在阿里云中,不建议直接共享主账号(Root 账号)的登录凭证给他人管理,因为这样会导致权限失控且无法追溯操作记录。
正确且安全的做法是使用 RAM(资源访问控制) 服务来创建子用户并分配精细化的权限。以下是具体的操作步骤和最佳实践:
核心方案:使用 RAM 子用户 + 权限策略
1. 登录 RAM 控制台
首先,使用您的主账号(或拥有 AliyunRAMFullAccess 权限的管理员账号)登录 阿里云控制台,在左侧导航栏选择 身份管理 (Identity Management) > 用户。
2. 创建子用户
点击 创建用户,填写以下信息:
- 登录名称:设置一个易于识别的名称(如
ops-zhangsan)。 - 密码方式:
- 控制台登录密码:让管理员设置初始密码,用户首次登录后需强制修改。
- API 访问密钥 (AccessKey):如果需要通过代码或工具管理服务器,需勾选并生成 AccessKey ID 和 Secret。
- 多因素认证 (MFA):强烈建议开启,以增强安全性。
3. 授权(分配权限)
创建用户后,需要为其分配权限。有两种主要方式:
-
方式 A:添加系统预定义策略(推荐新手)
在“权限”标签页下,点击 添加权限,搜索并选择阿里云提供的系统策略。- 如果对方只需要管理 ECS(云服务器),搜索并选择
ECS 完全访问权限(AliyunECSFullAccess)。 - 如果对方只需要查看资源,可选择
只读访问权限。 - 注意:默认情况下,新创建的子用户没有任何权限,必须显式添加。
- 如果对方只需要管理 ECS(云服务器),搜索并选择
-
方式 B:自定义策略(高级用法)
如果系统策略无法满足需求(例如只允许重启特定实例,不允许删除),可以创建 自定义策略。- 进入 权限管理 > 权限策略 > 创建权限策略。
- 选择 脚本编辑,编写 JSON 格式的权限规则。
- 保存后,回到子用户的权限页面,绑定该自定义策略。
4. 将子用户加入用户组(可选但推荐)
为了便于管理多个具有相同职责的人员,可以创建一个 用户组(如 ECS-Admins),将上述策略一次性授予该组,然后将人员加入该组。这样未来调整权限时只需修改组策略即可。
替代方案:共享访问令牌(仅限临时协作)
如果您只是需要临时让某人协助处理某项任务,而不希望长期开通账号,可以使用 STS (Security Token Service) 生成的临时安全令牌。
- 适用场景:第三方开发人员临时调试、短期项目协作。
- 操作:在主账号或管理员角色下调用
AssumeRoleAPI,生成带有有效期(如 1 小时)的临时凭证。 - 优点:过期自动失效,无需维护长期账号。
⚠️ 重要安全提示
- 最小权限原则:仅授予完成工作所需的最少权限。例如,运维人员通常不需要拥有“删除数据库”或“修改账单”的权限。
- 禁止分享主账号:永远不要将主账号的账号名和密码发给任何人。主账号拥有所有资源的最高控制权,一旦泄露,后果不堪设想。
- 开启 MFA:务必为所有拥有高权限的子用户开启多因素认证(手机验证码或硬件 Key)。
- 定期审计:定期检查 RAM 中的用户列表和权限策略,及时移除不再需要权限的人员。
通过以上 RAM 机制,您可以实现多人协同管理阿里云服务器,同时确保权限清晰、操作可追溯且系统安全。
云小栈