访问控制 RAM

多账号与最小权限治理,云上安全的第一道门

访问控制(Resource Access Management,RAM)是阿里云的权限管理服务,通过用户、用户组、角色与策略实现精细的权限控制。RAM 的核心价值是「最小权限原则」——为每个操作者只授予完成工作所必需的权限,避免使用主账号 AK 带来的巨大风险。

产品概述

访问控制(Resource Access Management,RAM)是阿里云的权限管理服务,通过用户、用户组、角色与策略实现精细的权限控制。RAM 的核心价值是「最小权限原则」——为每个操作者只授予完成工作所必需的权限,避免使用主账号 AK 带来的巨大风险。

最小权限:按需授予权限,避免主账号权限滥用
多身份管理:支持 RAM 用户、用户组、角色与身份提供商
细粒度策略:支持服务级、资源级、条件级策略控制
临时凭证:STS 提供临时访问凭证,避免长期 AK 泄露风险
免费使用:RAM 本身不收取任何费用
最适合谁

所有使用阿里云的企业与团队。只要团队人数超过 1 人,就应该使用 RAM 而非共用主账号。这是云上安全管理最基本也最重要的实践,且完全免费。

规格速查

以下参数用于快速比对本产品的核心能力边界。

身份类型 RAM 用户、用户组、RAM 角色、身份提供商(SSO)
策略类型 系统策略、自定义策略、权限边界
授权粒度 服务级、资源级、条件级
临时凭证 STS(Security Token Service)
SSO 支持 SAML 2.0 与企业 IdP 集成
审计 与操作审计 ActionTrail 集成,记录全部操作
MFA 支持为 RAM 用户开启多因素认证
费用 免费

价格与计费

价格为整理时的参考区间,实际以下单页面为准。计费模式:完全免费。

套餐 / 规格 配置说明 参考价格 备注
RAM 服务 全部功能 0 完全免费
RAM 用户数 数量 不限 免费
STS 调用 临时凭证 0 免费
完全免费

省钱提示:长期稳定负载优先包年包月并叠加节省计划;无状态批处理可用抢占式实例,成本可低至按量价的 10%。 查看成本优化指南 →

适用场景

员工权限管理 子账号与最小权限 第三方合作方临时授权 SSO 单点登录集成 跨账号资源访问 程序化访问凭证管理

功能拆解

RAM 用户与用户组

为每个员工创建独立的 RAM 用户,而非共用主账号。通过用户组批量授权,员工入职加入组即获得权限,离职移除即失效,权限管理清晰可控。

细粒度策略

支持精确到「某个服务 + 某个资源 + 某个操作 + 特定条件」的授权。例如只允许某用户读取特定 OSS Bucket 的对象,而不能删除。

RAM 角色与临时凭证

通过 STS 为应用程序或第三方发放有效期可配置的临时凭证,替代长期 AK。即使凭证泄露,也会在短时间内失效,风险大幅降低。

SSO 单点登录

支持 SAML 2.0 协议与企业身份提供商(如 AD、钉钉、Okta)集成,员工使用现有企业账号登录阿里云,权限随组织架构同步。

MFA 多因素认证

可为 RAM 用户强制开启 MFA,登录时需额外验证动态口令。对于拥有敏感权限的账号,MFA 是必要的安全加固手段。

操作审计

所有 RAM 用户的操作都会记录到操作审计 ActionTrail,可查询「谁在什么时间做了什么操作」,满足安全审计与问题追溯需求。

常见问题

为什么不能共用主账号?

主账号拥有全部权限且无法限制,一旦泄露或被误操作,可能造成严重损失。且共用账号无法追溯具体是谁执行的操作,不满足审计要求。

RAM 用户和 RAM 角色有什么区别?

RAM 用户是长期存在的身份,有固定的登录凭证;RAM 角色是「身份 + 权限」的集合,需被用户或服务扮演后获得临时凭证。跨账号访问与服务授权通常使用角色。

AK 怎么安全管理?

三个原则:一是不要硬编码在代码或配置文件中;二是使用 RAM 角色与 STS 临时凭证替代长期 AK;三是定期轮换 AK,并开启泄露检测告警。

相关产品

准备使用 RAM?

新用户可先领取免费试用额度验证,再决定购买配置与时长。

  • 最小权限
  • 多身份管理
  • 细粒度策略