RAM 用户与用户组
为每个员工创建独立的 RAM 用户,而非共用主账号。通过用户组批量授权,员工入职加入组即获得权限,离职移除即失效,权限管理清晰可控。
输入关键词开始搜索,支持产品名、别名、场景与关键词。
访问控制(Resource Access Management,RAM)是阿里云的权限管理服务,通过用户、用户组、角色与策略实现精细的权限控制。RAM 的核心价值是「最小权限原则」——为每个操作者只授予完成工作所必需的权限,避免使用主账号 AK 带来的巨大风险。
所有使用阿里云的企业与团队。只要团队人数超过 1 人,就应该使用 RAM 而非共用主账号。这是云上安全管理最基本也最重要的实践,且完全免费。
以下参数用于快速比对本产品的核心能力边界。
| 身份类型 | RAM 用户、用户组、RAM 角色、身份提供商(SSO) |
|---|---|
| 策略类型 | 系统策略、自定义策略、权限边界 |
| 授权粒度 | 服务级、资源级、条件级 |
| 临时凭证 | STS(Security Token Service) |
| SSO | 支持 SAML 2.0 与企业 IdP 集成 |
| 审计 | 与操作审计 ActionTrail 集成,记录全部操作 |
| MFA | 支持为 RAM 用户开启多因素认证 |
| 费用 | 免费 |
价格为整理时的参考区间,实际以下单页面为准。计费模式:完全免费。
| 套餐 / 规格 | 配置说明 | 参考价格 | 备注 |
|---|---|---|---|
| RAM 服务 | 全部功能 | 0 元 | 完全免费 |
| RAM 用户数 | 数量 | 不限 | 免费 |
| STS 调用 | 临时凭证 | 0 | 免费 |
省钱提示:长期稳定负载优先包年包月并叠加节省计划;无状态批处理可用抢占式实例,成本可低至按量价的 10%。 查看成本优化指南 →
为每个员工创建独立的 RAM 用户,而非共用主账号。通过用户组批量授权,员工入职加入组即获得权限,离职移除即失效,权限管理清晰可控。
支持精确到「某个服务 + 某个资源 + 某个操作 + 特定条件」的授权。例如只允许某用户读取特定 OSS Bucket 的对象,而不能删除。
通过 STS 为应用程序或第三方发放有效期可配置的临时凭证,替代长期 AK。即使凭证泄露,也会在短时间内失效,风险大幅降低。
支持 SAML 2.0 协议与企业身份提供商(如 AD、钉钉、Okta)集成,员工使用现有企业账号登录阿里云,权限随组织架构同步。
可为 RAM 用户强制开启 MFA,登录时需额外验证动态口令。对于拥有敏感权限的账号,MFA 是必要的安全加固手段。
所有 RAM 用户的操作都会记录到操作审计 ActionTrail,可查询「谁在什么时间做了什么操作」,满足安全审计与问题追溯需求。
主账号拥有全部权限且无法限制,一旦泄露或被误操作,可能造成严重损失。且共用账号无法追溯具体是谁执行的操作,不满足审计要求。
RAM 用户是长期存在的身份,有固定的登录凭证;RAM 角色是「身份 + 权限」的集合,需被用户或服务扮演后获得临时凭证。跨账号访问与服务授权通常使用角色。
三个原则:一是不要硬编码在代码或配置文件中;二是使用 RAM 角色与 STS 临时凭证替代长期 AK;三是定期轮换 AK,并开启泄露检测告警。
集中管理密钥与凭据,让加密真正落地
统一运维入口,操作可审计、权限可管控
云上安全统一管控入口,主机与容器安全的总控台