企业多账号身份权限集中管理

方案介绍
企业多账号身份权限集中管理

人员身份与企业自有身份体系集成,通过SCIM同步进行创建和删除,并且通过SSO单点登录。手动或通过云治理中心快速创建常用的访问配置。为人员分配在各个成员账号的权限,也就是建立用户、访问配置、目标账号三者的关系。对大数据等不适宜使用角色登录的云产品,采用RAM用户同步,在目标账号内同步创建对应的RAM用户身份。

解决问题:配置成本高

多账号企业,需要在每个账号内重复配置用户身份和权限,多次配置与企业身份系统的集成,操作繁琐成本高。

解决问题:不能集中审计

没有统一的视角管理和审计企业成员在阿里云各个账号的权限,容易出现不合理授权,员工离职时身份权限难清理。

解决问题:频繁切换登录

不能统一登录,员工需要反复在各个账号登录登出,切换登录密码。

方案优势
配置高效率
快速建立多账号统一的身份目录,一站式分配和管理多账号的权限,大大降低管理成本。
安全合规
统一审计用户登录情况,全盘掌握用户在各个账号的身份权限配置是否合理,在员工入职离职时集中分配和收回身份权限,降低安全风险。
无破坏性
独立目录对企业已建立的账号内身份权限配置没有任何影响,可以在测试完成后直接切换。
应用场景
企业云上身份权限管理
企业在云上有复杂的多云账号资源结构,需要为员工分配各个账号内的资源访问权限。中心运维团队需要执行严格的安全标准,需要保证所有身份和权限配置的合理性。通过这套方案能够实现对所有阿里云上身份权限进行统一管控,执行一致的安全标准,统一审计以减少安全风险。
企业中心运维团队的便捷运维
企业采用多账号的资源结构,运维团队管理所有账号的基础安全配置,每个账号都有一个管理员身份,需要反复切换登录各个账号配置资源和排查故障。通过多账号身份权限统一管理,可以实现登录认证一次,在各个云账号间轻松切换。还可以方便地对运维管理人员做分级管理,分配部分账号的管理权限。
方案部署
01部署准备
完成账号申请和充值,进行账号的企业实名,创建管理员的RAM子用户身份。
02搭建资源目录
开通资源目录,创建资源夹和各职能云账号,搭建基础多账号结构。
03多账号身份权限管理
创建身份目录和创建用户身份,根据需要配置用户同步和单点登录。创建常用的访问配置,并为用户分配权限。
04 完成及清理
操作完成,删除或释放不再需要的资源。
限制企业仅使用已批准的云服务
客户使用资源目录集中管理云上账号,通过管控策略创建“只能使用批准的云服务”对应的Policy,将Policy绑定到资源目录的Root资源夹,则此策略对Root资源夹下的所有子资源夹及成员生效,即对资源目录内所有成员生效。通过此能力,可以实现企业在云上只能使用批准的云服务,从而规范企业内部用户订购和使用云产品的行为。
云防火墙企业多账号统一管理
为了解决多账号资源安全管控和降低安全运维成本,云防火墙结合资源目录服务,为用户提供了多账号统一管理方案。只需开启多账号统一管理,用户即可在云防火墙控制台集中保护多个账号的资源安全,大幅提升安全运维效率和降低采购成本。云防火墙不仅提供了跨账号统一安全策略配置的功能,用户可以在一个统一的控制台上配置和管理安全策略,无需逐个账号进行配置,而且还支持跨账号集中管控VPC的流量安全。通过一个统一的入口,用户可以监控和管理各个账号下VPC的流量,实现全面保护多重网络边界安全。