Team 是云沙箱的资源归属和隔离边界。API Key、Template、Sandbox 和 Volume 都归属于具体 Team。使用云沙箱前,需要先创建 Team。
Team 及资源归属
|
对象 |
关系说明 |
|
阿里云账号 UID |
云沙箱资源的账号归属。RAM 用户代表所属阿里云账号操作资源,不会形成独立的云沙箱资源空间。 |
|
|
阿里云资源组 ID,用于资源分组、列表筛选和 RAM 授权。一个资源组可以包含多个 Team。 |
|
Team |
云沙箱工作区。每个 Team 属于一个阿里云账号和一个资源组,并具有唯一的 Team ID。 |
|
API Key |
云沙箱数据面访问凭证。每个 API Key 绑定一个 Team,使用该 Key 创建的 Template 和 Sandbox 归属该 Team。 |
|
Volume |
Team 下的存储资源,通过 Team ID 确定归属。 |
关系如下:
阿里云账号 UID
└── ResourceGroupID
└── Team(Team ID、订阅计划)
├── API Key
├── Template
├── Sandbox
└── Volume
资源组负责阿里云账号内的资源分组和 RAM 授权,Team 在资源组内提供更细粒度的工作区,用于隔离不同业务、项目或环境。
-
资源归属:API Key、Template、Sandbox 和 Volume 都归属于具体 Team,并跟随 Team 的资源组和订阅计划。
-
资源隔离:同一资源组下可以创建多个 Team,各 Team 的资源相互隔离,不能跨 Team 使用。
-
访问入口:控制台先按资源组筛选 Team,再按 Team 展示其下的资源;使用 SDK 时,API Key 决定当前 Team。
-
权限控制:RAM 用户可在账号或资源组范围内获得 Team 管理权限,也可以将权限进一步限制到指定 Team。RAM 用户只能查看和操作授权范围内的 Team 及其资源。
资源组和 Team 是两级管理关系,不能相互替代。通常先按组织或权限边界规划资源组,再按业务、项目和环境划分 Team,例如在同一资源组下分别创建生产 Team 和测试 Team。
RAM 授权
在资源组授权的基础上,可以进一步将 RAM 用户的权限限制到指定 Team。例如:
-
隔离生产和测试环境:在同一资源组下创建生产 Team 和测试 Team。生产运维人员只管理生产 Team,开发人员只使用测试 Team。
-
隔离不同项目:每个项目使用独立 Team,仅向项目成员授予对应 Team 的权限,避免访问其他项目的资源。
-
限制外部协作范围:为合作方创建独立 Team,只授权该 Team,使其无法查看或操作内部 Team。
-
配置只读审计:审计人员仅获得指定 Team 的查看权限,可以查看资源,但不能创建、修改或删除资源。
精确授权时,按实际职责授予指定 Team 及其子资源所需的权限。无需访问其他 Team 时,不要授予账号下全部 Team 的权限。RAM 策略配置和 Team 级 Resource 示例参见配置 RAM 用户权限。
前提条件
-
已开通函数计算和云沙箱。
-
当前阿里云账号或 RAM 用户具备管理 Team 的权限。
-
如需使用自定义资源组,已创建资源组并完成相应的 RAM 授权。
创建 Team
通过控制台创建
-
登录函数计算控制台,进入任一云沙箱页面。
-
在页面左上角选择资源组。该资源组将作为新 Team 的资源组归属。
-
打开 Team 选择器,单击创建 Team。
-
设置 Team 名称、资源组、订阅计划和描述。
-
单击确认创建。
配置项说明:
|
配置项 |
是否必填 |
说明 |
|
Team 名称 |
是 |
用于识别 Team。同一阿里云账号内的 Team 名称不能重复。 |
|
资源组 |
是 |
Team 所属的阿里云资源组。Team 下的 API Key、Template、Sandbox 和 Volume 沿用该资源组上下文。 |
|
订阅计划 |
是 |
决定 Team 下 Sandbox 可使用的能力。计划差异和升级方式参见Team 与订阅计划。 |
|
描述 |
否 |
用于说明 Team 的业务、环境或用途。 |
通过 SDK 创建
如需自动化创建 Team,可以使用阿里云 SDK 调用 CreateTeam。该接口属于 FC 云沙箱 OpenAPI,使用阿里云 AK 或 STS 凭证鉴权,不使用云沙箱 API Key。请求参数、授权信息及各语言 SDK 示例参见 CreateTeam API。
获取 Team ID
打开 Team 选择器,单击管理 Team,在 Team 列表中查看并复制 Team ID。
Team ID 是 Team 的稳定标识,主要用于以下场景:
-
使用 FCSandbox POP API 创建、查询或删除 Volume。
-
配置 Team 级 CPU 和内存配额。
-
排查 API Key、Sandbox、Template 或 Volume 的资源归属问题。
日常使用 E2B SDK 创建 Sandbox 时,只需传入绑定该 Team 的 API Key,不需要传入 Team ID。
后续步骤
-
为 Team 创建 API Key。
-
使用该 API Key 通过 E2B SDK 创建 Template 或 Sandbox。
-
如需使用持久化存储,为该 Team 创建 Volume:
常见问题
ResourceGroupID 和 Team ID 有什么区别?
ResourceGroupID 标识阿里云资源组,主要用于资源管理和 RAM 授权;Team ID 标识具体的云沙箱工作区。一个资源组下可以有多个 Team。
一个 API Key 可以访问多个 Team 吗?
不可以。每个 API Key 只绑定一个 Team。如需隔离不同业务或环境,应分别创建 Team 和 API Key。
如何确认资源是否属于同一 Team?
在 Team 管理页面获取 Team ID,并检查 API Key、Template、Sandbox 和 Volume 的 Team 归属。Team ID 不一致的资源不能跨 Team 使用。
RAM 用户创建的 Team 属于谁?
Team 归属于 RAM 用户所在的阿里云账号 UID。RAM 用户是否能够创建、查看或操作 Team,取决于其 RAM 权限和资源组授权。