购买阿里云服务器后,如何为他人配置登录账号?

为他人配置阿里云服务器的登录账号,通常有两种主要方式:创建子账号(RAM用户)在服务器内创建系统用户。以下是详细步骤和注意事项:


方案一:通过阿里云RAM(访问控制)创建子账号(推荐)

此方式适用于需要管理云资源权限的场景,子账号可通过控制台或API操作云资源,但不直接提供服务器系统登录权限

  1. 登录RAM控制台
    使用主账号登录阿里云控制台,进入 “访问控制RAM” 页面。
  2. 创建RAM用户
    • 点击 “用户”“创建用户”,填写用户名(如 collaborator@example.com)。
    • 勾选 “控制台密码登录”“Open API调用访问”(按需选择)。
    • 生成密码并保存(仅显示一次)。
  3. 授权策略
    • 为用户添加权限策略(如 AliyunECSFullAccess 管理ECS,或自定义策略限制操作范围)。
  4. 登录方式
    • 用户通过阿里云官网登录子账号,可管理被授权的云服务器(如重启、重置密码等),但无法直接SSH登录服务器

方案二:在服务器内创建系统用户(用于SSH登录)

若需让他人直接登录服务器操作系统(如Linux SSH或Windows远程桌面),需在服务器内创建账户:

Linux系统(以CentOS/Ubuntu为例)

  1. 使用root或已有管理员账号登录服务器
    ssh root@服务器IP
  2. 创建新用户(如 newuser):
    adduser newuser  # 创建用户并设置密码
    passwd newuser   # 若上一步未设置密码,使用此命令设置
  3. 授予sudo权限(可选)
    usermod -aG wheel newuser  # CentOS/RHEL
    usermod -aG sudo newuser   # Ubuntu/Debian
  4. 通过SSH密钥登录(更安全)
    • 将对方的公钥添加到 ~newuser/.ssh/authorized_keys
    • 修改SSH配置(/etc/ssh/sshd_config)禁用密码登录(可选):
      PasswordAuthentication no
    • 重启SSH服务:systemctl restart sshd

Windows系统

  1. 远程桌面登录服务器管理员账户。
  2. 打开 “计算机管理”“本地用户和组”“用户”,右键创建新用户并设置密码。
  3. 如需远程桌面权限:
    • 打开 “远程桌面设置”“选择用户”,添加新用户。

方案三:结合RAM和服务器用户(安全最佳实践)

  1. 用RAM控制云资源权限:创建RAM子账号,授权其管理特定ECS实例(如重启、重置密码)。
  2. 独立服务器账户:在服务器内创建系统用户,通过SSH密钥登录,避免共享root账户。
  3. 审计与监控
    • 使用 云监控操作审计(ActionTrail) 跟踪子账号操作。
    • 在服务器内配置日志(如 lastsudo 日志)记录用户操作。

关键注意事项

  1. 权限最小化原则:仅授予必要权限(如RAM策略限制操作类型,服务器用户仅分配所需目录权限)。
  2. 安全加固
    • 禁用root直接SSH登录(修改 sshd_configPermitRootLogin no)。
    • 定期轮换密码或密钥。
    • 使用阿里云 安全组 限制IP访问(如只允许办公IP连接SSH)。
  3. 合规要求:若为多人团队,建议使用 RAM用户组 统一管理权限。

常见问题

  • Q:RAM用户能否直接SSH登录服务器?
    A:不能。RAM仅管理云平台权限,系统登录需在服务器内单独创建账户。
  • Q:如何让多人协作管理同一台服务器?
    A:为每人创建独立的服务器系统账户,并通过密钥区分。同时可用RAM子账号管理云操作。
  • Q:如何临时授权?
    A:可为RAM用户设置失效时间,或使用 STS临时令牌。服务器账户可设置密码过期时间(chage -M 30 newuser)。

根据实际需求选择方案:

  • 仅需管理云资源 → 使用RAM子账号。
  • 仅需登录服务器 → 创建系统用户。
  • 两者都需要 → 结合RAM和系统用户,并严格限制权限。
云服务器