详情页标题前

阿里云ECS云服务器通过标签实现RAM用户鉴权-云淘科技

详情页1

标签可用于标识云资源,实现资源的分类管理;访问控制RAM可基于权限策略,管理用户身份,控制云资源的访问和操作权限。标签和RAM结合,将标签作为权限策略的匹配条件,可以实现云资源的精细化权限管理,提升资源管理的效率。

基于标签控制RAM用户权限(即标签鉴权)的逻辑如下:

阿里云ECS云服务器通过标签实现RAM用户鉴权-云淘科技

配置示例

  1. 使用阿里云账号(主账号)登录RAM控制台。

  2. 创建自定义策略。具体操作,请参见创建自定义权限策略。

    您可以在策略(Condition)中为云资源设置多个标签条件来限制操作权限。支持的标签鉴权条件如下:

    标签鉴权条件

    说明

    acs:RequestTag

    在请求中必须传入特定的标签。

    重要

    如果API请求中没有标签参数,则不能使用acs:RequestTag,否则会导致鉴权失败。

    acs:ResourceTag

    指定的资源必须包含特定的标签。

    重要

    如果API请求中没有资源ID参数,则不能使用acs:ResourceTag,否则会导致鉴权失败。

    权限策略示例

    以下策略可实现:

    • 允许创建ECS资源,前提是创建时需给资源绑定标签costcenter:tony

    • 允许任何操作,前提是资源携带了标签costcenter:tony

    • 允许查看实例的某些信息,前提是该实例携带了标签costcenter:tony

    • 禁止管理标签(包括修改、添加、删除等),以防止标签被修改。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:Run*",
                    "ecs:Create*",
                    "ecs:Purchase*",
                    "ecs:DescribeInstances",
                    "ecs:List*"
                ],
                "Resource": "*",
                "Condition": {
                    "StringEquals": {
                        "acs:RequestTag/costcenter": "tony"
                    }
                }
            },
            {
                "Effect": "Allow",
                "Action": "*",
                "Resource": "*",
                "Condition": {
                    "StringEquals": {
                        "acs:ResourceTag/costcenter": "tony"
                    }
                }
            },
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:List*",
                    "ecs:DescribeInstanceStatus",
                    "ecs:DescribeInstanceVncUrl",
                    "ecs:DescribeInstanceAutoRenewAttribute",
                    "ecs:DescribeInstanceRamRole",
                    "ecs:DescribeInstanceTypeFamilies",
                    "ecs:DescribeInstanceTypes",
                    "ecs:DescribeInstanceAttachmentAttributes",
                    "ecs:DescribeInstancesFullStatus",
                    "ecs:DescribeInstanceHistoryEvents",
                    "ecs:DescribeInstanceMonitorData",
                    "ecs:DescribeInstanceMaintenanceAttributes",
                    "ecs:DescribeInstanceModificationPrice",
                    "ecs:DescribeA*",
                    "ecs:DescribeC*",
                    "ecs:DescribeD*",
                    "ecs:DescribeE*",
                    "ecs:DescribeH*",
                    "ecs:DescribeIm*",
                    "ecs:DescribeInv*",
                    "ecs:DescribeK*",
                    "ecs:DescribeL*",
                    "ecs:DescribeM*",
                    "ecs:DescribeN*",
                    "ecs:DescribeP*",
                    "ecs:DescribeR*",
                    "ecs:DescribeS*",
                    "ecs:DescribeT*",
                    "ecs:DescribeZ*",
                    "vpc:DescribeVpcs",
                    "vpc:DescribeVSwitches",
                    "bss:PayOrder"
                ],
                "Resource": "*"
            },
            {
                "Effect": "Deny",
                "Action": [
                    "ecs:RemoveTags",
                    "ecs:UntagResources",
                    "ecs:AddTags",
                    "ecs:TagResources"
                ],
                "Resource": "*"
            }
        ]
    }
  3. 将自定义策略授权给您希望控制访问的RAM用户或组。具体操作,请参见为RAM角色授权。

    说明

    如果您将自定义策略授权给已存在的RAM用户,请注意RAM用户多个权限策略产生的权限问题。

腾讯云1折,限时活动,即将结束: 马上收藏
同尘科技为腾讯云授权服务中心。
购买腾讯云产品享受折上折,更有现金返利。同意关联立享优惠

转转请注明出处:https://www.yunxiaoer.com/152604.html

(0)
上一篇 2023年12月9日
下一篇 2023年12月9日
详情页2

相关推荐

  • 阿里云人工智能平台PAIAPI概览-云淘科技

    本产品(机器学习PAI-AI工作空间/2021-02-04)的OpenAPI采用ROA签名风格,签名细节参见签名机制说明。我们已经为开发者封装了常见编程语言的SDK,开发者可通过下载SDK直接调用本产品OpenAPI而无需关心技术细节。如果现有SDK不能满足使用需求,可通过签名机制进行自签名对接。由于自签名细节非常复杂,需花费 5个工作日左右。因此建议加入我…

    阿里云人工智能平台PAI 2023年12月10日
  • 阿里云对象存储OSSJava获取对象标签-云淘科技

    设置对象标签后,您可以根据需要获取Object的标签信息。当存储空间(Bucket)已开启版本控制时,OSS默认只获取Object当前版本的标签信息,您可以通过指定Object的版本ID(versionId)来获取Object指定版本的标签信息。 注意事项 本文以华东1(杭州)外网Endpoint为例。如果您希望通过与OSS同地域的其他阿里云产品访问OSS,…

    阿里云对象存储 2023年12月10日
  • 阿里云日志服务SLS数据查询-云淘科技

    接入性能监控数据后,您可以通过数据查询页面,查看目标Profile在某一段时间内的数值情况。 前提条件 已接入性能监控数据。具体操作,请参见接入Pyroscope性能监控数据。 背景信息 接入性能监控数据后,性能监控数据被存储于名为${实例ID}-profile的Logstore中。性能监控数据是Profile Explorer的数据来源。通过Profile…

    2023年12月10日
  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 阿里云容器服务ACK配置Terway网络下节点级别网络-云淘科技

    Terway网络下所有节点默认使用命名空间kube-system中名称为eni-config的ConfigMap,如果需要按节点维度配置所使用的虚拟交换机、安全组,则可以通过创建新的ConfigMap实现。Terway将会以MergePatch(rfc7396)的形式将新配置合并到默认配置上。本文介绍Terway网络下如何实现节点级别的网络配置。 前提条件 …

    2023年12月10日
  • 阿里云RDS数据库用户喜好推荐系统(PostgreSQL近似计算应用)-云淘科技

    本文介绍如何使用hll插件实现根据用户喜好推荐相关内容。 背景信息 推荐系统在互联网应用中主要用于提升用户粘性、提高转化率,常见场景如下: 电商网站根据用户购买习惯,推荐商品。 音乐网站根据用户收听喜好,推荐音乐。 新闻网站根据用户浏览习惯,推荐新闻。 应用网站根据用户下载和使用应用习惯,推荐应用。 本文以音乐网站为例介绍如何设计推荐系统数据库,以及不同设计…

    阿里云数据库 2023年12月10日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。