本文介紹如何使用訪問控制RAM(Resource Access Management)在賬號級別上控制對云存儲網關資源的訪問,具體通過創建RAM用戶(組)并授予特定權限策略實現。
背景信息
訪問控制RAM是阿里云提供的資源訪問控制服務,使用RAM還可以讓您避免與其他用戶共享云賬號密鑰(AccessKey),按需為用戶分配最小權限,從而降低您的企業信息安全風險。更多詳情,請參見什么是訪問控制。
用戶:如果您創建了多個云存儲網關,您的組織里有多個用戶需要使用這些網關,您可以創建一個策略允許部分用戶使用這些網關。避免了將同一個AccessKey泄露給多人的風險。
用戶組:您可以創建多個用戶組,并授予不同權限策略,起到批量管理的效果。
創建RAM用戶
使用主賬號登錄 RAM訪問控制臺。
在左側導航欄中,選擇 ,單擊創建用戶。
配置用戶賬號信息。
配置訪問方式,勾選控制臺訪問或OpenAPI調用訪問。
勾選自定義密碼,輸入一個初始密碼,并勾選用戶在下次登錄時必須重置密碼。
(可選)啟動多因素認證設備,單擊確定。
保存生成的賬號、密碼、AccessKeyID和AccessKeySecret。
說明請及時保存該 AccessKey 信息,并妥善保管。
創建用戶組
如果您需要創建多個RAM用戶,您可以選擇通過創建用戶組對職責相同的RAM用戶進行分類并授權,從而更方便地管理用戶及其權限。
使用主賬號登錄 RAM訪問控制臺。
在左側導航欄中,選擇 ,單擊創建用戶組。
填寫用戶組名稱和顯示名稱,單擊確定。
為RAM用戶/用戶組分配授權策略
新建的RAM用戶/用戶組默認沒有任何操作權限,只有在被授權策略之后,才能通過控制臺和API操作資源。此處以RAM用戶為例,介紹授權操作步驟。
在用戶頁面,選擇要授權的子賬號,單擊添加權限。
在添加權限頁面,添加如下權限,為子賬號授權。
云上網關需添加如下4種權限,本地網關只需添加AliyunHCSSGWFullAccess和AliyunOSSFullAccess權限。
AliyunHCSSGWFullAccess:管理云存儲網關服務(HCS-SGW)的權限
AliyunOSSFullAccess:管理對象存儲服務(OSS)權限
AliyunVPCFullAccess:管理專有網絡(VPC)的權限
AliyunECSFullAccess:管理云服務器服務(ECS)的權限