详情页标题前

阿里云RDS数据库身份管理-云淘科技

详情页1

为确保您的阿里云账号及云资源使用安全,如非必要都应避免直接使用阿里云主账号来访问云数据库RDS。推荐的做法是使用RAM身份(即RAM用户和RAM角色)来访问云数据库RDS。

RAM用户

RAM用户需要由阿里云账号(即主账号)或拥有管理员权限的RAM用户、RAM角色来创建,且必须在获得授权后才能登录控制台或使用API访问阿里云账号下的资源。

对于RAM用户的使用,建议您:

  • 使用阿里云账号创建一个RAM用户,并为RAM用户授予管理员权限,后续使用有管理员权限的RAM用户创建并管理其他RAM用户。

  • 将人员用户和程序用户分离。

    创建RAM用户时,支持设置控制台访问OpenAPI调用访问两种访问方式。控制台用户使用账号密码访问云产品控制台,API用户使用访问密钥AK(AccessKey)调用API访问云资源。建议您将两个不同的使用场景分离,避免误操作导致服务受到影响。对于通过控制台访问的用户,推荐为其开启MFA多因素认证。

  • 按需为RAM用户分配最小权限。

    最小权限是指授予用户执行某项任务所需的权限,不授予其他无需用到的权限。最小授权可以避免用户操作权限过大,提高数据安全性,减少因权限滥用导致的安全风险。

  • 不要把RAM用户的AccessKey ID和AccessKey Secret保存在工程代码中,否则可能导致AK泄露,威胁您账号下所有资源的安全。建议您使用STS或环境变量等方式获取访问授权。

  • 满足条件时对RAM用户设置SSO单点登录功能,实现直接使用企业自有的身份登录并访问阿里云资源。

RAM用户相关操作

  • RAM用户管理

  • AK安全方案

  • RAM用户SSO管理

RAM用户组

当您的阿里云账号下有多个RAM用户时,可以通过创建用户组对职责相同的RAM用户进行分组管理和批量授权,实现高效地管理RAM用户及其权限。对于RAM用户组的使用,建议您:

  • 在对RAM用户组授权时遵循最小权限策略原则。

  • 在RAM用户职责发生变化时将其从不再归属的用户组中移除,避免权限滥用。

  • 在某个用户组不再需要某些权限时移除用户组对应的权限。

RAM用户组相关操作

  • RAM用户组管理

RAM角色

RAM角色是一种虚拟用户,可以被授予一组权限策略。与RAM用户不同,RAM角色没有永久身份凭证(登录密码或访问密钥),需要被一个可信实体扮演。扮演成功后,可信实体将获得RAM角色的临时身份凭证,即安全令牌(STS Token),使用该安全令牌就能以RAM角色身份访问被授权的资源。

以下是使用RAM角色的安全建议:

  • 创建RAM角色后,请勿随意变更RAM角色的可信实体。修改RAM角色信任策略中的可信实体,可能会导致原受信对象权限缺失,影响业务正常运行。也可能会因增加受信对象,带来过度授权的风险。特殊情况必须修改时请务必在测试账号充分测试,确保功能正常使用后,再应用到正式生产账号。

  • 可信实体的RAM用户获得相关授权后即可以调用AssumeRole – 获取扮演角色的临时身份凭证接口获取RAM角色的STS Token。STS Token自颁发后将在一段时间内有效,建议您设置合理的Token有效期,避免有效期过长带来安全风险。

    说明

    STS Token有效期的最大值为角色的最大会话时间。从安全的角度考虑,应将角色最大会话时间也设置在合理范围。

  • 满足条件时对RAM角色设置SSO单点登录功能,实现直接使用企业自有的身份登录并访问阿里云资源。

RAM角色相关操作

  • RAM角色管理

  • 使用RAM角色

  • 设置角色最大会话时间

  • 角色SSO管理

身份管理相关文档

  • 阿里云身份与权限

  • RAM基本概念

  • RAM相关使用限制

内容没看懂? 不太想学习?想快速解决? 有偿解决: 联系专家

阿里云企业补贴进行中: 马上申请

腾讯云限时活动1折起,即将结束: 马上收藏

同尘科技为腾讯云授权服务中心。

购买腾讯云产品享受折上折,更有现金返利:同意关联,立享优惠

转转请注明出处:https://www.yunxiaoer.com/167406.html

(0)
上一篇 2023年12月10日
下一篇 2023年12月10日
详情页2

相关推荐

  • 阿里云RDS数据库如何对RDS MySQL实例的数据库进行备份及恢复-云淘科技

    概述 本文主要介绍如何对RDS MySQL实例的数据库进行备份及恢复。 详细信息 若您需要进行MySQL单库单表恢复,且实例为如下版本时,请参见MySQL单库单表恢复。若其他版本的实例需要恢复数据,且使用了数据库备份DBS产品时,可以通过数据库备份DBS进行单表恢复,详情请参见单表恢复。 MySQL 8.0 高可用系列(本地SSD盘) MySQL 5.7 高…

    2023年12月9日
  • 阿里云RDS数据库API概览-云淘科技

    云数据库RDS提供以下相关API接口。 热门API TOP 10 API 描述 CreateDBInstance 创建一个RDS实例。 DescribeDBInstances 查询RDS实例列表或被RAM授权的实例列表。 DescribeDBInstanceAttribute 查询RDS实例的详细信息。 DescribeDBInstancePerforman…

    阿里云数据库 2023年12月9日
  • 阿里云RDS数据库如何处理RDS MySQL连接数被打满的情况-云淘科技

    问题描述 连接数满会导致客户端无法连接到RDS MySQL数据库。 问题原因 空闲连接过多。 活动连接过多。 解决方案 说明 如果对实例或数据有修改、变更等风险操作,务必注意实例的容灾、容错能力,确保数据安全。 如果对实例(包括但不限于ECS、RDS)等进行配置与数据修改,建议提前创建快照或开启RDS日志备份等功能。 如果在阿里云平台授权或者提交过登录账号、…

    2023年12月9日
  • 阿里云RDS数据库修改pg_hba.conf文件配置-云淘科技

    本文介绍如何使用Terraform修改pg_hba.conf文件配置。 前提条件 已创建RDS PostgreSQL实例,详情请参见创建RDS PostgreSQL实例。 实例状态为运行中,您可以通过如下两种方式查看: 参见查询实例详情查看参数status,如果取值为Runing则表示实例状态为运行中。 前往RDS管理控制台,切换到目标地域,找到指定实例后,…

    2023年12月9日
  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 阿里云RDS数据库申请或释放外网地址-云淘科技

    RDS支持内网地址和外网地址两种地址类型,默认提供内网地址供您内部访问RDS实例,如果需要外网访问,您需要申请外网地址。 内网地址和外网地址 地址类型 说明 内网地址 默认提供内网地址,无需申请,无法释放,可以切换网络类型。 如果您的应用部署在ECS实例,且该ECS实例与RDS实例在同一地域,且网络类型相同,则RDS实例与ECS实例可以通过内网互通,无需申请…

    阿里云数据库 2023年12月9日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。