本指南将帮助你快速创建RAM用户并安全地分配权限,实现云资源的精细化访问控制。
为什么需要RAM用户?
阿里云主账号类似于Linux系统中的root用户,权限极大,但不适合日常使用。当您的企业有多位员工需要协同操作云资源时,建议您采用访问控制(RAM)在主账号下创建多个RAM用户,并为每个用户分配最少的、满足其工作所需的权限。
对比项 | 主账号 | RAM用户 |
身份角色 | 资源的拥有者,拥有全部资产和最高权限。 | 资源和服务的使用者,权限由主账号(或有管理员权限的RAM用户)授予,通常与某个确定的人或应用程序对应。 |
是否拥有云资源 | 是 | 否,资源归属主账号 |
默认权限 | 全部权限,不可限制。 | 默认无任何权限,需主账号(或有管理员权限的RAM用户)授权。 |
使用建议 | 仅用于授权、付费、账号管理等关键管理操作。 | 日常开发、运维,部署等。 |
配置流程
已有独立阿里云账号无法直接转换为RAM 用户或归入当前主账号管理。如需为已有人员创建RAM 用户,请在主账号下新建RAM 用户并完成授权。如需统一管理多个独立阿里云账号的账单和财务,可使用资源目录的邀请成员功能将已有账号加入资源目录。
第一步:创建RAM用户
快速创建用户并授权
使用主账号登录RAM控制台。
在概览页面,单击,从系统提供的场景中选择您的目标场景。
本文以审计管理员为例介绍操作流程。审计管理员具有配置审计、操作审计和日志管理的全部权限,同时可以查询所有阿里云资源现状。
左侧流程预览显示审计管理员场景的操作步骤:创建用户、创建用户登录配置、创建用户组、添加用户到用户组、创建自定义策略、为用户组绑定权限策略。
快速开始功能还提供安全管理员场景,负责企业云上安全,可开通和购买云安全服务,拥有安全服务的所有权限。
系统管理员无预置场景模板,可使用超级用户场景作为替代。超级用户可创建、查看、操作所有云服务,不能管理身份权限、不能管理账号架构、不能使用财务关联。
各管理员角色权限对比:
场景
权限范围
适用角色
审计管理员
配置审计、操作审计、日志管理全部权限,可查询所有资源现状
合规审计人员
安全管理员
安全服务所有权限,可开通和购买云安全服务,制定并实施安全规则
安全负责人
超级用户
所有云服务的创建、查看、操作权限,不能管理身份权限
系统运维人员
查看或修改配置参数。
您可以查看预置的全部参数,但只能修改部分参数,请以控制台界面显示为准。
单击执行配置。
查看配置进度,等待配置完成后,保存RAM用户名和登录密码。
通过快速配置方式创建的RAM用户,后续可以在RAM控制台对应功能菜单下修改其配置信息,参考修改RAM用户基本信息
正常创建RAM用户并管理授权,参考:创建RAM用户,管理RAM用户的权限及为RAM用户移除权限。
设置账号别名(推荐)
RAM用户的默认登录名称为<UserName>@<AccountAlias>.onaliyun.com,其中,<AccountAlias>.onaliyun.com是主账号的默认域名,<AccountAlias>表示账号别名,账号别名的默认值为阿里云主账号的账号 ID。建议在创建RAM用户前,先为主账号设置一个易记的账号别名,替代16位数字的账号 ID,从而简化RAM用户的登录操作等。
默认域名的修改步骤如下:
使用主账号登录RAM控制台。
在左侧导航栏,点击,点击默认域名后的编辑,修改默认域名。
只有具有RAM管理员权限的RAM用户或主账号才能设置或修改账号别名(默认域名)。
别名一经设置,即刻生效,所有新生成的RAM用户登录名将默认使用该别名。
第二步:RAM用户登录
RAM用户登录控制台的链接如下。如果想避免重复输入账号的默认域名,可以采用专属登录链接。
通用登录链接
使用新创建的RAM用户登录阿里云控制台。
说明RAM用户登录页面与阿里云账号(主账号)登录页面不同。更多信息,请参见RAM用户登录阿里云控制台。
专属登录链接
在RAM控制台的概览页可以获取RAM用户登录地址。RAM用户使用该地址登录阿里云控制台,可以避免重复输入账号的默认域名。
在基础信息区域的登录地址行,可查看格式为
https://signin.aliyun.com/{默认域名}/login.htm的 RAM 用户登录地址,单击右侧复制登录地址即可获取。在RAM用户登录页面,输入RAM用户名,单击下一步。
输入RAM用户的登录密码,单击登录。
首次登录时需要绑定MFA,后续登录时页面会要求输入MFA验证码,参考RAM用户自行绑定MFA设备。
重置RAM用户密码:通过快速开始创建的RAM用户默认要求重置密码。
第三步:验证RAM用户权限
由于创建的审计管理员具有配置审计、操作审计和日志管理的全部权限,同时可以查询所有阿里云资源现状。下面以操作审计和RAM为例,验证授权是否成功。
RAM用户成功登录控制台后,将鼠标悬停右上角的头像上,您将直接看到RAM用户的信息。
面板中显示 RAM 用户的登录邮箱、账号 ID、当前身份、企业别名及主账号 ID等信息。
进入操作审计控制台,可以尝试任意操作。
例如,点击左侧导航栏,即可查看所有服务的事件记录。
进入RAM控制台
点击左侧导航栏,即可查看已创建的RAM用户。
重复执行创建RAM用户中的步骤,会收到无权限的报错信息。
查询主账号登录账号
如果需要获取主账号完整的登录账号(例如跨账号操作、联系主账号管理员、填写申请表单等场景),可通过以下两种方式查询:
方式一:通过用户中心查询
以RAM用户身份登录阿里云控制台。
访问用户中心页面:
https://myaccount.console.aliyun.com/overview。在主账号信息区域查看登录名字段,可看到主账号登录账号(登录名会部分脱敏)。
方式二:通过资金账户查询
以RAM用户身份登录阿里云控制台。
访问资金账户页面:
https://billing-cost.console.aliyun.com/fortune/billing-account。在基本信息区域查看账户名称字段,可看到主账号完整登录账号。
RAM用户需具备 AliyunBSSReadOnlyAccess 权限策略才能访问资金账户页面,否则会提示无权限。
常见权限问题排查
当RAM用户访问资源时,如果遇到权限不足的提示,可以参考如何排查无权限的访问错误进行排查。
相关文档
您可以通过以下文档,了解更多相关信息: