创建应用

您可以通过OAuth来创建Web应用、Native应用或Server应用,从而获取用户信息或访问阿里API。背景信息 如果应用提供商要同时向中国站、国际站的用户提供服务,需要使用中国站、国际站账号分别创建应用。操作步骤 使用阿里账号登录 RAM...

STS Python SDK调用示例

登录 RAM访问控制,创建一个RAM用户。具体操作,请参见 创建RAM用户。凭证 进入到对应的 RAM用户 详情页,在 认证管理 页签下的 用户AccessKey 区域,单击 创建AccessKey,创建一个新的AccessKey。具体操作,请参见 创建AccessKey。重要 ...

IMS Python SDK调用示例

登录 RAM访问控制,创建一个RAM用户。具体操作,请参见 创建RAM用户。凭证 进入到对应的 RAM用户 详情页,在 认证管理 页签下的 用户AccessKey 区域,单击 创建AccessKey,创建一个新的AccessKey。具体操作,请参见 创建AccessKey。重要 ...

资源分组和授权

当您在阿里上拥有多个资源,并希望限制用户只能查看和管理部分资源时,您可以使用资源组对资源进行分组,然后使用阿里云RAM创建RAM用户,并对RAM用户授予资源组范围内的权限。背景信息 游戏公司A正在开发3个游戏项目,每个游戏项目都会...

OIDC角色SSO概览

OIDC(OpenID Connect)是建立在OAuth 2.0基础上的一个认证协议,阿里云RAM支持基于OIDC的角色SSO。基本概念 概念 说明 OIDC OIDC(OpenID Connect)是建立在 OAuth 2.0 基础上的一个认证协议。OAuth是授权协议,而OIDC在OAuth协议上构建了...

安全设置概览

虚拟MFA 和安全手机 支持通过浏览器或阿里云App登录阿里时使用。U2F安全密钥的使用限制如下:U2F安全密钥只能在拥有USB接口的计算机上使用,不支持通过移动端浏览器或阿里云App登录阿里时使用。如果您使用虚拟机或远程桌面连接,可能也...

SSO概览

企业用户登录后,使用SAML断言中指定的RAM角色访问阿里资源。请参见 SAML角色SSO概览。OIDC角色SSO:企业用户通过IdP签发的OIDC令牌(OIDC Token),调用阿里API扮演指定角色并换取角色临时身份凭证(STS Token),然后使用STS Token...

使用SSO实现多账号场景下的身份权限管理

为了实现这一目标,SSO提供了独立于RAM的身份目录,但其权限管理复用了RAM中的系统策略和自定义策略语法。此外,SSO用户对RD账号的访问,本质上是SSO用户扮演每个RD账号中的RAM角色进行的再一次单点登录。更多信息,请参见 什么是...

使用资源组限制RAM用户管理指定的ECS实例

本文为您介绍如何使用阿里云RAM和资源组对ECS实例进行分组并授权,限制RAM用户只能查看和管理被授权ECS实例的需求。操作步骤 以下将提供一个示例,仅允许RAM用户(Alice)查看和管理ECS实例(i-001),无权查看和管理其他ECS实例。您可以将...

管理SAML身份提供商

在使用SAML角色SSO时,需要创建身份提供商。本文为您介绍如何创建、查看、修改和删除SAML身份提供商。创建SAML身份提供商 创建SAML身份提供商前,请确保已获取到企业IdP...警告 删除SAML身份提供商后,企业将无法与阿里云RAM进行SAML角色SSO。

不使用主账号登录

风险说明 主账号权限极大,无法进行条件限制(例如:访问来源IP地址、访问时间等),多人共用时无法在审计日志中区分出具体使用人,一旦泄露风险极大。风险等级 高风险。最佳实践 不使用主账号的用户名和密码登录阿里云控制台进行日常操作...

创建RAM用户

OpenAPI调用访问 如果RAM用户代表应用程序,建议启用OpenAPI调用访问,使用访问密钥(AccessKey)访问阿里。启用后,系统会自动为RAM用户生成一个AccessKey ID和AccessKey Secret。更多信息,请参见 创建AccessKey。重要 RAM用户的...

使用Azure AD进行角色SSO的示例

如果未指定 中继状态 或超出允许范围,则系统访问阿里云控制台首页。(可选)配置Azure AD与多个阿里账号的角色SSO 假设您有两个阿里账号(Account1和Account2),您希望经过配置,使得企业员工用户(u2)在登录Azure AD后,通过角色...

创建账号管理员

步骤二:RAM用户登录阿里云控制台 使用新创建的RAM用户登录 阿里云控制台。说明 RAM用户登录页面与阿里账号(主账号)登录页面不同。更多信息,请参见 RAM用户登录阿里云控制台。在 RAM用户登录 页面的 RAM用户名密码登录 页签,输入RAM...

企业上云安全实践

使用RAM角色进行临时授权 RAM角色不具备永久身份凭证,可以通过STS获取可以自定义时效和访问权限的临时身份凭证(STS Token),然后使用STS Token访问阿里资源。更多信息,请参见 什么是STS。操作结果 遵循最佳安全实践原则,企业上云...

通过RAM管控多运维人员的权限

AliyunCloudMonitorFullAccess 管理云监控(CloudMonitor)的权限 ReadOnlyAccess 只读访问所有阿里云资源的权限 AliyunSupportFullAccess 管理工单系统的权限 操作步骤 本示例将RAM用户 alice@secloud.onaliyun.com 配置为数据库运维人员...

通过RAM限制用户的访问方式

RAM可以限制用户只能通过指定的访问方式访问企业的资源,从而增强访问安全性。前提条件 创建自定义权限策略前,您需要先了解权限策略语言的基本结构和语法。更多信息,请参见 权限策略基本元素 和 权限策略语法和结构。背景信息 企业A...

通过RAM限制用户的访问时间段

RAM可以限制用户只能在指定的时间段访问企业的资源,从而增强访问安全性。前提条件 创建自定义权限策略前,您需要先了解权限策略语言的基本结构和语法。更多信息,请参见 权限策略基本元素 和 权限策略语法和结构。背景信息 企业A购买了...

通过RAM限制用户的访问IP地址

RAM可以限制用户只能通过指定的IP地址访问企业的资源,从而增强访问安全性。前提条件 创建自定义权限策略前,您需要先了解权限策略语言的基本结构和语法。更多信息,请参见 权限策略基本元素 和 权限策略语法和结构。背景信息 企业A购买...

扮演RAM角色

通过调用API扮演RAM角色 有权限的RAM用户可以使用其访问密钥(AccessKey)调用 AssumeRole-获取扮演角色的临时身份凭证 接口,以获取某个RAM角色的临时安全令牌(STS Token),从而使用STS Token访问阿里。说明 如果您通过扮演角色获取的...

跨阿里账号的资源授权

企业B可以进一步将企业A的资源访问权限分配给企业B的RAM用户(员工或应用),并可以精细控制其员工或应用对资源的访问和操作权限。企业A希望如果双方合同终止,企业A随时可以撤销企业B的授权。解决方案 企业A需要授权企业B的员工对ECS进行...

什么是STS

功能特性 使用RAM用户扮演角色时获取STS Token 有权限的RAM用户可以使用自己的访问密钥调用 AssumeRole-获取扮演角色的临时身份凭证 接口,以获取某个RAM角色的STS Token,从而使用STS Token访问阿里资源。通常用于跨账号访问场景和临时...

创建可信实体为阿里账号的RAM角色

可信实体的RAM用户通过控制台或API扮演角色并获取角色的安全令牌(STS Token),然后以RAM角色身份访问对应的资源。具体操作,请参见 扮演RAM角色。相关文档 CreateRole-创建角色 跨阿里账号的资源授权 移动应用使用临时安全令牌访问...

创建RAM用户并授权

您可以创建RAM用户并为其授权,实现不同RAM用户拥有不同资源访问权限的目的。当您的企业存在多用户协同访问资源的场景时,使用RAM可以按需为用户分配最小权限,避免多用户共享阿里账号(主账号)密码或访问密钥,从而降低企业的安全风险...

定期轮转RAM用户AccessKey

风险说明 RAM用户的AccessKey具备访问阿里OpenAPI的能力,在外部暴露的时间越长,则泄露风险越高。一旦泄露,则有可能会被攻击者利用,造成安全风险。风险等级 高风险。最佳实践 推荐通过临时访问凭证(STS Token)访问阿里OpenAPI。...

RAM角色概览

本文为您介绍RAM角色的定义、分类、应用场景、基本概念、使用流程和使用限制。...通过控制台扮演RAM角色 通过调用API扮演RAM角色 可信实体通过角色身份访问被授权的资源。使用限制 关于RAM角色的使用限制,请参见 使用限制。

SAML角色SSO概览

说明 如果SAML响应中包含映射到多个RAM角色的属性,系统将会首先提示用户选择一个用于访问阿里的角色。SSO服务将URL返回给浏览器。浏览器重定向到该URL,以指定RAM角色登录到阿里云控制台。通过程序访问阿里 企业员工Alice可以通过编写...

通过RAM限制只有启用了MFA的RAM用户才能访问云资源

本文介绍如何通过RAM限制只有启用了多因素认证(MFA)的RAM用户才能访问云资源,例如:ECS。前提条件 创建自定义策略前,需要先了解权限策略语言的基本结构和语法。更多信息,请参见 权限策略基本元素 和 权限策略语法和结构。操作前,请在...

AliyunARMSReadOnlyAccess

AliyunARMSReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunARMSReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问业务实时监控服务(ARMS)的权限。策略详情 类型:系统策略 创建...

RAM用户授权

RAM用户授予RAM系统策略或自定义策略后,RAM用户就能以策略中对应的权限访问阿里资源。建议您遵循最小化原则,按需授予RAM用户必要的权限。使用限制 每个RAM用户允许绑定的系统策略和自定义策略最大数量,请参见 使用限制。方式一:...

RAM用户登录阿里控制台

本文为您介绍RAM用户如何登录阿里云控制台,包括登录入口和操作步骤。登录入口 通用登录地址 直接访问 RAM用户登录 页面。在 阿里账号登录 页面,单击 RAM用户。阿里账号专属登录地址 阿里账号登录 RAM控制台,在 概览 页的 账号信息...

禁用RAM用户的AccessKey

RAM用户权限发生变化或不再需要通过API访问阿里资源时,可以禁用该RAM用户的访问密钥(AccessKey)。背景信息 警告 禁用RAM用户的AccessKey后,该RAM用户将不能通过该AccessKey调用阿里API。如果您的应用程序中有使用该AccessKey的...

AliyunMHubReadOnlyAccess

AliyunMHubReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunMHubReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问移动(MHub)的权限。策略详情 类型:系统策略 创建时间:2017-...

管理RAM用户登录设置

本文为您介绍如何为RAM用户启用控制台登录、查看、修改或清空控制台登录设置。启用控制台登录 您可以为RAM用户启用控制台登录,并设置登录密码等参数。使用阿里账号或RAM管理员登录 RAM控制台。在左侧导航栏,选择 身份管理>用户。在 ...

管理RAM用户登录设置

本文为您介绍如何为RAM用户启用控制台登录、查看、修改或清空控制台登录设置。启用控制台登录 您可以为RAM用户启用控制台登录,并设置登录密码等参数。使用阿里账号或RAM管理员登录 RAM控制台。在左侧导航栏,选择 身份管理>用户。在 ...

AliyunECDReadOnlyAccess

AliyunECDReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunECDReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问弹性桌面(ECD)的权限。策略详情 类型:系统策略 创建时间:2020-...

创建RAM角色并授权

RAM角色是一种虚拟用户,可以被授予一组权限策略。与RAM用户不同,RAM角色没有永久身份凭证(登录密码或访问密钥),需要被一个可信实体扮演。...通过控制台扮演RAM角色 通过调用API扮演RAM角色 可信实体通过角色身份访问被授权的资源。

RAM用户常见问题

例如:云监控系统权限策略为 AliyunCloudMonitorFullAccess,此权限包括查看ECS实例列表的权限:"ecs:DescribeInstances",查看RDS实例列表的权限:"rds:DescribeDBInstances"和查看SLB实例列表的权限"slb:DescribeLoadBalancer"等。...

AliyunBSSContractReadOnlyAccess

AliyunBSSContractReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunBSSContractReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问阿里合同中心(BSSContract)的权限。策略详情 ...

AliyunAdcpReadOnlyAccess

AliyunAdcpReadOnlyAccess 是阿里管理的产品系统策略,您可以将 AliyunAdcpReadOnlyAccess 授权给 RAM 身份(RAM 用户、RAM 用户组和 RAM 角色),本策略定义了 只读访问分布容器平台(adcp)的权限。策略详情 类型:系统策略 创建时间...
共有200条 < 1 2 3 4 ... 200 >
跳转至: GO
产品推荐
云服务器 安全管家服务 安全中心
这些文档可能帮助您
云监控 视图计算 应用实时监控服务 访问控制 轻量应用服务器 弹性公网IP
新人特惠 爆款特惠 最新活动 免费试用