赛尔校园公共服务平台 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
赛尔校园公共服务平台 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. 无影云电脑企业版
  4. 操作指南
  5. 管理员指南
  6. 管控
  7. 管理权限
  8. 使用RAM进行访问控制
  9. 通过资源鉴权实现云电脑精细化管理

通过资源鉴权实现云电脑精细化管理

  • 使用RAM进行访问控制
  • 发布于 2025-04-17
  • 0 次阅读
文档编辑
文档编辑

在协同使用资源的场景下,根据实际的职责权限,您可以为RAM用户授予不同的权限实现分权管理,从而提高管理效率,降低信息泄露风险。本文介绍如何通过资源鉴权控制RAM用户的权限,使RAM用户可以对不同的云电脑资源有不同的访问和操作权限。

前提条件

已创建RAM用户。关于如何创建RAM用户,请参见创建RAM用户。

背景信息

  • 阿里云的用户权限以权限策略为管理主体,您可以根据不同职责(角色)配置RAM相关权限策略。在权限策略设计中您可以自定义资源维度的策略,然后将一个或多个权限策略授予RAM用户或用户组。关于权限策略的详细信息,请参见权限策略概览。

  • 访问控制支持操作级别的授权粒度;而资源级别的鉴权,可以让您更灵活地管理云电脑资源。关于访问控制的详细信息,请参见什么是访问控制。

使用限制

仅支持以下地域:

地域

备注

华东1(杭州)

cn-hangzhou

华东2(上海)

cn-shanghai

华南1(深圳)

cn-shenzhen

华北2(北京)

cn-beijing

新加坡

ap-southeast-1

日本(东京)

ap-northeast-1

菲律宾(马尼拉)

ap-southeast-6

应用场景示例

本文以下列场景为例,说明如何实现资源鉴权。

场景描述

权限说明

场景1:先创建云电脑,然后设置对应的资源鉴权策略。例如:创建2台云电脑

  • 云电脑1:云电脑名称为desktop1。

  • 云电脑2:云电脑名称为desktop2。

只允许操作云电脑1(desktop1)的部分资源,不允许操作云电脑2(desktop2)的任何资源。

场景2:先设置对应的资源鉴权策略,再创建云电脑。

只允许在某个地域(例如杭州)创建云电脑,不允许在其他地域(例如上海)创建云电脑。

场景一:先创建云电脑再设置对应的资源鉴权策略

  1. 创建2台云电脑。具体操作,请参见创建云电脑。

    您可以将2台云电脑分别命名为desktop1和desktop2。

  2. 创建自定义权限策略。具体操作,请参见创建自定义权限策略。

    本步骤中设计的自定义权限策略允许您在无影云电脑控制台或者调用API对云电脑desktop1进行查看、修改和删除等操作,不允许对云电脑2执行相应操作。

    权限策略示例如下:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": "ecd:*",
          "Resource": "acs:ecd:cn-shanghai:128985087662****:ecddesktop/ecd-akk6qnr7cc9yq****"
        },
        {
          "Effect": "Deny",
          "Action": "ecd:*",
          "Resource": "acs:ecd:cn-shanghai:128985087662****:ecddesktop/ecd-3d3y5w4vd56a8****"
        },
        {
          "Action": "*",
          "Effect": "Allow",
          "Resource": [
            "acs:ecd:*:*:officesite/*",
            "acs:ecd:*:*:ecdpolicy/*",
            "acs:ecd:*:*:ecdimage/*",
            "acs:ecd:*:*:ecdbundle/*"
          ]
        },
        {
          "Effect": "Allow",
          "Action": [
            "ecd:DescribeRegions"
          ],
          "Resource": "*"
        }
      ]
    }
                            
  3. 将自定义权限策略授予给您希望控制访问的RAM用户。具体操作,请参见为RAM用户授权。

  4. 在无影云电脑控制台或者调用API对desktop1和desktop2进行查看、修改和删除操作。

    您可以对云电脑desktop1进行正常的查看、修改和删除等操作,而无法对云电脑desktop2执行相关操作,且弹出如下提示页面。此时说明资源鉴权已生效。无权限提示框

场景二:先设置对应的资源鉴权策略再创建云电脑

  1. 登录RAM控制台。

  2. 创建自定义权限策略。具体操作,请参见创建自定义权限策略。

    本步骤中设计的自定义权限策略允许您在上海地域管理云电脑,即您在无影云电脑控制台或者调用API在上海地域创建、查看或者删除云电脑,而在杭州地域无法执行相关操作。

    权限策略设计如下:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "ecd:*",
                "Resource": "acs:ecd:cn-shanghai:128985087662****:*"
            },
            {
                "Effect": "Deny",
                "Action": "ecd:*",
                "Resource": "acs:ess:cn-hangzhou:128985087662****:*"
            },
            {
                "Action": "*",
                "Effect": "Allow",
                "Resource": [
                    "acs:ecd:*:*:officesite/*",
                    "acs:ecd:*:*:ecdpolicy/*",
                    "acs:ecd:*:*:ecdimage/*",
                    "acs:ecd:*:*:ecdbundle/*"
                ]
            },
            {
                "Effect": "Allow",
                "Action": [
                    "ecd:DescribeRegions"
                ],
                "Resource": "*"
            }
        ]
    }
  3. 将自定义权限策略授予给您希望控制访问的RAM用户。具体操作,请参见为RAM用户授权。

  4. 通过无影云电脑控制台或者调用API创建云电脑。

    您可以在上海地域创建、查看或者删除云电脑,而在杭州地域无法执行相关操作,且弹出如下提示页面。此时说明资源鉴权已生效。无权限提示图片

相关文章

服务关联角色(AliyunServiceRoleForGws) 2025-04-17 11:24

当您需要访问其他阿里云服务的时候,系统会自动创建一个无影云电脑服务关联角色(AliyunServiceRoleForGws),本文为您介绍

服务关联角色(AliyunServiceRoleForGwsDiskEncryption) 2025-04-17 11:24

使用磁盘加密功能时,系统会自动创建一个无影云电脑服务关联角色(AliyunServiceRoleForGwsDiskEncryption)。本文为您介绍

为RAM用户授予无影云电脑企业版系统权限策略 2025-04-17 11:24

默认情况下,您可以使用阿里云账号操作该账号下的所有无影云电脑企业版资源,但如果使用的是RAM用户,您需要先为RAM用户授权,然后才能使用RAM用户实现无影云电脑企业版资源的管控。本文为您介绍如何为RAM用户授权。

为RAM用户授予在云电脑页面下单的权限 2025-04-17 11:24

购买云电脑时,系统会先查询您的阿里云账号余额,只有当余额大于0元时才允许下单。使用RAM用户在购买云电脑页面下单时,为帮助RAM用户能够顺利下单,您需要创建自定义权限策略并授权给RAM用户,以允许RAM用户执行下单操作。 前提条件

为无影全球加速功能授权 2025-04-17 11:24

您首次使用无影全球加速功能时,系统将自动创建服务关联角色AliyunServiceRoleForGwsGa,并为其授予相应权限策略。获得您的授权后,允许无影服务访问您的

为无影流日志功能授权 2025-04-17 11:24

您首次使用无影流日志时,系统将自动创建服务关联角色AliyunServiceRoleForGwsFlowLog,并为其授予相应权限策略。获得您的授权后,无影流日志才能借助该服务关联角色对流日志资源执行操作。 什么是服务关联角色AliyunServiceRoleForGwsFlowLog 服务关联角色

目录
Copyright © 2025 your company All Rights Reserved. Powered by 赛尔网络.
京ICP备14022346号-15
gongan beian 京公网安备11010802041014号