云平台统一登陆

之前在 阿里云上SRE 说了权限控制的事情,想着这些都是开放标准,所以自己实现就行。而用阿里云的这些还得单独花钱。

使用roles来做具体权限的控制,理念其实都一样,我们以前用openldap来统计管理,但是openldap里就是控制人和组的关系,而具体权限都是各自系统去实现的。

这个用trae很容易实现一个 https://github.com/timoseven/iDaas

这里还有个核心原因是审计导致的,之前在金融科技公司,有ojk的审计,他们会认为你们公司只有10个人,为什么会有几百个账号,虽然当时审计的通过一些方法糊弄过去了,但是总是有后患的,而且有些账号还是有业务的,那就处理起来其实是会影响业务代码的。

以前还有soc2的审计,要我们提供每个账号的申请和审批信息,后来发现我们有上万个阿里云ram账号,于是这个事情就这样过去了。毕竟这种事情对于双方都是巨大的代价。

不过从这些就可以看出来流程和审计对于运维工作的必要性。

因此这个roles来控制权限,账号自己内部管理的另外一个核心就是云上的审计日志是否支持这些账号信息的现实。

简单查了一下阿里云的帮助文档:

https://help.aliyun.com/zh/actiontrail/user-guide/management-event-structure

表 2. userIdentity包含的字段

名称 描述
type 身份类型。当前支持的身份类型包括:
- root-account:阿里云账号。
- ram-user:RAM用户。
- assumed-role:RAM角色。
- system:阿里云服务。
- cloudsso-user:云SSO用户。
- saml-user:企业自有身份(基于SAML身份)。
- alibaba-cloud-account:跨阿里云账号授权时被授权的身份。
- oidc-user:企业自有身份(基于OIDC身份)。

它是支持记录的,这个就好办了,不过我们还是要自己实际跑一下看看。