)會(huì)自動(dòng)選擇當(dāng)前的RAM用戶。
選擇權(quán)限策略。
權(quán)限策略是一組訪問權(quán)限的集合,計(jì)算巢服務(wù)常用策略如下:
管理計(jì)算巢服務(wù)的用戶側(cè)權(quán)限:在系統(tǒng)策略中選擇AliyunComputeNestUserFullAccess。
只讀訪問計(jì)算巢服務(wù)的用戶側(cè)權(quán)限:在系統(tǒng)策略中選擇AliyunComputeNestUserReadOnlyAccess。
單擊確定新增授權(quán)。
完成后可以查看權(quán)限添加結(jié)果。