本文介绍如何创建用于堡垒机管理和运维的阿里云RAM用户,以及如何将新建的RAM用户导入至堡垒机账户系统。

步骤一:创建RAM用户

  1. 使用阿里云账号登录RAM控制台
  2. 在左侧导航栏,选择身份管理 > 用户
  3. 用户页面,单击创建用户
  4. 创建用户页面的用户账号信息区域,设置用户基本信息。
    • 登录名称:可包含英文字母、数字、半角句号(.)、短划线(-)和下划线(_),最多64个字符。
    • 显示名称:最多包含128个字符。
    • 可选:标签:您可以单击edit,然后输入标签键和标签值。为RAM用户绑定标签,便于后续基于标签的用户管理。
    说明 单击添加用户,可以批量创建多个RAM用户。
  5. 访问方式区域,选择访问方式,然后设置对应参数。

    为了账号安全,建议您只选择以下访问方式中的一种,将人员用户和应用程序用户分离,避免混用。

    • 控制台访问

      如果RAM用户代表人员,建议启用控制台访问,使用用户名和密码访问阿里云。启用后,您需要设置以下参数:

      • 控制台密码:选择自动生成密码或者自定义密码。自定义登录密码时,密码必须满足密码复杂度规则。更多信息,请参见设置RAM用户密码强度
      • 密码重置策略:选择在下次登录时是否需要重置密码。
      • 多因素认证(MFA)策略:选择是否为当前RAM用户启用MFA。选择启用MFA后,RAM用户登录控制台时,需要绑定MFA设备。更多信息,请参见为RAM用户启用多因素认证
    • OpenAPI调用访问

      如果RAM用户代表应用程序,建议启用OpenAPI调用访问,使用访问密钥(AccessKey)访问阿里云。启用后,系统会自动为RAM用户生成一个AccessKey ID和AccessKey Secret。更多信息,请参见创建AccessKey

  6. 单击确定

步骤二:为RAM用户启用多因素认证(MFA)

  1. 阿里云账号或RAM管理员登录RAM控制台
  2. 在左侧导航栏,选择身份管理 > 用户
  3. 用户登录名称/显示名称列,单击目标RAM用户名称。
  4. 单击认证管理页签,然后单击虚拟MFA页签。
  5. 单击启用虚拟MFA
  6. 在移动设备端,添加虚拟MFA设备。
    说明 如下以Android系统上的阿里云应用为例。
    1. 登录阿里云应用。
    2. 选择控制台 > 虚拟MFA
    3. 单击+,选择合适的方式添加虚拟MFA设备。
      • 扫码添加(推荐):在移动设备端,先单击扫码添加,然后扫描从RAM控制台扫码获取页签下的二维码,最后单击确定
      • 手动添加:在移动设备端,先单击手动输入,然后填写从RAM控制台手输信息获取页签下的账号和密钥,最后单击确定
  7. 在RAM控制台,输入移动设备端显示的动态验证码,然后单击确定绑定
    说明 您还可以设置是否允许RAM用户保存MFA验证状态7天,如果为允许,则RAM用户使用MFA登录时,可以选中记住这台机器,7天内无需再次验证,就可以在7天内免MFA验证。关于具体的设置方法,请参见设置RAM用户安全策略

步骤三:为RAM用户授权

为当前RAM用户授予以下权限:
  • AliyunYundunBastionHostFullAccess(管理员权限)
  • AliyunYundunBastionHostReadOnlyAccess(只读权限)
  1. 使用阿里云账号登录RAM控制台
  2. 在左侧导航栏,选择身份管理 > 用户
  3. 用户页面,单击目标RAM用户操作列的添加权限
  4. 添加权限面板,为RAM用户添加权限。
    1. 选择授权应用范围。
      • 整个云账号:权限在当前阿里云账号内生效。
      • 指定资源组:权限在指定的资源组内生效。
        说明 指定资源组授权生效的前提是该云服务已支持资源组。更多信息,请参见支持资源组的云服务
    2. 输入授权主体。
      授权主体即需要授权的RAM用户,系统会自动填入当前的RAM用户,您也可以添加其他RAM用户。
    3. 选择权限策略。
      说明 每次最多绑定5条策略,如需绑定更多策略,请分次操作。
  5. 单击确定
  6. 单击完成

步骤四:添加RAM用户至堡垒机账户系统

  1. 登录云盾堡垒机控制台
  2. 在左侧导航栏,单击账户
  3. 账户页面,单击添加子账号
  4. 添加子账号对话框,单击刷新子账号
  5. 在RAM用户列表中选中需要导入的RAM用户,单击导入子账号
    选中的RAM用户被导入到账户列表中。

后续步骤

已添加到堡垒机账户系统的RAM用户,能够进一步导入至具体的堡垒机实例,作为堡垒机的用户。更多信息,请参见导入RAM用户作为堡垒机用户