为他人配置阿里云服务器的登录账号,通常有两种主要方式:创建子账号(RAM用户) 和 在服务器内创建系统用户。以下是详细步骤和注意事项:
方案一:通过阿里云RAM(访问控制)创建子账号(推荐)
此方式适用于需要管理云资源权限的场景,子账号可通过控制台或API操作云资源,但不直接提供服务器系统登录权限。
- 登录RAM控制台
使用主账号登录阿里云控制台,进入 “访问控制RAM” 页面。 - 创建RAM用户
- 点击 “用户” → “创建用户”,填写用户名(如
collaborator@example.com)。 - 勾选 “控制台密码登录” 或 “Open API调用访问”(按需选择)。
- 生成密码并保存(仅显示一次)。
- 点击 “用户” → “创建用户”,填写用户名(如
- 授权策略
- 为用户添加权限策略(如
AliyunECSFullAccess管理ECS,或自定义策略限制操作范围)。
- 为用户添加权限策略(如
- 登录方式
- 用户通过阿里云官网登录子账号,可管理被授权的云服务器(如重启、重置密码等),但无法直接SSH登录服务器。
方案二:在服务器内创建系统用户(用于SSH登录)
若需让他人直接登录服务器操作系统(如Linux SSH或Windows远程桌面),需在服务器内创建账户:
Linux系统(以CentOS/Ubuntu为例)
- 使用root或已有管理员账号登录服务器:
ssh root@服务器IP - 创建新用户(如
newuser):adduser newuser # 创建用户并设置密码 passwd newuser # 若上一步未设置密码,使用此命令设置 - 授予sudo权限(可选):
usermod -aG wheel newuser # CentOS/RHEL usermod -aG sudo newuser # Ubuntu/Debian - 通过SSH密钥登录(更安全):
- 将对方的公钥添加到
~newuser/.ssh/authorized_keys。 - 修改SSH配置(
/etc/ssh/sshd_config)禁用密码登录(可选):PasswordAuthentication no - 重启SSH服务:
systemctl restart sshd
- 将对方的公钥添加到
Windows系统
- 远程桌面登录服务器管理员账户。
- 打开 “计算机管理” → “本地用户和组” → “用户”,右键创建新用户并设置密码。
- 如需远程桌面权限:
- 打开 “远程桌面设置” → “选择用户”,添加新用户。
方案三:结合RAM和服务器用户(安全最佳实践)
- 用RAM控制云资源权限:创建RAM子账号,授权其管理特定ECS实例(如重启、重置密码)。
- 独立服务器账户:在服务器内创建系统用户,通过SSH密钥登录,避免共享root账户。
- 审计与监控:
- 使用 云监控 和 操作审计(ActionTrail) 跟踪子账号操作。
- 在服务器内配置日志(如
last、sudo日志)记录用户操作。
关键注意事项
- 权限最小化原则:仅授予必要权限(如RAM策略限制操作类型,服务器用户仅分配所需目录权限)。
- 安全加固:
- 禁用root直接SSH登录(修改
sshd_config:PermitRootLogin no)。 - 定期轮换密码或密钥。
- 使用阿里云 安全组 限制IP访问(如只允许办公IP连接SSH)。
- 禁用root直接SSH登录(修改
- 合规要求:若为多人团队,建议使用 RAM用户组 统一管理权限。
常见问题
- Q:RAM用户能否直接SSH登录服务器?
A:不能。RAM仅管理云平台权限,系统登录需在服务器内单独创建账户。 - Q:如何让多人协作管理同一台服务器?
A:为每人创建独立的服务器系统账户,并通过密钥区分。同时可用RAM子账号管理云操作。 - Q:如何临时授权?
A:可为RAM用户设置失效时间,或使用 STS临时令牌。服务器账户可设置密码过期时间(chage -M 30 newuser)。
根据实际需求选择方案:
- 仅需管理云资源 → 使用RAM子账号。
- 仅需登录服务器 → 创建系统用户。
- 两者都需要 → 结合RAM和系统用户,并严格限制权限。
CLOUD技术笔记