SSO概览

企业用户登录后,使用SAML断言指定的RAM角色访问阿里资源。请参见 SAML角色SSO概览。OIDC角色SSO:企业用户通过IdP签发的OIDC令牌(OIDC Token),调用阿里API扮演指定角色并换取角色临时身份凭证(STS Token),然后使用STS Token...

清理闲置RAM用户

闲置RAM用户是指启用了控制台登录方式,但从未登录过控制台RAM用户或超过90天未登录控制台RAM用户,建议您定期清理闲置RAM用户。风险说明 RAM用户启用控制台登录时会设置登录密码。时间越长,密码暴露的风险就越高,一旦密码泄露,攻击...

创建AccessKey

AccessKey ID和AccessKey Secret根据算法由访问控制RAM)生成,阿里对AccessKey ID和AccessKey Secret的存储及传输均进行加密。AccessKey不用于控制登录,用于通过开发工具(API、CLI、SDK、Terraform等)访问阿里时,发起的请求会...

创建AccessKey

AccessKey ID和AccessKey Secret根据算法由访问控制RAM)生成,阿里对AccessKey ID和AccessKey Secret的存储及传输均进行加密。AccessKey不用于控制登录,用于通过开发工具(API、CLI、SDK、Terraform等)访问阿里时,发起的请求会...

RAM用户移除权限

方式一:在RAM用户页面移除RAM用户的权限 使用RAM管理员登录 RAM控制台。在左侧导航栏,选择 身份管理>用户。在 用户 页面,单击目标RAM用户名称。单击 权限管理 页签,然后单击目标权限策略 操作 列的 解除授权。在 解除授权 对话框,单击...

使用Azure AD进行用户SSO的示例

如果未指定 中继状态 或超出允许范围,则系统访问以下阿里云控制台首页。从Azure AD侧发起登录 获取用户访问URL 管理员用户登录 Azure门户。在主页左上角,单击 图标。在左侧导航栏,选择 Azure Active Directory>企业应用程序>所有应用...

多因素认证(MFA)常见问题

RAM用户控制台登录设置,将 MFA多因素认证 设置为 需要开启MFA认证。具体操作,请参见 创建RAM用户 或 管理RAM用户登录设置。经过以上设置后,RAM用户登录控制台时会先要求绑定MFA设备,绑定成功后,后续登录时会要求输入MFA安全码。...

什么是访问控制

访问控制RAM(Resource Access Management)是阿里提供的管理用户身份与资源访问权限的服务。功能特性 统一管理访问身份及权限 集中式访问控制 集中管理RAM用户:管理每个RAM用户及其登录密码或访问密钥,为RAM用户绑定多因素认证MFA...

AliyunUEMUninstallClientAccess

AliyunUEMUninstallClientAccess 是阿里管理的产品系统策略,您可以将 AliyunUEMUninstallClientAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 具备终端访问控制系统UEM)的客户端卸载管理权限,其他权限...

企业上云安全实践

解决方案 使用RAM,您可以创建、管理RAM用户,并可以控制这些RAM用户对资源的操作权限。当您的企业存在多用户协同操作资源时,使用RAM可以让您避免与其他用户共享阿里账号访问密钥,按需为用户分配最小权限,管理更加方便,权限更加明确...

RAM用户绑定标签

您可以为RAM用户绑定标签,便于基于标签的RAM用户管理。背景信息 您可以通过以下两种方式为成员绑定标签:在创建RAM用户时,直接绑定标签。具体操作,请参见 创建RAM用户。为现有RAM用户绑定标签,支持单个和批量绑定。本文以此为例进行...

AliyunUEMAccountDeviceAccess

AliyunUEMAccountDeviceAccess 是阿里管理的产品系统策略,您可以将 AliyunUEMAccountDeviceAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 具备终端访问控制系统UEM用户账号以及用户设备的读写管理权限,...

使用Okta进行用户SSO的示例

本文提供一个以Okta与阿里进行用户SSO的示例,帮助您理解企业IdP与阿里进行SSO的端到端配置流程。步骤一:在阿里获取SAML服务提供商元数据 使用阿里账号登录 RAM控制台。在左侧导航栏,选择 集成管理>SSO管理。在 SSO管理 页面,...

RAM角色概览

切换身份 切换身份是在控制台中实体用户从当前登录身份切换到角色身份的方法。一个实体用户登录到控制台之后,可以切换到被许可扮演的某一种角色身份,然后以角色身份操作资源。当用户不需要使用角色身份时,可以从角色身份切换回原来的...

RAM用户绑定MFA设备

重要 如果您要为RAM用户更换新的MFA设备,请先前往RAM控制台解绑当前的MFA设备,再绑定新的MFA设备。具体操作,请参见 为RAM用户解绑多因素认证设备。如果RAM用户在未解绑MFA设备的状态下卸载了MFA应用(阿里应用)或RAM用户的U2F安全...

什么是STS

功能特性 使用RAM用户扮演角色时获取STS Token 有权限的RAM用户可以使用自己的访问密钥调用 AssumeRole-获取扮演角色的临时身份凭证 接口,以获取某个RAM角色的STS Token,从而使用STS Token访问阿里资源。通常用于跨账号访问场景和临时...

RAM用户组移除RAM用户

方式一:在RAM用户页面将RAM用户从RAM用户组移除 使用RAM管理员登录 RAM控制台。在左侧导航栏,选择 身份管理>用户。在 用户 页面,单击目标RAM用户名称。单击 加入的组 页签,然后单击目标RAM用户组 操作 列的 移出该组。单击 确定。...

授权信息

访问控制RAM)是阿里提供的管理用户身份与资源访问权限的服务。使用RAM可以让您避免与其他用户共享阿里账号密钥,并可按需为用户授予最小权限。RAM使用权限策略描述授权的具体内容。本文为您介绍 访问控制RAM)为RAM权限策略定义...

AliyunCSASFullAccess

AliyunCSASFullAccess 是阿里管理的产品系统策略,您可以将 AliyunCSASFullAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 管理安全访问服务(CSAS)权限。策略详情 类型:系统策略 创建时间:2021-08-09 ...

用户管理与分权

当企业有多种资源时,使用RAM的身份管理与权限管理功能,实现用户分权及资源统一管理。前提条件 进行操作前,请确保您已经注册了阿里账号。如还未注册,请先完成 账号注册。背景信息 企业A的某个项目(Project-X)上云,购买了多种阿里...

创建可信实体为阿里云服务的RAM角色

可信实体为阿里云服务的RAM角色主要用于解决跨云服务授权访问的问题。该RAM角色允许可信的阿里云服务扮演。服务角色分类 普通服务角色:您需要自定义角色名称,选择受信服务,并自定义权限策略。服务关联角色:您只需选择可信的云服务,...

创建并验证域别名

创建并验证域别名成功后,RAM用户登录控制台时可以使用该域别名作为登录用户名的后缀。前提条件 请确保您已经持有公网上可以解析的域名。操作步骤 登录RAM控制台,创建域别名。使用阿里账号登录 RAM控制台。在左侧导航栏,选择 身份管理>...

RAM用户绑定多因素认证设备

绑定U2F安全密钥 绑定方式 请根据实际情况,选择合适的方式绑定U2F安全密钥:使用阿里账号或RAM管理员在RAM控制台绑定U2F安全密钥。如下操作将以此为例进行介绍。如果阿里账号要求RAM用户启用多因素认证,那么RAM用户登录时会直接进入...

不使用主账号登录

风险说明 主账号权限极大,无法进行条件限制(例如:访问来源IP地址、访问时间等),多人共用时无法在审计日志区分出具体使用人,一旦泄露风险极大。风险等级 高风险。最佳实践 不使用主账号的用户名和密码登录阿里云控制台进行日常操作...

使用Google Workspace进行用户SSO的示例

本文提供一个以Google Workspace与阿里进行用户SSO的示例,帮助您理解企业IdP与阿里进行SSO的端到端配置流程。步骤一:在阿里获取SAML服务提供商元数据 使用阿里账号登录 RAM控制台。在左侧导航栏,选择 集成管理>SSO管理。在 SSO...

指定RAM用户自主管理访问密钥

本文为您提供指定RAM用户自主管理访问密钥(AccessKey)的参考...如果允许阿里账号下所有RAM用户都自主管理AccessKey,请登录RAM控制台,修改RAM用户安全设置,将 自主管理AccessKey 设置为 允许。具体操作,请参见 管理RAM用户安全设置。

基本概念

身份(Identity)访问控制RAM有三种身份:RAM用户、用户组和RAM角色。其中RAM用户和用户组是RAM的一种实体身份类型,RAM角色是一种虚拟用户身份。默认域名(Default domain name)阿里为每个阿里账号分配了一个 默认域名,格式为...

AliyunCSASReadOnlyAccess

AliyunCSASReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunCSASReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读管理安全访问服务(CSAS)权限。策略详情 类型:系统策略 创建时间:...

修改RAM角色的信任策略

操作步骤 使用RAM管理员登录 RAM控制台。在左侧导航栏,选择 身份管理>角色。在 角色 页面,单击目标RAM角色名称。在 信任策略 页签,单击 编辑信任策略。修改信任策略内容,然后单击 保存信任策略。示例一:修改RAM角色的可信实体为阿里...

为阿里账号绑定MFA设备

卸载MFA应用(阿里应用)或在MFA应用删除已绑定的虚拟MFA设备前,请先前往阿里云控制台解绑该虚拟MFA设备,否则将导致您无法正常登录阿里。具体操作,请参见 为阿里账号解绑MFA设备。相关文档 什么是MFA 多因素认证(MFA)常见问题

通过RAM限制用户的访问方式

RAM可以限制用户只能通过指定的访问方式访问企业的资源,从而增强访问安全性。前提条件 创建自定义权限策略前,您需要先了解权限策略语言的基本结构和语法。更多信息,请参见 权限策略基本元素 和 权限策略语法和结构。背景信息 企业A...

资源分组和授权

当您在阿里上拥有多个资源,并希望限制用户只能查看和管理部分资源时,您可以使用资源组对资源进行分组,然后使用阿里云RAM创建RAM用户,并对RAM用户授予资源组范围内的权限。背景信息 游戏公司A正在开发3个游戏项目,每个游戏项目都会...

RAM用户解绑MFA设备

如果RAM用户不再需要MFA验证,或者想更换MFA设备、更换MFA认证方式时,您可以解绑当前的MFA设备。警告 为RAM用户解绑MFA设备后,该RAM用户将不能通过该MFA设备进行二次身份核验,会降低账号的安全性。解绑虚拟MFA 阿里账号(主账号)或...

AliyunMHubReadOnlyAccess

AliyunMHubReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunMHubReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问移动(MHub)的权限。策略详情 类型:系统策略 创建时间:2017-...

AliyunECDReadOnlyAccess

AliyunECDReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunECDReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问弹性桌面(ECD)的权限。策略详情 类型:系统策略 创建时间:2020-...

功能发布记录

本文介绍了访问控制RAM)产品新功能的发布时间、发布地域和相关文档。2024年03月 功能名称 功能描述 发布时间 发布地域 相关文档 支持RAM的云服务 数据资源平台已支持RAM。2024-03 不涉及 支持RAM的云服务 大数据专家服务已支持RAM。支持...

计费方法

本文为您介绍访问控制RAM)的计费方法。访问控制RAM)为免费产品,只要经过实名认证的阿里账号就可以直接使用,该产品暂不支持关闭。实名认证的详情请参见:个人实名认证、企业实名认证。icmsDocProps={'productMethod':'created','...

使用Azure AD进行角色SSO的示例

如果未指定 中继状态 或超出允许范围,则系统访问阿里云控制台首页。(可选)配置Azure AD与多个阿里账号的角色SSO 假设您有两个阿里账号(Account1和Account2),您希望经过配置,使得企业员工用户(u2)在登录Azure AD后,通过角色...

AliyunAdcpReadOnlyAccess

AliyunAdcpReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunAdcpReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问分布容器平台(adcp)的权限。策略详情 类型:系统策略 创建时间...

AliyunBSSContractReadOnlyAccess

AliyunBSSContractReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunBSSContractReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问阿里合同中心(BSSContract)的权限。策略详情 ...
共有200条 < 1 2 3 4 ... 200 >
跳转至: GO
产品推荐
云服务器 安全管家服务 安全中心
这些文档可能帮助您
云数据库 Redis 版 云服务器 ECS 轻量应用服务器 对象存储 弹性公网IP 短信服务
新人特惠 爆款特惠 最新活动 免费试用