创建 Team

更新时间:
复制 MD 格式

Team 是云沙箱的资源归属和隔离边界。API Key、Template、Sandbox 和 Volume 都归属于具体 Team。使用云沙箱前,需要先创建 Team。

Team 及资源归属

对象

关系说明

阿里云账号 UID

云沙箱资源的账号归属。RAM 用户代表所属阿里云账号操作资源,不会形成独立的云沙箱资源空间。

ResourceGroupID

阿里云资源组 ID,用于资源分组、列表筛选和 RAM 授权。一个资源组可以包含多个 Team。

Team

云沙箱工作区。每个 Team 属于一个阿里云账号和一个资源组,并具有唯一的 Team ID。

API Key

云沙箱数据面访问凭证。每个 API Key 绑定一个 Team,使用该 Key 创建的 Template 和 Sandbox 归属该 Team。

Volume

Team 下的存储资源,通过 Team ID 确定归属。

关系如下:

阿里云账号 UID
└── ResourceGroupID
    └── Team(Team ID、订阅计划)
        ├── API Key
        ├── Template
        ├── Sandbox
        └── Volume

资源组负责阿里云账号内的资源分组和 RAM 授权,Team 在资源组内提供更细粒度的工作区,用于隔离不同业务、项目或环境。

  • 资源归属:API Key、Template、Sandbox 和 Volume 都归属于具体 Team,并跟随 Team 的资源组和订阅计划。

  • 资源隔离:同一资源组下可以创建多个 Team,各 Team 的资源相互隔离,不能跨 Team 使用。

  • 访问入口:控制台先按资源组筛选 Team,再按 Team 展示其下的资源;使用 SDK 时,API Key 决定当前 Team。

  • 权限控制:RAM 用户可在账号或资源组范围内获得 Team 管理权限,也可以将权限进一步限制到指定 Team。RAM 用户只能查看和操作授权范围内的 Team 及其资源。

资源组和 Team 是两级管理关系,不能相互替代。通常先按组织或权限边界规划资源组,再按业务、项目和环境划分 Team,例如在同一资源组下分别创建生产 Team 和测试 Team。

RAM 授权

在资源组授权的基础上,可以进一步将 RAM 用户的权限限制到指定 Team。例如:

  • 隔离生产和测试环境:在同一资源组下创建生产 Team 和测试 Team。生产运维人员只管理生产 Team,开发人员只使用测试 Team。

  • 隔离不同项目:每个项目使用独立 Team,仅向项目成员授予对应 Team 的权限,避免访问其他项目的资源。

  • 限制外部协作范围:为合作方创建独立 Team,只授权该 Team,使其无法查看或操作内部 Team。

  • 配置只读审计:审计人员仅获得指定 Team 的查看权限,可以查看资源,但不能创建、修改或删除资源。

精确授权时,按实际职责授予指定 Team 及其子资源所需的权限。无需访问其他 Team 时,不要授予账号下全部 Team 的权限。RAM 策略配置和 Team 级 Resource 示例参见配置 RAM 用户权限

前提条件

  • 已开通函数计算和云沙箱

  • 当前阿里云账号或 RAM 用户具备管理 Team 的权限。

  • 如需使用自定义资源组,已创建资源组并完成相应的 RAM 授权。

创建 Team

通过控制台创建

  1. 登录函数计算控制台,进入任一云沙箱页面。

  2. 在页面左上角选择资源组。该资源组将作为新 Team 的资源组归属。

  3. 打开 Team 选择器,单击创建 Team

  4. 设置 Team 名称、资源组、订阅计划和描述。

  5. 单击确认创建

配置项说明:

配置项

是否必填

说明

Team 名称

用于识别 Team。同一阿里云账号内的 Team 名称不能重复。

资源组

Team 所属的阿里云资源组。Team 下的 API Key、Template、Sandbox 和 Volume 沿用该资源组上下文。

订阅计划

决定 Team 下 Sandbox 可使用的能力。计划差异和升级方式参见Team 与订阅计划

描述

用于说明 Team 的业务、环境或用途。

通过 SDK 创建

如需自动化创建 Team,可以使用阿里云 SDK 调用 CreateTeam。该接口属于 FC 云沙箱 OpenAPI,使用阿里云 AK 或 STS 凭证鉴权,不使用云沙箱 API Key。请求参数、授权信息及各语言 SDK 示例参见 CreateTeam API

获取 Team ID

打开 Team 选择器,单击管理 Team,在 Team 列表中查看并复制 Team ID。

Team ID 是 Team 的稳定标识,主要用于以下场景:

  • 使用 FCSandbox POP API 创建、查询或删除 Volume。

  • 配置 Team 级 CPU 和内存配额。

  • 排查 API Key、Sandbox、Template 或 Volume 的资源归属问题。

日常使用 E2B SDK 创建 Sandbox 时,只需传入绑定该 Team 的 API Key,不需要传入 Team ID。

后续步骤

  1. 为 Team 创建 API Key

  2. 使用该 API Key 通过 E2B SDK 创建 Template 或 Sandbox。

  3. 如需使用持久化存储,为该 Team 创建 Volume:

常见问题

ResourceGroupID 和 Team ID 有什么区别?

ResourceGroupID 标识阿里云资源组,主要用于资源管理和 RAM 授权;Team ID 标识具体的云沙箱工作区。一个资源组下可以有多个 Team。

一个 API Key 可以访问多个 Team 吗?

不可以。每个 API Key 只绑定一个 Team。如需隔离不同业务或环境,应分别创建 Team 和 API Key。

如何确认资源是否属于同一 Team?

在 Team 管理页面获取 Team ID,并检查 API Key、Template、Sandbox 和 Volume 的 Team 归属。Team ID 不一致的资源不能跨 Team 使用。

RAM 用户创建的 Team 属于谁?

Team 归属于 RAM 用户所在的阿里云账号 UID。RAM 用户是否能够创建、查看或操作 Team,取决于其 RAM 权限和资源组授权。