为了让您能够用统一的管控账号体系来配置阿里云云产品的权限,EDAS现将权限控制体系迁移至RAM。本文介绍了如何在RAM控制台为子账号授予EDAS的权限策略,以及切换授权的相关操作。

背景信息

权限策略语言的基本结构和语法请参见权限策略语法和结构
参数 描述
效力(Effect) 授权效力包括两种:允许(Allow)和拒绝(Deny)。
操作(Action) 操作是指对具体资源的操作。操作支持多值,取值为:所定义的云服务的操作名称。格式为:<service-name>:<action-name>。
  • service-name:阿里云产品名称。
  • action-name: service:相关的云服务的操作名称。
资源(Resource) 资源是指被授权的具体对象。格式遵循阿里云ARN(Aliyun Resource Name)的统一规范:acs:<service-name>:<region>:<account-id>:<relative-id>
限制条件(Condition)(可选) 限制条件是指授权生效的限制条件。限制条件由一个或多个条件子句构成。一个条件子句由条件关键字(Key)、条件操作类型(Operator)和条件值组成(Value)。

步骤一:生成EDAS的权限策略

您可以参见以下三种方式来查看或生成EDAS的权限策略。

查看权限策略示例库

无论您使用了RAM授权还是EDAS内置授权,您都可以在权限策略示例库中来查找您想授予的权限策略,详情请参见权限策略示例库

使用权限策略工具来生成权限策略

  1. 登录EDAS控制台
  2. 在左侧导航栏选择系统管理 > 权限助手
  3. 权限配置助手页面左上角单击创建权限策略
  4. 创建策略授权面板设置权限策略参数。
    1. 创建自定义权限策略页签配置权限策略参数,完成配置后在面板下方单击下一步
      参数 描述
      策略名称 在文本框中输入自定义的策略名称。
      备注 在文本框中输入权限策略的备注信息。
      新增权限语句
      1. 单击新增权限语句,在加授权语句面板设置权限效力操作与资源授权。然后单击确认
        注意 在添加权限策略时,同时只能选择允许拒绝一种类型的权限效力。
      2. 新建自定义权限策略页签内的权限策略列表的操作列根据需求复制、编辑或删除权限。
    2. 策略预览页签预览权限,并在权限策略文本框的右上角单击复制,然后在面板下方单击完成
      控制台面板将会提示新增策略授权成功,单击返回列表查看可查看和管理新建的权限策略。
  5. 授权策略区域复制生成的授权策略。

直接转换EDAS内置权限为RAM权限策略

如果您已经使用EDAS内置权限完成过账号授权,您可以在EDAS控制台直接将配置的权限转换成RAM权限策略。

  1. 登录EDAS控制台
  2. 在左侧导航栏选择系统管理 > 子账号
  3. 子账号页面选择添加了EDAS内置权限的子账号,在操作列单击生成RAM权限策略
  4. 在弹出的RAM权限策略对话框复制权限策略,然后单击确定
    RAM权限策略

步骤二:创建权限策略

  1. 登录RAM控制台
  2. 在左侧导航栏的权限管理菜单下,单击权限策略管理
  3. 权限策略管理页面单击创建权限策略
  4. 新建自定义权限策略页面设置策略参数,完成设置后单击确定
    新建自定义权限策略
    参数 描述
    策略名称 输入一个自定义的策略名称,策略名称仅可包含大小写字母、数字以及短划线(-)。
    备注(可选) 输入权限策略的备注信息。
    配置模式 选择脚本配置,在策略内容文本框内输入步骤一:生成EDAS的权限策略中生成的权限策略。

步骤三:创建RAM用户并添加授权

  1. 登录RAM控制台
  2. 在左侧导航栏选择人员管理 > 用户
  3. 用户页面单击创建用户
  4. 创建用户页面,配置用户信息然后单击确定
    创建用户
    参数 描述
    登录名称 输入创建账户的登录名称,仅可包含英文字母、数字、小数点(.)或短划线(-),最多可输入64个字符。
    显示名称 单击添加用户,可一次性创建多个RAM用户。
    访问方式 选择控制台密码登录编程访问,请妥善保管设置的密码或生成的AccessKey,建议只选择一种访问方式以提高安全性。
  5. 用户列表下,找到目标RAM用户。
  6. 操作列单击添加权限
  7. 在弹出的添加权限面板内选择权限,然后单击确定
    添加权限
    参数 描述
    被授权主体 被授权主体会自动填入。
    选择权限 选择自定义策略,然后在搜索框内搜索设置的权限策略名称,在权限策略名称区域单击搜索出来的策略名称,即可选中策略。

步骤四:在EDAS控制台将授权切换为RAM授权

  1. 登录EDAS控制台
  2. 在左侧导航栏选择系统管理 > 子账号
  3. 子账号页面选择目标子账号,在操作列单击切换到RAM
    切换到RAM
    说明
    • 已经使用了RAM授权的子账号,操作列的按钮将会无法单击。
    • 仍使用EDAS内置授权的子账号,可以选择切换到RAM授权,切换后将无法重新使用EDAS内置授权。

    切换到RAM授权时,EDAS会预先判断该子账号是否已经在RAM控制台授予了EDAS的权限。

    • 如果已经完成了RAM授权,在弹窗中单击确定,即可成功切换为RAM鉴权。
    • 若子账号没有在RAM控制台被授予EDAS权限,将提示前往RAM控制台完成授权。