F企业项目上云,在平安云上开通一个主账号并购买了多种云服务,项目里有多个员工需要对这些云资源进行不同操作,如采购、运维等,工作范围不一致,所需权限不同。出于对企业部署云业务安全的考虑,F不希望将主账号密码直接透露给员工,可通过RAM给员工开通子账号,并对不同员工授予不同权限,或建立用户群组并为用户群组绑定相关的访问策略,然后将子账号加入到组中统一管理。例如,用户A不具有访问云主机ECS1、ECS2、ECS3的权限,群组A具有访问云主机ECS1的权限,群组B具有访问云主机ECS2的权限。如果将用户A加入群组A和群组B,使其具有访问云主机ECS1和ECS2的权限。所有子用户(子账号)购买产生的费用由主账户承担,主账户可随时更改子用户的权限或删除子用户。
F为金融企业,F在平安云上开通主账号并购买了云服务来部署业务应用,但F希望专注于业务拓展,于是将系统运维委托给 I 公司。出于数据和账户安全的考虑,F 无需将主账号密钥交付给 I,可考虑通过RAM给I公司开通子账号并授予适当的权限。I 公司可以将权限进一步细化后分配给其员工。F与I公司合作终止后,F可随时停止I的权限或直接删除。比如可以赋予群组A操作ECS1的两种权限,赋予群组B操作ECS2的两种权限,赋予用户C操作ECS3的三种权限等。