RAM用户概览

RAM用户类型 按照RAM用户的创建途径,RAM用户分为以下几种:手动创建:在RAM中创建的RAM用户。更多信息,请参见 创建RAM用户。SCIM同步:通过SCIM协议从身份提供商(IdP)同步到RAM中创建的用户,不支持手动删除。更多信息,请参见 通过...

创建RAM用户

控制台访问 如果RAM用户代表人员,建议启用控制台访问,使用用户名和登录密码访问阿里。您需要设置以下参数:控制台登录密码:选择自动生成密码或者自定义密码。自定义登录密码时,密码必须满足密码复杂度规则。更多信息,请参见 设置RAM...

通过RAM限制只有启用了MFA的RAM用户才能访问云资源

策略内容示例:只有启用了MFA的RAM用户才能在控制台访问ECS资源。您可以通过设置 Condition 下 acs:MFAPresent 的值为 true 来实现。{"Statement":[{"Action":"ecs:*","Effect":"Allow","Resource":"*","Condition":{"Bool":{"acs:...

控制台用户和程序用户分离

治理建议 判断当前RAM用户(User1)有无访问控制台的需求。无:禁用控制台访问方式。具体操作,请参见 修改控制台登录设置。有:进行下一步操作。创建一个新的RAM用户(User2),启用控制台访问方式。具体操作,请参见 创建RAM用户 和 启用...

AliyunCSASFullAccess

AliyunCSASFullAccess 是阿里管理的产品系统策略,您可以将 AliyunCSASFullAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 管理安全访问服务(CSAS)权限。策略详情 类型:系统策略 创建时间:2021-08-09 ...

AliyunUEMUninstallClientAccess

AliyunUEMUninstallClientAccess 是阿里管理的产品系统策略,您可以将 AliyunUEMUninstallClientAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 具备终端访问控制系统UEM)的客户端卸载管理权限,其他权限...

AliyunCSASReadOnlyAccess

AliyunCSASReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunCSASReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读管理安全访问服务(CSAS)权限。策略详情 类型:系统策略 创建时间:...

什么是STS

功能特性 使用RAM用户扮演角色时获取STS Token 有权限的RAM用户可以使用自己的访问密钥调用 AssumeRole-获取扮演角色的临时身份凭证 接口,以获取某个RAM角色的STS Token,从而使用STS Token访问阿里资源。通常用于跨账号访问场景和临时...

AliyunUEMAccountDeviceAccess

AliyunUEMAccountDeviceAccess 是阿里管理的产品系统策略,您可以将 AliyunUEMAccountDeviceAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 具备终端访问控制系统UEM用户账号以及用户设备的读写管理权限,...

如何调整登录会话时长或临时访问凭证有效期?

RAM角色扮演 控制台切换身份 登录会话时长限制 在控制台上通过切换角色方式扮演RAM角色时,切换到RAM角色身份后,登录会话时长受以下配置的限制:RAM用户安全策略的 登录会话的过期时间。更多信息,请参见 管理RAM用户安全设置。被扮演...

指定RAM用户自主管理多因素认证

本文为您提供指定RAM用户自主管理多因素认证(MFA)的...如果允许阿里账号下所有RAM用户都自主管理多因素认证(MFA),请登录RAM控制台,修改RAM用户安全设置,将 自主管理多因素设备 设置为 允许。具体操作,请参见 管理RAM用户安全设置。

RAM用户绑定多因素认证设备

绑定U2F安全密钥 绑定方式 请根据实际情况,选择合适的方式绑定U2F安全密钥:使用阿里账号或RAM管理员在RAM控制台绑定U2F安全密钥。如下操作将以此为例进行介绍。如果阿里账号要求RAM用户启用多因素认证,那么RAM用户登录时会直接进入...

为阿里账号绑定MFA设备

卸载MFA应用(阿里应用)或在MFA应用删除已绑定的虚拟MFA设备前,请先前往阿里云控制台解绑该虚拟MFA设备,否则将导致您无法正常登录阿里。具体操作,请参见 为阿里账号解绑MFA设备。相关文档 什么是MFA 多因素认证(MFA)常见问题

不使用主账号登录

风险说明 主账号权限极大,无法进行条件限制(例如:访问来源IP地址、访问时间等),多人共用时无法在审计日志区分出具体使用人,一旦泄露风险极大。风险等级 高风险。最佳实践 不使用主账号的用户名和密码登录阿里云控制台进行日常操作...

创建并验证域别名

域别名是指默认域名的别名。创建并验证域别名成功后,RAM用户登录控制台时可以使用该域别名...更多信息,请参见 RAM用户登录阿里云控制台。另外,使用域别名可以简化SAML SSO的配置流程。更多信息,请参见 进行用户SSO时阿里SP的SAML配置。

创建AccessKey

AccessKey ID和AccessKey Secret根据算法由访问控制RAM)生成,阿里对AccessKey ID和AccessKey Secret的存储及传输均进行加密。AccessKey不用于控制登录,用于通过开发工具(API、CLI、SDK、Terraform等)访问阿里时,发起的请求会...

创建AccessKey

AccessKey ID和AccessKey Secret根据算法由访问控制RAM)生成,阿里对AccessKey ID和AccessKey Secret的存储及传输均进行加密。AccessKey不用于控制登录,用于通过开发工具(API、CLI、SDK、Terraform等)访问阿里时,发起的请求会...

AliyunMHubReadOnlyAccess

AliyunMHubReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunMHubReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问移动(MHub)的权限。策略详情 类型:系统策略 创建时间:2017-...

AliyunECDReadOnlyAccess

AliyunECDReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunECDReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问弹性桌面(ECD)的权限。策略详情 类型:系统策略 创建时间:2020-...

RAM用户解绑MFA设备

如果RAM用户不再需要MFA验证,或者想更换MFA设备、更换MFA认证方式时,您可以解绑当前的MFA设备。警告 为RAM用户解绑MFA设备后,该RAM用户将不能通过该MFA设备进行二次身份核验,会降低账号的安全性。解绑虚拟MFA 阿里账号(主账号)或...

AliyunAdcpReadOnlyAccess

AliyunAdcpReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunAdcpReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问分布容器平台(adcp)的权限。策略详情 类型:系统策略 创建时间...

AliyunBSSContractReadOnlyAccess

AliyunBSSContractReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunBSSContractReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问阿里合同中心(BSSContract)的权限。策略详情 ...

AliyunCloudPhotoReadOnlyAccess

AliyunCloudPhotoReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunCloudPhotoReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问智能相册(CloudPhoto)的权限。策略详情 类型:...

AliyunHBRReadOnlyAccess

AliyunHBRReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunHBRReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问混合备份服务(HBR)的权限。策略详情 类型:系统策略 创建时间:...

授权信息

访问控制RAM)是阿里提供的管理用户身份与资源访问权限的服务。使用RAM可以让您避免与其他用户共享阿里账号密钥,并可按需为用户授予最小权限。RAM中使用权限策略描述授权的具体内容。本文为您介绍 访问控制RAM)为RAM权限策略定义...

定期轮转RAM用户AccessKey

风险说明 RAM用户的AccessKey具备访问阿里OpenAPI的能力,在外部暴露的时间越长,则泄露风险越高。一旦泄露,则有可能会被攻击者利用,造成安全风险。风险等级 高风险。最佳实践 推荐通过临时访问凭证(STS Token)访问阿里OpenAPI。...

清理闲置RAM用户

闲置RAM用户是指启用了控制台登录方式,但从未登录过控制台RAM用户或超过90天未登录控制台RAM用户,建议您定期清理闲置RAM用户。风险说明 RAM用户启用控制台登录时会设置登录密码。时间越长,密码暴露的风险就越高,一旦密码泄露,攻击...

使用Azure AD进行用户SSO的示例

如果未指定 中继状态 或超出允许范围,则系统访问以下阿里云控制台首页。从Azure AD侧发起登录 获取用户访问URL 管理员用户登录 Azure门户。在主页左上角,单击 图标。在左侧导航栏,选择 Azure Active Directory>企业应用程序>所有应用...

企业上云安全实践

解决方案 使用RAM,您可以创建、管理RAM用户,并可以控制这些RAM用户对资源的操作权限。当您的企业存在多用户协同操作资源时,使用RAM可以让您避免与其他用户共享阿里账号访问密钥,按需为用户分配最小权限,管理更加方便,权限更加明确...

资源分组和授权

执行结果 本示例,由于RAM用户Alice、Bob和Charlie分别是资源组Game1、Game2、Game3的管理员,RAM用户将拥有以下权限:在产品控制台,可以查看对应资源组内的资源,并可以在对应资源组内创建和管理资源。重要 您必须在产品控制台选择...

AliyunYundunCloudFirewallReadOnlyAccess

AliyunYundunCloudFirewallReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunYundunCloudFirewallReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问云盾防火墙(CloudFirewall)的...

RAM角色概览

本文为您介绍RAM角色的定义、分类、应用场景、基本概念、使用流程和使用限制。...通过控制台扮演RAM角色 通过调用API扮演RAM角色 可信实体通过角色身份访问被授权的资源。使用限制 关于RAM角色的使用限制,请参见 使用限制。

上应用进行动态身份管理与授权

当企业购买阿里云服务后,应用程序通过访问控制RAM)可以获取RAM角色的临时安全令牌,从而访问阿里。背景信息 企业A购买了ECS实例,并计划在ECS实例部署企业的应用程序。这些应用程序需要使用访问密钥(AccessKey)访问其它云服务API...

AliyunECSAssistantReadonlyAccess

AliyunECSAssistantReadonlyAccess 是阿里管理的产品系统策略,您可以将 AliyunECSAssistantReadonlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问ECS助手服务的权限。策略详情 类型:系统策略 ...

RAM用户绑定MFA设备

重要 如果您要为RAM用户更换新的MFA设备,请先前往RAM控制台解绑当前的MFA设备,再绑定新的MFA设备。具体操作,请参见 为RAM用户解绑多因素认证设备。如果RAM用户在未解绑MFA设备的状态下卸载了MFA应用(阿里应用)或RAM用户的U2F安全...

计费方法

本文为您介绍访问控制RAM)的计费方法。访问控制RAM)为免费产品,只要经过实名认证的阿里账号就可以直接使用,该产品暂不支持关闭。实名认证的详情请参见:个人实名认证、企业实名认证。icmsDocProps={'productMethod':'created','...

使用Okta进行用户SSO的示例

本文提供一个以Okta与阿里进行用户SSO的示例,帮助您理解企业IdP与阿里进行SSO的端到端配置流程。步骤一:在阿里获取SAML服务提供商元数据 使用阿里账号登录 RAM控制台。在左侧导航栏,选择 集成管理>SSO管理。在 SSO管理 页面,...

通过RAM限制用户的访问方式

RAM可以限制用户只能通过指定的访问方式访问企业的资源,从而增强访问安全性。前提条件 创建自定义权限策略前,您需要先了解权限策略语言的基本结构和语法。更多信息,请参见 权限策略基本元素 和 权限策略语法和结构。背景信息 企业A...

删除自定义权限策略

前提条件 删除权限策略前,应保证当前权限策略未被引用(即未授予RAM用户、用户组或RAM角色)。若该权限策略已被引用,您需要在该权限策略的引用记录移除授权。更多信息,请参见 管理权限策略引用记录。操作步骤 使用阿里账号登录 RAM...

使用Azure AD进行角色SSO的示例

如果未指定 中继状态 或超出允许范围,则系统访问阿里云控制台首页。(可选)配置Azure AD与多个阿里账号的角色SSO 假设您有两个阿里账号(Account1和Account2),您希望经过配置,使得企业员工用户(u2)在登录Azure AD后,通过角色...
共有200条 < 1 2 3 4 ... 200 >
跳转至: GO
产品推荐
云服务器 安全管家服务 安全中心
这些文档可能帮助您
访问控制 云服务器 ECS 轻量应用服务器 对象存储 弹性公网IP 短信服务
新人特惠 爆款特惠 最新活动 免费试用