4.1 阿里云 RAM 与 ECS:从账号到实例


4.1 阿里云 RAM 与 ECS:从账号到实例

本节摘要:阿里云账号体系分"主账号(阿里云账号)"和"RAM 用户"两层——主账号有最高权限但不宜日常使用,RAM 用户按角色分配权限。本节从账号注册、实名认证(个人/企业)、RAM 用户创建、AccessKey 生成、ECS 实例选型一路讲到第一条 aliyun cli 命令。学完本节,你能跑通阿里云"账号到第一台虚机"的完整链路。

学习目标

阅读完本节,你应当能够:

  1. 完成阿里云账号注册 + 实名认证:理解个人实名 vs 企业实名的差异、为什么企业项目必须用企业实名。
  2. 创建 RAM 用户并配 AccessKey:理解"主账号 = root 账号、不应直接使用"的工程原因。
  3. 理解 ECS 实例规格族(通用 g、计算 c、内存 r、突发 t)的定位差异。
  4. 用 aliyun cli 启动一台 ECS 实例,并能用 SSH 密钥对登录。

一、为什么需要 RAM:直接用主账号的风险

阿里云主账号(也称"阿里云账号")是最高权限账号,所有资源的创建、删除、计费都由主账号承担。但很多新手把主账号 AccessKey 配到代码里——这是和 AWS 一样的反模式。

反例:某创业公司 2019 年把主账号 AccessKey 写到前端 JS 文件,攻击者发现后用脚本调 OSS 列出所有桶,下载了 1.2TB 用户数据。事后无法追责是"谁"泄露的——因为主账号凭证不区分人。

正解:每个工程师用独立的 RAM 用户,调用 AssumeRole 拿 1 小时临时凭证,凭证过期自动失效。这是云上安全标准,阿里云 RAM 与 AWS IAM 高度同构。

二、核心原理:账号体系与 ECS 实例

2.1 账号体系

概念 说明
主账号(Root) 注册阿里云时的身份,全账号最高权限,不可降级
RAM 用户 主账号下创建的子账号,有独立 AccessKey,可配独立权限
RAM 角色 可被"扮演"的身份,扮演者拿到 1 小时临时凭证
RAM 策略 JSON 文档,定义"允许/拒绝"哪些操作的规则
用户组 把多个 RAM 用户归类,统一授权

2.2 实名认证差异

类型 适用场景 需要材料
个人实名 个人开发者、个人项目 身份证 + 支付宝 / 银行卡验证
企业实名 公司项目、政府项目 营业执照 + 法人身份证 + 对公账户打款验证
政府/事业单位实名 政务云项目 组织机构代码证 + 上级单位证明

关键工程差异:企业实名账号才能开"企业级"资源——金融云与政务云 Region、专属宿主机 DDH、面向等保的加密存储;个人实名账号在控制台里压根看不到这些入口。容易被忽略的是三条连带影响。一是开票:个人实名只能开增值税普通发票,企业实名才能开专用发票,B 端项目的报销与进项抵扣在这条线上断掉。二是资源目录:多账号体系、集团级财务合并结算只对企业实名开放,个人账号做不到"一个主体管 N 个成员账号"。三是配额:个人实名账号的 ECS 与带宽配额上限更低,提额工单的通过率也明显更低。国内合规项目必须用企业实名。

2.3 ECS 实例规格族

规格族 定位 典型场景
g 系列(通用型) CPU 与内存 1:4 平衡 Web 服务、API、中间件
c 系列(计算型) CPU 与内存 1:2 偏 CPU 批量计算、编码转码
r 系列(内存型) CPU 与内存 1:8 偏内存 内存数据库、Redis、内存分析
t 系列(突发型) 基准 20% CPU,突发 100% 开发测试、低流量 Web
re 系列(持久内存型) 配 Intel Optane 持久内存 SAP HANA、大内存数据库
s 系列(共享型) 多实例共享物理 CPU 极低成本场景(已不推荐)

新手最划算:突发性能 t6(2vCPU/4GB),月成本约 50-80 元;通用型 g7(2vCPU/8GB),月成本约 150-200 元。

三、工程实践要点:账号到 ECS 的完整链路

3.1 步骤 1:注册与实名

访问 https://account.aliyun.com/register → 输入手机号、邮箱、密码 → 同意服务协议 → 完成个人/企业实名 → 主账号创建完成

注意:企业实名通常 1-3 个工作日审核,项目启动前就要做,不要等到要用企业资质资源时才开始。

3.2 步骤 2:创建 RAM 用户

# 安装 aliyun cli(Windows 用 PowerShell) Invoke-WebRequest -OutFile aliyun-cli.zip "https://aliyuncli.alicdn.com/aliyun-cli-windows-latest-amd64.zip" Expand-Archive aliyun-cli.zip -DestinationPath C:\aliyun-cli # 配置(用主账号 AccessKey 一次性配) C:\aliyun-cli\aliyun.exe configure # 输入:AccessKey ID、AccessKey Secret、Region(建议 cn-hangzhou)、Output format(json) # 创建 RAM 用户 aliyun ram CreateUser --UserName alice --DisplayName "Alice" # 给用户配 AccessKey(会自动生成 AK 和 SK) aliyun ram CreateAccessKey --UserName alice # 输出:{"AccessKey": {"AccessKeyId": "LTAI********", "AccessKeySecret": "********"}}

3.3 步骤 3:给 RAM 用户配权限

{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ecs:DescribeInstances", "ecs:RunInstances", "ecs:StartInstances", "ecs:StopInstances" ], "Resource": "*" }, { "Effect": "Deny", "Action": "ecs:DeleteInstances", "Resource": "*" } ] }
# 创建自定义策略 aliyun ram CreatePolicy --PolicyName ECSReadOnlyPlusStart --PolicyDocument file://policy.json # 把策略附加给用户 aliyun ram AttachPolicyToUser --UserName alice --PolicyName ECSReadOnlyPlusStart --PolicyType Custom

关键点:用 Deny 显式拒绝危险操作(如 DeleteInstances、DeleteBucket)——比"靠 Allow 白名单"更安全。

3.4 步骤 4:启动 ECS 实例

# 创建安全组(允许 22/80/443 入站) aliyun ecs CreateSecurityGroup --VpcId vpc-xxxxxx --SecurityGroupName web-sg aliyun ecs AuthorizeSecurityGroup --SecurityGroupId sg-xxxxxx \ --IpProtocol tcp --PortRange 22/22 --SourceCidrIp 0.0.0.0/0 # 创建 SSH 密钥对 aliyun ecs CreateKeyPair --KeyPairName my-key # 启动 ECS(突发性能 t6) aliyun ecs RunInstances \ --RegionId cn-hangzhou \ --ImageId aliyun_3_x64_20G_alibase_20240620.vhd \ --InstanceType ecs.t6-c1m2.large \ --SecurityGroupId sg-xxxxxx \ --VSwitchId vsw-xxxxxx \ --KeyPairName my-key \ --InternetMaxBandwidthOut 5 \ --InternetChargeType PayByTraffic \ --InstanceName my-test-server # 列出所有运行中的实例 aliyun ecs DescribeInstances --RegionId cn-hangzhou \ --Status Running

3.5 真实反例:国内合规的"踩坑清单"

反例 后果 正解
用了主账号 AccessKey 泄露后无法追责 全部用 RAM 用户
个人实名做企业项目 后期无法转企业实名(需重新开账号) 提前用企业实名
选海外 Region(ap-southeast-1)做国内业务 跨境合规风险 + 延迟高 国内业务选 cn-hangzhou/cn-beijing
没用 VPC,用经典网络 经典网络已逐步下线 全部用 VPC
没用安全组,开公网全端口 被扫描攻击 安全组只开必要端口

⚠️ 常见坑:国内 Region 选择影响计费、备案、合规。例如:

  • 华北 2(北京) Region:需要 ICP 备案后才能用 80/443 端口。
  • 华东 1(杭州) Region:阿里云主 Region,资源最全。
  • 香港 Region:免备案,但跨境延迟 50-100ms。

做国内 C 端业务:必须用大陆 Region + ICP 备案

💡 关键直觉:阿里云是"账号—备案—资源"三者绑死的一条链。海外项目可以"先跑起来再说",国内项目在注册账号的那一刻就要定下 Region、实名类型与备案主体,三者一旦落地,后期调整的成本是初期的 3-5 倍。具体到阿里云:备案服务码与具体的 ECS 实例绑定(换机器要重新申请)、备案主体必须与实名认证主体一致(个人实名无法为企业域名备案)、大陆 Region 的 80/443 端口在备案完成前处于关闭状态。真正省事的顺序是先定主体再建资源,而不是先建资源再回头补备案。

本节小结

  • 阿里云账号体系:主账号(root)+ RAM 用户 + RAM 角色 + RAM 策略,结构与 AWS IAM 高度同构。
  • 实名认证类型:个人 vs 企业 vs 政企,企业项目必须用企业实名。
  • ECS 实例规格族:g 通用、c 计算、r 内存、t 突发,t6 是新手最划算
  • 国内 Region 选择:国内 C 端业务用大陆 Region + ICP 备案,香港 Region 免备案但有跨境延迟。
  • aliyun cli 是国内云的标准工作流,所有控制台操作都有 CLI 对应版本。

下一节我们切到阿里云"数据三件套"——OSS + RDS + SLB 的工程搭配。


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U