---
doc_id: SEC-003
title: "阿里云企业工作台-权限+配额完整落地方案（企业标准化版本）"
owner: 文档治理团队
approver: 业务与技术负责人
status: active
version: 1.0.0
classification: internal
last_reviewed: 2026-08-25
next_review: 2027-02-21
---

# 阿里云企业工作台｜权限\+配额完整落地方案（企业标准化版本）

# 阿里云企业工作台｜权限 \+ 配额完整落地方案（企业标准化版本）

> 适用：中大型企业阿里云云上治理、企业统一工作台、多账号 / 单账号两种架构；遵循**最小权限原则、职责分离、资源配额隔离、财务成本管控、审计可追溯**五大规范
> 体系构成四层：**账号组织架构 → 人员角色权限体系 \(RAM / 云 SSO\) → 资源配额体系 \(配额中心 \+ 财务信控\) → 管控策略 \+ 审批流程**
> 
> 

## 一、整体架构选型（二选一）

### 方案 A：单账号架构（中小企业，业务简单，≤10 人团队）

适合：单一业务线、生产测试混合同账号
层级：主账号（超级管控）→ RAM 用户 / 用户组 → 资源组（按环境 / 项目划分）→ 配额模板

### 方案 B：资源目录多账号架构（推荐，中大型企业，多业务 / 环境隔离）

```Plain Text
【管理主账号Master】（禁止部署业务资源，只做管控）
├─资源夹：共享服务账号（网络、监控、堡垒机）
├─资源夹：安全审计账号（WAF、配置审计、SLS日志集中存储）
├─资源夹：业务环境分组
   ├─生产环境资源夹 → 生产账号（业务A、业务B）
   ├─预发环境资源夹 → 预发账号
   └─测试/开发资源夹 → 开发测试账号
```

配套：**云 SSO 统一身份登录 \+ 资源目录管控策略 \(CP\) \+ 全局配额模板 \+ 企业财务管理信控**

# 二、第一部分：企业工作台人员角色 \& 权限分布（完整角色清单）

## 2\.1 标准岗位角色定义（可直接落地）

|角色名称|岗位职责|登录身份类型|安全基线要求|
|---|---|---|---|
|云平台超级管理员|组织架构、RAM 权限、管控策略、配额模板、财务授信、账号创建；最高权限|Master 主账号限量使用 \+ 专用 RAM 管理员|强制 MFA、IP 白名单、禁止日常操作业务资源|
|云权限管理员 \(IAM 管理员\)|仅管理 RAM 用户、用户组、自定义策略、云 SSO 人员；**无资源创建权限**|RAM 用户（主账号内）|不能管理财务、不能申请资源配额|
|财务成本管理员|账单、预算、信控额度、发票、消费报表；**无任何云资源操作权限**|RAM 用户|禁止开通 ECS/RDS 等资源权限|
|安全审计管理员|配置审计、操作审计 \(ActionTrail\)、日志 SLS、WAF、漏洞扫描、安全策略|RAM / 跨账号 SSO 角色|只读为主，仅可下发安全规则|
|生产运维管理员|生产账号资源启停、变更、扩容、监控；禁止删除核心业务资源|各业务账号 RAM 角色|生产删除操作强制审批|
|预发 / 测试运维|预发、测试环境全量资源管理|RAM 角色|禁止访问生产账号|
|后端开发工程师|测试环境资源创建 / 调试；生产资源**只读**|RAM 用户|生产禁止实例重启、磁盘变更|
|前端 / 测试工程师|仅测试环境资源查看，少量调试权限|RAM 只读策略|无创建付费资源权限|
|外部外包 / 临时人员|限时只读访问测试环境|STS 临时令牌（有效期≤7 天）|自动过期，禁止 AK 密钥|
|自动化程序账号 \(CI/terraform\)|API 自动化创建资源、发布流水线|RAM 程序账号（仅 API 访问）|控制台登录禁用，定期轮换 AK|

## 2\.2 权限策略分级（系统内置策略 \+ 自定义精细化策略）

### 2\.2\.1 全局权限边界（资源目录管控策略 CP【多账号架构必配】）

管控策略作用：**定义整个组织权限天花板，下级 RAM 无法突破**，附加到根资源夹全局生效
强制全局规则清单：

1. 所有高权限账号必须开启 MFA，无 MFA 禁止删除 ECS、RDS、数据库实例

2. 禁止普通 RAM 用户转让资源、修改资源归属

3. 生产账号禁止开放 \[0\.0\.0\.0/0\]\(0\.0\.0\.0/0\) 安全组规则

4. 禁止未经审批批量释放按量付费实例

5. 所有资源必须强制打上标签 `Business、Environment、Owner、CostCenter`

> ⚠️重点：管控策略≠授权，只是限制上限；真正授权依旧依靠 RAM 权限策略
> 
> 

### 2\.2\.2 各角色授权清单（可直接在 RAM 配置）

#### 1）云平台超级管理员

- 系统策略：**AdministratorAccess（谨慎分配，仅 1\~2 人）**

- 附加自定义条件：仅公司办公出口 IP 允许登录

- 约束：不日常登录，重大变更双人复核

#### 2）IAM 权限管理员

```json
{
    "Version": "1",
    "Statement": [
        {"Effect":"Allow","Action":["ram:*","resourcemanager:List*","cloudsso:*"],"Resource":"*"},
        {"Effect":"Deny","Action":["billing:*","ecs:*","rds:*","quota:*"],"Resource":"*"}
    ]
}
```

#### 3）财务成本管理员

允许：账单查询、预算设置、消费分析、信控额度查看
禁止：资源创建、配额申请、实例操作
系统策略推荐：`AliyunBillingReadOnlyAccess` \+ 自定义允许预算管理

#### 4）安全审计管理员（只读优先）

允许：ActionTrail、配置审计、SLS 日志、安全中心、WAF 规则查看
禁止：删除日志、释放安全产品资源

#### 5）生产运维（核心精细化策略示例）

- 允许：ECS 启停、磁盘扩容、快照创建、监控查看、VPC 配置变更

- 拒绝：ECS 实例释放、RDS 实例删除、数据库备份删除、EIP 释放

- 生效范围：仅【生产账号】资源，通过资源标签 / 资源组限制

#### 6）开发人员标准策略

- 测试环境：允许创建、修改、释放资源

- 生产环境：**全部资源只读（Describe/List/Get 类接口）**

> 推荐使用 `AliyunECSReadOnlyAccess` 等只读系统策略叠加资源组条件
> 
> 

## 2\.3 权限分配落地规则

1. 优先使用**用户组授权**，禁止直接给单个 RAM 用户绑定策略

2. 全部权限通过**资源组 / 资源标签**做范围隔离，杜绝`Resource:"*"`无差别授权

3. 定期（每月）权限清理：离职员工立即回收权限，清理长期未使用 RAM 用户

4. 禁止普通人员持有主账号 AK 密钥；所有程序使用 RAM 角色 / STS 临时凭证

# 三、第二部分：配额体系完整设置（三大配额维度，最容易遗漏）

阿里云配额分为三类，在企业工作台统一管控：

1. **云产品资源配额（配额中心 Quota Center：ECS 数量、EIP、磁盘、API 调用频次）**

2. **财务消费配额（企业财务管理：账号信控额度、预算阈值、欠费停机策略）**

3. **身份系统配额（RAM 上限：RAM 用户数量、角色数量、访问密钥数量）**

## 3\.1 配额层级架构（多账号企业标准）

1. 管理账号配置【**全局配额模板**】

2. 新建业务账号自动继承配额模板（配额中心模板功能）

3. 每个业务账号内部划分：生产 / 预发 / 测试独立配额上限

4. 配置**配额告警**（云监控），用量达到 80% 推送通知管理员

## 3\.2 核心云产品配额分配参考模板（可直接提交阿里云申请）

> 说明：默认配额较低，企业业务必须通过配额中心提交工单调整；区分环境隔离配额
> 
> 

### 生产账号配额模板（稳定业务，严控上限）

|产品|配额项|分配额度|说明|
|---|---|---|---|
|ECS|按量付费实例数|60 台|禁止无限制创建|
|ECS|包年包月实例数|40 台||
|VPC|EIP 数量|30 个||
|RDS MySQL|实例数量|15 个||
|OSS|Bucket 数量|30 个||
|SLB|负载均衡实例|15 个||
|API 网关|QPS 配额|2000||
|通用|单账号安全组数量|100||

### 预发 / 测试账号配额模板（弹性可控，防止滥用）

|产品|配额项|分配额度|
|---|---|---|
|ECS 按量实例|30 台||
|EIP|10 个||
|RDS 实例总数|8 个||
|OSS Bucket|15 个||

> 策略：测试环境不长期保留资源，设置定时释放脚本，降低资源占用
> 
> 

## 3\.3 财务信控配额（企业财务管理核心，成本防失控）

1. 企业总授信额度由商务开通后，**管理账号拆分信控额度分配给各个成员账号**

    - 生产账号：分配较高月度信控

    - 测试账号：设置较低上限，到达额度限制新资源创建

2. 预算分层配置：

    - 集团总预算 → 业务线预算 → 环境预算（生产 / 测试）

3. 阈值告警：预算消耗 70% 通知负责人；90% 预警；100% 禁止新增按量付费资源

## 3\.4 配额权限管控（谁能调整配额？）

- ✅云平台超级管理员：全部配额查看、申请、修改模板

- ✅运维负责人：仅可查看配额、提交配额提升申请，**无审批权限**

- ❌开发、测试人员：禁止任何配额修改、配额申请权限
RAM 权限：

- 配额管理完整权限：`AliyunQuotasFullAccess`

- 配额只读查看权限：`AliyunQuotasReadOnlyAccess`

## 3\.5 配额运维规范

1. 所有配额变更留存工单记录，登记原因、有效期

2. 临时扩容配额设置过期时间，到期自动回落基线

3. 每季度做配额审计，回收闲置过高配额

# 四、第三部分：企业工作台资源分组划分（权限 \+ 配额联动载体）

> 无论单账号 / 多账号，必须启用【资源组】，作为权限边界与配额统计单元
> 
> 

## 标准资源组规划

1. ResourceGroup\-Prod 生产资源组

2. ResourceGroup\-Staging 预发资源组

3. ResourceGroup\-Test 测试资源组

4. ResourceGroup\-Shared 共享基础设施（堡垒机、监控）

### 联动规则

- RAM 授权：权限策略限定 `acs:resourcegroup/ResourceGroup-Prod`

- 账单分账：按资源组维度导出成本报表

- 配额监控：按资源组统计资源用量

# 五、第四部分：审批流程（企业工作台完整流转）

## 5\.1 四类核心申请流程

1. **人员权限开通 / 调整申请**
申请人→部门负责人→云平台管理员审批 → RAM 授权 \+ 设置有效期（临时权限≤90 天）

2. **资源配额提升申请**
运维提交 → 财务确认成本 → 云管理员在配额中心提交扩容

3. **生产资源高危操作审批**（实例删除、数据库释放、EIP 解绑）
开发 / 运维提交工单 → 运维负责人审批 → 操作审计全程记录

4. **信控额度调整申请**
业务负责人 → 财务 → 云超级管理员分配额度

## 5\.2 审计追溯要求

- 全局开启【操作审计 ActionTrail】日志永久存储（≥180 天，合规要求）

- 所有权限变更、配额调整、高危资源操作必须留有工单编号

# 六、第五部分：单账号简易部署步骤 \& 多账号企业级部署步骤

## 方案 A｜单账号落地步骤（中小企业）

1. 主账号创建 RAM 用户组：运维组、开发组、财务组、审计组

2. 创建自定义 RAM 权限策略，绑定至用户组，按资源组隔离权限

3. 配额中心创建两套配额模板（生产、测试）

4. 云监控配置配额使用率告警、预算告警

5. 开启操作审计、MFA 强制策略

6. 建立权限季度巡检机制

## 方案 B｜资源目录多账号企业级部署（推荐完整版）

1. 使用主账号开通【资源目录】，创建资源夹（生产 / 预发 / 测试 / 共享）

2. 创建各环境成员账号，禁止在 Master 账号部署业务

3. 开通【云 SSO】，统一员工登录入口，打通企业内部账号

4. 在资源目录根附加**管控策略 CP**，设置全局安全底线

5. 配额中心配置全局配额模板，新建账号自动继承基线配额

6. 开通【企业财务管理】，统一分配各账号信控额度、预算管控

7. 配置跨账号审计：所有成员账号日志统一投递至独立审计账号 SLS

8. 标准化 RAM 角色模板，所有业务账号统一预置运维 / 开发角色权限

# 七、风险红线清单（强制禁止项）

1. ❌禁止开发人员拥有生产资源删除权限

2. ❌禁止普通人员持有主账号 AccessKey

3. ❌禁止权限策略直接写 Resource:"\*"，不做资源组 / 标签限制

4. ❌禁止测试账号配额无限扩容，无消费上限

5. ❌禁止多人共享同一个 RAM 账号，一人一号

6. ❌权限长期不回收，离职人员云上身份未清理

7. ❌配额提升无审批、无记录，随意申请高规格配额

# 八、可交付输出物清单（你可以直接用于内部文档）

1. 《阿里云企业云上角色权限矩阵表》（本文 2\.2 章节可导出 Excel）

2. 《RAM 自定义权限策略 JSON 包》（运维 / 开发 / 财务 / 审计）

3. 《云产品配额基线模板（生产 / 测试两套）》

4. 《资源目录管控策略 \(CP\) 完整文本》

5. 《权限变更 \& 配额调整工单流程模板》

如果你需要，我可以下一步输出：

1. **可直接复制导入阿里云的完整 RAM 自定义策略 JSON 代码**

2. 输出 Excel 格式《权限配额分配总表》文本版本

3. 输出资源目录管控策略完整 Policy 代码
或者告诉我：你们企业目前是【单阿里云账号】还是准备搭建【资源目录多账号架构】，我针对性精简适配。

> （注：部分内容可能由 AI 生成）
