无影云桌面支持通过权限管理实现对云桌面分组管理,既可以授予RAM用户查看或者操作云桌面的权限,也可以控制带有某个标签的云桌面的访问权限。本文介绍如何通过标签控制RAM用户的访问权限,使不同RAM用户可以拥有不同的云桌面的访问和操作权限。
背景信息
标签可用于标识云资源,实现资源的分类管理,可以帮助您从不同维度对具有相同特征的云资源进行分类、搜索和聚合;访问控制RAM可基于权限策略,管理用户身份,控制云资源的访问和操作权限。标签和访问控制RAM结合,将标签作为权限策略的匹配条件,可以实现云资源精细化权限管理。关于标签和访问控制的更多信息,请参见标签概述和什么是访问控制。
基于标签控制RAM用户权限(即标签鉴权)的逻辑如下:

使用限制
无影云桌面通过标签实现RAM用户精细化管理只支持桌面管理,用户管理和资源管理等不支持通过标签控制访问权限。
仅支持以下地域:
地域 | 备注 |
---|---|
华东1(杭州) | cn-hangzhou |
华东2(上海) | cn-shanghai |
华南1(深圳) | cn-shenzhen |
华北2(北京) | cn-beijing |
新加坡 | ap-southeast-1 |
澳大利亚(悉尼) | ap-southeast-2 |
日本(东京) | ap-northeast-1 |
菲律宾(马尼拉) | ap-southeast-6 |
应用场景示例
本文配置的示例结合以下场景说明如何基于标签实现访问权限控制。假设创建一台云桌面,并为桌面绑定标签owner:tony
,其中owner
为标签键,tony
为标签值。具体场景如下:
- 场景一:不允许创建不带标签的云桌面,创建云桌面时仅当云桌面绑定标签
owner:tony
才可以创建成功。 - 场景二:只允许操作绑定标签
owner:tony
的云桌面,不允许操作没有绑定标签owner:tony
的云桌面。
配置示例
以下配置将使用阿里云账号(主账号)新建一个自定义权限策略UseTagCreateECD
(规定RAM用户需要指定标签owner:tony
后方可创建、查看和操作云桌面),并将自定义权限策略UseTagCreateECD
授权给RAM用户Testuser
。
步骤一:创建自定义策略
步骤二:将自定义权限策略授权给RAM用户
步骤三:验证权限策略是否生效
支持标签鉴权的API接口说明
为指定的RAM用户授予标签鉴权的权限策略后,该RAM用户调用云桌面的API接口时支持使用标签鉴权管理云桌面。更多信息,请参见《API参考(云桌面管控)》中的《桌面》章节。