本文介绍了RAM用户常见问题,包括登录、费用和权限等问题。
RAM用户登录地址和登录方式是什么?
RAM用户登录方式有以下几种:
方式一:使用默认域名登录。RAM用户的登录格式为
<UserName>@<AccountAlias>.onaliyun.com,例如:usern***@company-alias.onaliyun.com。说明RAM用户的登录账号为UPN(User Principal Name)格式,即RAM控制台用户列表中所见的用户登录名称。
<UserName>为RAM用户名称,<AccountAlias>.onaliyun.com为默认域名。关于默认域名的更多信息,请参见基本概念和管理RAM用户登录域名。方式二:使用账号别名登录。RAM用户的登录格式为
<UserName>@<AccountAlias>,例如:username@company-alias。说明<UserName>为RAM用户名称,<AccountAlias>为账号别名。关于账号别名的更多信息,请参见基本概念和管理RAM用户登录域名。方式三:如果创建了域别名,也可以使用域别名登录。RAM用户的登录格式为
<UserName>@<DomainAlias>,例如:username@example.com。
什么是默认域名和域别名?
阿里云为每个阿里云账号分配了一个默认域名,格式为:<AccountAlias>.onaliyun.com。默认域名可作为RAM用户登录或单点登录(SSO)等场景下该阿里云账号的唯一标识符。关于如何设置默认域名,请参见管理RAM用户登录域名。
如果您持有公网上可以解析的域名,那么您可以使用该域名替代您的默认域名,该域名称为域别名。域别名就是指默认域名的别名。关于如何设置域别名,请参见创建并验证域别名。
域别名必须经过域名归属验证后才能使用。验证通过后,您可以使用域别名替代默认域名,用于所有需要使用默认域名的场景。
RAM用户采购云产品需要什么权限?
如需采购按量付费的云产品,一般只需给RAM用户分配该云产品的创建实例或创建资源的权限即可。
如需采购包年包月的云产品,还需要额外授予支付订单的权限,即授予用户
AliyunBSSOrderAccess的权限策略。某些云产品在购买时需要使用或创建其他多种资源,这种情况下需要RAM用户具备相应资源的读取或创建权限。
以下以创建ECS实例为例,说明具体需要的权限。
如下权限策略表示RAM用户可以从实例启动模板创建ECS实例:
{ "Version": "1", "Statement": [{ "Action": [ "ecs:DescribeLaunchTemplates", "ecs:CreateInstance", "ecs:RunInstances", "ecs:DescribeInstances", "ecs:DescribeImages", "ecs:DescribeSecurityGroups" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "vpc:DescribeVpcs", "vpc:DescribeVSwitches" ], "Resource": "*", "Effect": "Allow" } ] }如果需要RAM用户在创建ECS实例过程中使用或创建其他资源,根据资源类型不同,还需要授予下表所示的对应权限。
操作
权限策略
使用快照创建ECS实例
ecs:DescribeSnapshots同时创建并使用新的VPC
vpc:CreateVpcvpc:CreateVSwitch
同时创建并使用新的安全组
ecs:CreateSecurityGroupecs:AuthorizeSecurityGroup
指定实例角色
ecs:DescribeInstanceRamRoleram:ListRolesram:PassRole
使用Keypair
ecs:CreateKeyPairecs:DescribeKeyPairs
在专有宿主机上创建ECS实例
ecs:AllocateDedicatedHosts说明关于如何创建自定义策略,请参见创建自定义权限策略。
关于如何为RAM用户授权,请参见管理RAM用户的权限。
主账号拥有全部权限,可直接开通云产品,开通前需先完成账号实名认证。RAM用户默认无任何权限,需由主账号在RAM控制台为其显式授予对应云产品的系统策略(例如AliyunSAEFullAccess)后,RAM用户才能代为开通云产品。建议遵循最小权限原则,仅授予完成任务所需的最小范围权限。是否需要额外订单及预付款取决于具体产品,以控制台开通页面的提示为准。
为什么RAM用户被授权后依然无访问权限?
对于支持权限诊断的云服务,您可以直接查看无权限原因及对应的处理策略。具体操作,请参见如何排查无权限的访问错误?。
对于不支持权限诊断的云服务,您可以参照下表分析原因并解决无权限问题。
问题原因
解决方案
权限策略错误。
检查RAM用户的权限策略,保证权限策略正确且符合预期。
自定义策略中设置了拒绝策略。
检查RAM用户的权限策略和RAM用户加入的RAM用户组的权限策略中是否对相关资源或操作设置了
"Effect": "Deny"。例如:RAM用户拥有只读访问云服务器ECS的权限AliyunECSReadOnlyAccess,但如果同时也拥有如下权限策略,根据RAM的Deny优先原则,该RAM用户无法查看ECS资源。{ "Statement": [{ "Action": "ecs:*", "Effect": "Deny", "Resource": "*" }], "Version": "1" }资源不支持对应的鉴权方式。
不同云服务对不同鉴权方式的支持情况不同,请检查并使用对应支持的鉴权方式。
受到资源目录管控策略的影响。
如果被授权的RAM用户所属的主账号是资源目录的成员,且资源目录启用并设置了拒绝访问某资源的管控策略,则RAM用户无权访问该资源。此时,您需要联系资源目录的管理账号,修改或解绑该管控策略。具体操作如下:
确定资源目录成员所属的资源目录的管理账号:
具体操作,请参见成员查看归属的资源目录信息。
联系管理账号,修改或解绑管控策略。
为什么RAM用户没有权限仍然可以操作?
例如:RAM用户没有ECS的AliyunECSFullAccess或者AliyunECSReadOnlyAccess系统策略,也没有添加任何自定义策略,但可以查看实例列表。
请检查RAM用户所在的用户组权限策略中是否存在允许RAM用户操作的相应权限。
请确认当前已经被授权给RAM用户的其他权限策略中是否包含了相关权限。
例如:云监控的系统权限策略为
AliyunCloudMonitorFullAccess,此权限包括查看ECS实例列表的权限:"ecs:DescribeInstances",查看RDS实例列表的权限:"rds:DescribeDBInstances"和查看SLB实例列表的权限"slb:DescribeLoadBalancer"等。当AliyunCloudMonitorFullAccess被授权给RAM用户后,该RAM用户便有权限查看ECS、RDS和SLB等云产品的实例信息。
怎样授权RAM用户单独管理续费?
目前续费管理没有统一的权限策略,需要根据具体云产品自定义权限策略。一般需要授予RAM用户购买该云产品所需要的权限以及支付订单的权限。
例如:RAM用户管理ECS实例续费的权限,您需要为RAM用户授予以下自定义权限策略,还要授予AliyunBSSOrderAccess系统权限策略。
{
"Version": "1",
"Statement": [{
"Action": [
"ecs:DescribeLaunchTemplates",
"ecs:RenewInstance",
"ecs:DescribeInstances",
"ecs:DescribeImages",
"ecs:DescribeSecurityGroups"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches"
],
"Resource": "*",
"Effect": "Allow"
}
]
}RAM用户使用资源所产生的费用怎么计算?
RAM用户使用资源所产生的费用由其所属的阿里云账号承担。
RAM用户可以自动享有阿里云账号享有的折扣,无需特殊设置。
消费额度、信用额度和独立付款方式等财务相关属性均为阿里云账号内的全局设置,影响所有RAM用户。不支持为某个RAM用户单独设置。
RAM用户可以被授权进行充值操作,充值后的金额归属于阿里云账号。
RAM用户或RAM用户组不能作为独立的财务单元出账单。
若有阿里云账号内的分账需求,推荐您使用资源管理服务。更多信息,请参见使用资源组对ECS实例进行分账和使用标签分账。
为什么RAM授权后,没有立刻在云产品中生效?
RAM采用多地域(Region)、多可用区(AZ)部署的高可用架构,数据在不同的Region间复制,并遵从最终一致性。当您在RAM中进行授权后,RAM会将授权信息同步分发到全球各个Region中,为各个云产品提供鉴权能力。当某个AZ 发生宕机后,RAM高可用容灾机制会切换到其它可用的AZ。
RAM用户附加授权策略数超出限制(LimitExceeded.User.Policy)怎么办?
为RAM用户添加权限策略时,如果提示错误码LimitExceeded.User.Policy,表示该用户绑定的权限策略数量已达到配额上限。
解决方法:
登录配额中心。
在RAM产品配额列表中找到用户附加授权策略数量配额项。
单击申请,提交配额调整申请。审批通过后即可继续为RAM用户添加权限策略。
CloudSSO快捷登录链接常见问题
快捷登录链接是否存在安全风险?
不存在。快捷登录链接仅是基于固定规则拼接的URL辅助功能,单击后仍需完成正常的身份验证流程(如输入用户名密码或SSO认证),并非免登机制,不存在安全风险。
是否可以关闭快捷登录链接功能?
目前不支持关闭CloudSSO快捷登录链接模块。
是否可以查询快捷登录链接的生成记录?
不支持。快捷登录链接基于固定规则拼接URL,系统不记录生成日志。
能否跨阿里云账号查询另一个账号的登录名?
不能。一个阿里云账号无法直接查询到另一个账号的账户名(登录名)。账户名属于账号隐私信息(如邮箱或自定义别名),不支持跨账号查看。
RAM用户访问特定功能(如百炼业务空间、Copilot、API接口)提示无权限,但已授予产品FullAccess策略怎么办?
产品级FullAccess策略(如AliyunECSFullAccess)覆盖该产品的标准API权限,但以下场景可能需要额外配置:
百炼业务空间
除在RAM控制台完成权限策略授权外,还需在百炼控制台的业务空间中将RAM用户添加为成员并分配相应角色。
API调用报错(如log:CreateStoreView、yundun-sas:GetSwitchRegionDetail)
FullAccess策略可能未覆盖特定Action。根据报错信息中提示的缺失Action,创建包含该Action的自定义策略并授予RAM用户。关于创建自定义策略,请参见创建自定义策略。
例如,报错提示缺少log:CreateStoreView权限时,创建如下自定义策略:
{
"Version": "1",
"Statement": [
{
"Action": "log:CreateStoreView",
"Resource": "*",
"Effect": "Allow"
}
]
}Copilot/AI助理
确认已授予AliyunSupportFullAccess策略,并检查该用户绑定的策略总数未超过配额限制。
域名验证
确认已授予AliyunDNSFullAccess策略。
如何为RAM用户授予购买云产品(如ECS)的权限?
为RAM用户授予购买云产品的权限,通常需要同时配置产品操作权限和支付权限。
产品操作权限:授予对应产品的FullAccess策略(如
AliyunECSFullAccess),或创建包含创建动作(如ecs:RunInstances)的自定义策略。关于创建自定义策略,请参见创建自定义策略。支付权限:购买包年包月实例时,必须额外授予
AliyunBSSOrderAccess策略以允许RAM用户完成订单支付。全局购买权限:如需RAM用户购买所有云产品,可授予
AdministratorAccess策略。重要AdministratorAccess是最高权限策略,授予前请充分评估安全风险,建议遵循最小权限原则。
操作入口:登录RAM控制台,选择身份管理 > 用户,找到目标RAM用户,单击新增授权完成策略绑定。
撤销或移除RAM用户的某些权限(如AliyunRAMFullAccess、PowerUserAccess)是否会影响其他云服务正常使用?
云服务权限通常相互独立,移除某项权限策略一般仅影响该策略所覆盖的服务范围:
移除
AliyunRAMFullAccess(RAM管理权限)不影响MNS等业务服务的正常使用,仅失去RAM控制台的管理能力。移除
PowerUserAccess不影响具体业务后台访问,但会失去财务管理和资源目录管理能力。
验证方法:移除权限前,通过权限诊断或访问分析确认待移除策略的最近使用情况及关联资源,评估移除后的实际影响。
安全建议:遵循最小权限原则,定期审查RAM用户的权限策略,及时清理不必要的高风险权限。
RAM用户如何申请权限或复用已有权限?
权限申请
阿里云不支持RAM用户自助审批权限。RAM用户需联系主账号管理员,由管理员登录RAM控制台,在身份管理 > 用户页面完成授权操作。
权限复用
同一RAM用户可复用已授权的产品权限访问不同功能模块(如同时使用语音合成与语音识别),无需为每个功能新建用户。
权限查询
RAM用户自身无法直接查看完整的权限列表。如需确认具体权限范围,可通过实际功能试用验证,或联系主账号管理员在RAM控制台查看该用户的权限策略详情。
RAM用户登录提示"当前账号不允许RAM用户登录"或"需要RAM登录"怎么办?
该类报错的常见原因和排查方法如下。
场景一:未启用控制台登录
检查RAM用户详情页认证管理 > 登录信息中控制台访问的状态。如果显示"未开启"或"已禁用",单击修改登录设置启用控制台密码登录并重置密码。
场景二:全局安全策略限制
检查主账号RAM控制台的安全设置 > 账号安全策略:
确认是否勾选了"禁止所有RAM用户登录"选项。如已勾选,取消该设置。
检查是否配置了登录掩码(IP白名单),确认当前登录IP在允许范围内。
场景三:异常登录触发风控限制
新创建的RAM用户或在非常用环境(如代理IP、异地网络)登录,可能触发系统自动安全拦截。
管理员在RAM控制台为该用户重置密码可解除限制。
如果因AccessKey泄露等安全风险被后端封禁,需先禁用可疑AccessKey并清理异常资源,再联系阿里云申请解除限制。
场景四:CloudSSO与RAM设置冲突
CloudSSO禁用密码登录不影响RAM的独立配置。如需彻底禁用某RAM用户的密码登录,必须在RAM控制台关闭该用户的控制台访问。两套体系的登录配置互相独立。
RAM用户无法登录的常见原因与处理
除“当前账号不允许RAM用户登录”报错外,以下原因也会导致RAM用户无法登录。
密码遗忘
忘记密码时,需由主账号管理员登录RAM控制台重置:选择身份管理 > 用户,找到目标RAM用户并进入用户详情页,在认证管理 > 登录信息中单击修改登录设置,选择自动生成密码或自定义密码。新版控制台中的修改登录设置即旧版控制台的“重置密码”功能,两者作用一致。
MFA多因素认证
2024年8月20日起,阿里云陆续为所有用户开启登录强制多因素认证(MFA)。如果RAM用户的MFA设备丢失导致无法完成认证登录,需由主账号管理员登录RAM控制台,进入该用户详情页的认证管理 > MFA信息区域,解绑原MFA设备后重新绑定。
闲置账号自动禁用
2024年9月20日起,超过2年未登录的闲置RAM用户将被系统自动禁用,登录时会提示无法登录。恢复方法:主账号管理员登录RAM控制台,选择身份管理 > 用户,找到该用户并重新启用。
SSO配置冲突
如果为RAM用户配置了角色SSO后出现登录异常,可在RAM控制台的集成管理 > SSO管理 > 角色SSO中检查身份提供商配置:
SAML标签页:检查SP元数据URL与身份提供商(IdP)侧的元数据是否匹配。
OIDC标签页:检查Client ID和Issuer URL是否配置正确。
关于RAM用户登录的更多限制说明,请参见RAM 用户登录控制台。
RAM用户登录方式、会话时长及环境有哪些限制?
手机号验证码与密码登录并存
启用控制台密码登录后,原有的手机号验证码登录方式依然有效,两者互不影响可并行使用。RAM用户非必须绑定手机号,跳过MFA验证不影响主账号的安全设置。
阿里云App登录会话限制
RAM用户在阿里云App的最长登录会话时长为 24 小时,不支持设置永久长登录。会话到期后需重新登录。
同设备多账号登录
同一台设备上使用不同浏览器分别登录主账号和RAM用户账号,通常不会触发异常。但如果网络环境存在高风险特征(如公共代理、数据中心IP、频繁更换IP),仍可能触发安全拦截。建议使用稳定、可信的网络环境。