阿里云账号(主账号)对账号中的资源具有完全管理权限,且无法进行条件限制(例如:访问来源IP地址、访问时间等),多人共用时也无法在审计日志中区分出具体使用人,一旦泄露风险极大,强烈建议您不要使用阿里云账号(主账号)进行日常运维管理。您可以在RAM中创建一个RAM用户,授予AdministratorAccess权限,充当账号管理员,该管理员可以对账号下所有云资源进行管控操作。后续您可以通过该管理员创建多个RAM用户,进行分权管理。您可以使用快速配置或手动配置方式创建账号管理员。
快速配置
步骤一:创建RAM用户并授权
使用阿里云账号(主账号)登录RAM控制台。
在概览页面,单击快速开始页签。
单击账号管理员场景。
查看或修改账号管理员配置信息。
该账号管理员默认启用控制台访问方式,绑定系统策略AdministratorAccess,具备管理所有阿里云资源的权限。
单击执行配置。
查看配置进度,等待配置完成后,保存该账号管理员的RAM用户名和登录密码。
通过快速配置方式创建的RAM用户,后续可以在RAM控制台对应功能菜单下修改其配置信息。
步骤二:RAM用户登录阿里云控制台
使用新创建的RAM用户登录阿里云控制台。
说明RAM用户登录页面与阿里云账号(主账号)登录页面不同。更多信息,请参见RAM用户登录阿里云控制台。
在RAM用户登录页面的RAM用户名密码登录页签,输入RAM用户名,单击下一步。
输入RAM用户的登录密码,然后单击登录。
(可选)如果您开启了多因素认证(MFA),则需要输入虚拟MFA设备生成的验证码,或通过U2F安全密钥认证。
手动配置
步骤一:创建RAM用户
使用阿里云账号(主账号)登录RAM控制台。
在左侧导航栏,选择身份管理>用户。
在用户页面,单击创建用户。
在创建用户页面的用户账号信息区域,设置用户基本信息。
登录名称:可包含英文字母、数字、半角句号(.)、短划线(-)和下划线(_),最多64个字符。
显示名称:最多包含128个字符。
在访问方式区域,选择访问方式,然后设置对应参数。
为了账号安全,建议您只选择以下访问方式中的一种,将人员用户和应用程序用户分离,避免混用。本示例中,选择控制台访问方式。
控制台访问
如果RAM用户代表人员,建议启用控制台访问,使用用户名和密码访问阿里云。启用后,您需要设置以下参数。
控制台登录密码:选择自动生成密码或者自定义密码。自定义登录密码时,密码必须满足密码复杂度规则。更多信息,请参见设置RAM用户密码强度。
密码重置策略:选择在下次登录时是否需要重置密码。
多因素认证(MFA)策略:选择是否为当前RAM用户启用MFA。启用MFA后,主账号还需要为RAM用户绑定MFA设备或RAM用户自行绑定MFA设备,具体操作,请参见为RAM用户绑定MFA设备。本示例中,建议您启用MFA。
OpenAPI调用访问
如果RAM用户代表应用程序,建议启用OpenAPI调用访问,使用访问密钥(AccessKey)访问阿里云。启用后,系统会自动为RAM用户生成一个AccessKey ID和AccessKey Secret。更多信息,请参见创建AccessKey。
重要RAM用户的AccessKey Secret只在创建时显示,不支持查看,请妥善保管。
单击确定。
根据界面提示,完成安全验证。
步骤二:为RAM用户授权
步骤三:RAM用户登录阿里云控制台
使用新创建的RAM用户登录阿里云控制台。
说明RAM用户登录页面与阿里云账号(主账号)登录页面不同。更多信息,请参见RAM用户登录阿里云控制台。
在RAM用户登录页面的RAM用户名密码登录页签,输入RAM用户名,单击下一步。
输入RAM用户的登录密码,然后单击登录。
(可选)如果您开启了多因素认证(MFA),则需要输入虚拟MFA设备生成的验证码,或通过U2F安全密钥认证。
- 本页导读 (1)