网站首页 > 技术服务 > 阿里邮箱功能 > 苏州阿里企业邮箱-RAM角色的基本概念和使用流程
苏州阿里企业邮箱-RAM角色的基本概念和使用流程
发布时间:2025-06-26
一、基本概念
1.可信实体:角色的可信实体是指可以扮演角色的实体身份。创建角色时必须指定可信实体,角色只能被可信实体扮演。可信实体可以是阿里云账号、阿里云服务或身份提供商。
2.角色ARN:角色ARN是角色的全局资源描述符,用来指定具体角色。ARN遵循阿里云ARN的命名规范,格式为acs:ram::<account-id>:role/<role-name>。其中,<role-name>部分会将角色的名称全部转换为小写。
3.权限策略:权限策略是用语法结构描述的一组权限的集合,可以精确地描述被授权的资源集、操作集以及授权条件。权限策略是描述权限集的一种简单语言规范。一个RAM角色可以绑定一组权限策略,没有绑定权限策略的RAM角色可以存在,但不能访问资源。
4.扮演角色:扮演角色是实体用户获取角色安全令牌的方法。
1)通过控制台扮演角色:一个实体用户登录控制台后,通过切换身份的方式扮演RAM角色。
2)通过API扮演角色:一个实体用户调用AssumeRole可以获得角色的安全令牌,使用安全令牌可以访问云服务API。
5.切换身份:切换身份是在控制台中实体用户从当前登录身份切换到角色身份的方法。一个实体用户登录到控制台之后,可以切换到被许可扮演的某一种角色身份,然后以角色身份操作云资源。当用户不需要使用角色身份时,可以从角色身份切换回原来的登录身份。
6.安全令牌:安全令牌(STS Token)是角色身份的一种临时访问密钥。角色身份没有确定的访问密钥,当一个实体用户要使用角色时,必须通过扮演角色来获取对应的角色令牌,然后使用角色令牌来调用阿里云服务API。
二、使用流程
1. 使用阿里云账号(主账号)或具有管理员权限的RAM用户登录RAM控制台。
2.创建RAM角色。
3.为RAM角色授权
4.可信实体通过控制台或调用API扮演角色并获取角色的安全令牌。
5.可信实体通过角色身份访问被授权的云资源。



