本节摘要:阿里云账号体系分"主账号(阿里云账号)"和"RAM 用户"两层——主账号有最高权限但不宜日常使用,RAM 用户按角色分配权限。本节从账号注册、实名认证(个人/企业)、RAM 用户创建、AccessKey 生成、ECS 实例选型一路讲到第一条 aliyun cli 命令。学完本节,你能跑通阿里云"账号到第一台虚机"的完整链路。
阅读完本节,你应当能够:
阿里云主账号(也称"阿里云账号")是最高权限账号,所有资源的创建、删除、计费都由主账号承担。但很多新手把主账号 AccessKey 配到代码里——这是和 AWS 一样的反模式。
反例:某创业公司 2019 年把主账号 AccessKey 写到前端 JS 文件,攻击者发现后用脚本调 OSS 列出所有桶,下载了 1.2TB 用户数据。事后无法追责是"谁"泄露的——因为主账号凭证不区分人。
正解:每个工程师用独立的 RAM 用户,调用 AssumeRole 拿 1 小时临时凭证,凭证过期自动失效。这是云上安全标准,阿里云 RAM 与 AWS IAM 高度同构。
| 概念 | 说明 |
|---|---|
| 主账号(Root) | 注册阿里云时的身份,全账号最高权限,不可降级 |
| RAM 用户 | 主账号下创建的子账号,有独立 AccessKey,可配独立权限 |
| RAM 角色 | 可被"扮演"的身份,扮演者拿到 1 小时临时凭证 |
| RAM 策略 | JSON 文档,定义"允许/拒绝"哪些操作的规则 |
| 用户组 | 把多个 RAM 用户归类,统一授权 |
| 类型 | 适用场景 | 需要材料 |
|---|---|---|
| 个人实名 | 个人开发者、个人项目 | 身份证 + 支付宝 / 银行卡验证 |
| 企业实名 | 公司项目、政府项目 | 营业执照 + 法人身份证 + 对公账户打款验证 |
| 政府/事业单位实名 | 政务云项目 | 组织机构代码证 + 上级单位证明 |
关键工程差异:企业实名账号才能开"企业级"资源——金融云与政务云 Region、专属宿主机 DDH、面向等保的加密存储;个人实名账号在控制台里压根看不到这些入口。容易被忽略的是三条连带影响。一是开票:个人实名只能开增值税普通发票,企业实名才能开专用发票,B 端项目的报销与进项抵扣在这条线上断掉。二是资源目录:多账号体系、集团级财务合并结算只对企业实名开放,个人账号做不到"一个主体管 N 个成员账号"。三是配额:个人实名账号的 ECS 与带宽配额上限更低,提额工单的通过率也明显更低。国内合规项目必须用企业实名。
| 规格族 | 定位 | 典型场景 |
|---|---|---|
| g 系列(通用型) | CPU 与内存 1:4 平衡 | Web 服务、API、中间件 |
| c 系列(计算型) | CPU 与内存 1:2 偏 CPU | 批量计算、编码转码 |
| r 系列(内存型) | CPU 与内存 1:8 偏内存 | 内存数据库、Redis、内存分析 |
| t 系列(突发型) | 基准 20% CPU,突发 100% | 开发测试、低流量 Web |
| re 系列(持久内存型) | 配 Intel Optane 持久内存 | SAP HANA、大内存数据库 |
| s 系列(共享型) | 多实例共享物理 CPU | 极低成本场景(已不推荐) |
新手最划算:突发性能 t6(2vCPU/4GB),月成本约 50-80 元;通用型 g7(2vCPU/8GB),月成本约 150-200 元。
访问 https://account.aliyun.com/register → 输入手机号、邮箱、密码 → 同意服务协议 → 完成个人/企业实名 → 主账号创建完成
注意:企业实名通常 1-3 个工作日审核,项目启动前就要做,不要等到要用企业资质资源时才开始。
# 安装 aliyun cli(Windows 用 PowerShell) Invoke-WebRequest -OutFile aliyun-cli.zip "https://aliyuncli.alicdn.com/aliyun-cli-windows-latest-amd64.zip" Expand-Archive aliyun-cli.zip -DestinationPath C:\aliyun-cli # 配置(用主账号 AccessKey 一次性配) C:\aliyun-cli\aliyun.exe configure # 输入:AccessKey ID、AccessKey Secret、Region(建议 cn-hangzhou)、Output format(json) # 创建 RAM 用户 aliyun ram CreateUser --UserName alice --DisplayName "Alice" # 给用户配 AccessKey(会自动生成 AK 和 SK) aliyun ram CreateAccessKey --UserName alice # 输出:{"AccessKey": {"AccessKeyId": "LTAI********", "AccessKeySecret": "********"}}
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeInstances", "ecs:RunInstances", "ecs:StartInstances", "ecs:StopInstances" ], "Resource": "*" }, { "Effect": "Deny", "Action": "ecs:DeleteInstances", "Resource": "*" } ] }
# 创建自定义策略 aliyun ram CreatePolicy --PolicyName ECSReadOnlyPlusStart --PolicyDocument file://policy.json # 把策略附加给用户 aliyun ram AttachPolicyToUser --UserName alice --PolicyName ECSReadOnlyPlusStart --PolicyType Custom
关键点:用 Deny 显式拒绝危险操作(如 DeleteInstances、DeleteBucket)——比"靠 Allow 白名单"更安全。
# 创建安全组(允许 22/80/443 入站) aliyun ecs CreateSecurityGroup --VpcId vpc-xxxxxx --SecurityGroupName web-sg aliyun ecs AuthorizeSecurityGroup --SecurityGroupId sg-xxxxxx \ --IpProtocol tcp --PortRange 22/22 --SourceCidrIp 0.0.0.0/0 # 创建 SSH 密钥对 aliyun ecs CreateKeyPair --KeyPairName my-key # 启动 ECS(突发性能 t6) aliyun ecs RunInstances \ --RegionId cn-hangzhou \ --ImageId aliyun_3_x64_20G_alibase_20240620.vhd \ --InstanceType ecs.t6-c1m2.large \ --SecurityGroupId sg-xxxxxx \ --VSwitchId vsw-xxxxxx \ --KeyPairName my-key \ --InternetMaxBandwidthOut 5 \ --InternetChargeType PayByTraffic \ --InstanceName my-test-server # 列出所有运行中的实例 aliyun ecs DescribeInstances --RegionId cn-hangzhou \ --Status Running
| 反例 | 后果 | 正解 |
|---|---|---|
| 用了主账号 AccessKey | 泄露后无法追责 | 全部用 RAM 用户 |
| 个人实名做企业项目 | 后期无法转企业实名(需重新开账号) | 提前用企业实名 |
| 选海外 Region(ap-southeast-1)做国内业务 | 跨境合规风险 + 延迟高 | 国内业务选 cn-hangzhou/cn-beijing |
| 没用 VPC,用经典网络 | 经典网络已逐步下线 | 全部用 VPC |
| 没用安全组,开公网全端口 | 被扫描攻击 | 安全组只开必要端口 |
⚠️ 常见坑:国内 Region 选择影响计费、备案、合规。例如:
- 华北 2(北京) Region:需要 ICP 备案后才能用 80/443 端口。
- 华东 1(杭州) Region:阿里云主 Region,资源最全。
- 香港 Region:免备案,但跨境延迟 50-100ms。
做国内 C 端业务:必须用大陆 Region + ICP 备案。
💡 关键直觉:阿里云是"账号—备案—资源"三者绑死的一条链。海外项目可以"先跑起来再说",国内项目在注册账号的那一刻就要定下 Region、实名类型与备案主体,三者一旦落地,后期调整的成本是初期的 3-5 倍。具体到阿里云:备案服务码与具体的 ECS 实例绑定(换机器要重新申请)、备案主体必须与实名认证主体一致(个人实名无法为企业域名备案)、大陆 Region 的 80/443 端口在备案完成前处于关闭状态。真正省事的顺序是先定主体再建资源,而不是先建资源再回头补备案。
下一节我们切到阿里云"数据三件套"——OSS + RDS + SLB 的工程搭配。