身份管理

更新时间:
复制 MD 格式

使用RAM用户或RAM角色访问文件存储 NAS,而非直接使用阿里云账号(主账号)。这样可以在凭据泄露时降低暴露面,并实现对访问权限的精细化管控。

RAM 用户

RAM 用户由阿里云账号或拥有管理员权限的RAM用户、RAM 角色创建,需获得授权后才能通过控制台或API访问账号下的资源。

管理RAM用户时,建议遵循以下原则:

  • 创建一个拥有管理员权限的专用RAM用户,后续通过该用户创建和管理其他RAM用户,避免直接使用阿里云账号进行日常操作。

  • 将控制台用户与程序用户分离。

    创建RAM用户时,根据用途设置 控制台访问使用永久AccessKey访问 或两者兼用。

    控制台用户通过账号密码登录,程序用户通过AccessKey调用 API。两者分离可以防止程序账号的误操作,也便于对控制台用户单独启用多因素认证(MFA)等安全措施。

  • 按需授予最小权限。

    最小权限原则要求只授予完成特定任务所需的权限。这可以缩小账号被入侵时的影响范围,降低误操作导致的安全风险。

  • 不要将AccessKey IDAccessKey secret 硬编码到代码中。硬编码的凭据一旦泄露,账号下的所有资源都将面临风险。建议使用环境变量或安全令牌服务(STS)令牌存储和获取凭据。

  • 如果企业已有身份提供商,可为RAM用户启用单点登录(SSO),让用户使用企业现有凭据访问阿里云资源。

RAM 用户相关操作

RAM 用户组

账号下有多个RAM用户时,可按角色或职责将其分组,通过用户组统一管理权限。授予用户组的权限对组内所有成员生效,当访问需求变化时只需更新用户组即可。

管理RAM用户组时,建议遵循以下原则:

  • 在用户组层面遵循最小权限原则,只授予该组完成工作所需的权限。

  • RAM用户职责发生变化时,及时将其从原用户组中移除,避免权限残留。

  • 当用户组不再需要某些权限时,及时撤销对应权限。

RAM 用户组相关操作

RAM 角色

RAM 角色是一种可被授予权限策略的身份类型,与RAM用户不同的是,它没有固定的长期凭据(登录密码或 AccessKey)。任何受信主体(RAM 用户、云服务或外部身份)都可以扮演角色,并获得由安全令牌服务(STS)颁发的临时凭据。由于临时凭据会自动过期,RAM 角色比长期有效的AccessKey更适合跨服务访问、自动化工作负载和联合身份用户等场景。

管理RAM角色时,建议遵循以下原则:

  • 创建RAM角色后,不要随意修改其可信实体。修改信任策略可能导致原受信主体权限缺失,影响业务运行;增加新的受信主体也可能引入权限提升风险。必须修改时,请先在测试账号中充分验证,再应用到生产账号。

  • 受信主体获得授权后,可调用 AssumeRole - 获取扮演角色的临时身份凭证 接口获取 STS 令牌并扮演该角色。将令牌有效期设置为满足需求的最短时长。

    说明

    STS 令牌的有效期不能超过RAM角色配置的最大会话时间。请将最大会话时间也设置在合理范围内,以降低令牌泄露时的暴露窗口。

  • 如果企业已有身份提供商,可为RAM角色启用单点登录(SSO),让联合身份用户无需单独维护阿里云凭据即可访问云上资源。

RAM 角色相关操作