腾讯云国际 CAM 子用户:别把主账号密码发给同事
主账号密码一发给外包,等于把账单和删机按钮一起给出去。腾讯云国际站的做法不是「多注册几个账号」,而是用 CAM 子用户:人一个号,程序一把密钥,权限按需收紧,出事能定位到具体是谁。
下面这套流程适合三类场景:把运维交给同事、把开发交给外包、把脚本交给服务器。核心原则只有一句——主账号只做管理入口,日常操作全部走子用户。
为什么不能共用主账号
主账号(根账号)在腾讯云国际站里拥有全部权限:改支付方式、提工单、删除实例、导出账单、创建新的访问密钥。一旦密码落到第二个人手里,你就失去了「谁做了什么」的追溯能力,也失去了「随时收回」的能力。更麻烦的是,很多人把主账号密码存在聊天记录、共享文档或密码管理器里,泄露面比想象中大得多。
子用户的价值不只是「分权」,还包括:可以单独禁用、可以单独换密钥、可以单独看操作记录。人走了,禁用子用户即可,不用改一堆共用密码。
最小做法
按下面五步走,基本能覆盖大多数小团队:
- 主账号只开 MFA,日常不登录。 主账号开启多因素验证,绑定在负责人手机上;只在创建子用户、调整策略、处理账单异常时登录。日常运维、部署、查监控都用子用户。
- 给人:自定义策略,按项目/操作收紧,不要 Administrator。 先想清楚这个人要做什么:只看 CVM 列表?只重启指定实例?只上传 COS?把 Action 和 Resource 写清楚,而不是直接挂 AdministratorAccess。策略可以按项目、按地域、按资源标签限制。
- 给程序:子用户访问密钥,权限只覆盖 COS/CVM 需要的 Action。 程序不要用人用的子用户,单独建一个「程序专用」子用户,只给它需要的那几个 Action,例如 COS 的上传/下载、CVM 的查询与重启。密钥只放在服务器的环境变量或密钥管理里,不要写进代码仓库。
- 人走立刻禁用。 离职、外包结项、项目暂停,第一时间禁用对应子用户并删除其访问密钥。不要等「下个月再说」。
- 定期复查。 每隔一段时间看一遍子用户列表、策略列表和密钥列表,把不再使用的清理掉。
对照写法可以参考阿里的 RAM 写法 和 API 密钥,思路是相通的:先最小权限,再谈便利。
权限对照表
| 角色 | 建议身份 | 权限范围 | 禁止事项 |
|---|---|---|---|
| 负责人 | 主账号 + MFA | 全部,但日常不登录 | 把密码发给他人 |
| 运维同事 | CAM 子用户 | 指定项目的 CVM/COS 操作 | 挂 Administrator |
| 外包开发 | CAM 子用户 | 只读 + 指定资源写 | 开访问密钥、改账单 |
| 程序/脚本 | 独立子用户 + 密钥 | 仅所需 Action | 密钥入库、多人共用 |
| 财务 | 主账号 MFA 或只读子用户 | 账单只读 | 为看账单给全权 |
常见翻车
- 子用户也能开密钥,密钥提交到 GitHub。 默认情况下子用户可能拥有创建访问密钥的权限,一旦它自己开了密钥又提交到公开仓库,等于把权限送出去。建议限制子用户创建密钥的权限,密钥统一由负责人创建和分发。
- 策略写
*图省事。Action: *、Resource: *看起来省事,实际上等于把主账号权限复制了一份。先收紧,遇到报错再逐条加。 - 离职不禁用,三个月后发现矿机。 这是最典型的后果:旧密钥还在跑,账单还在涨。禁用要写进离职流程,而不是靠记忆。
- 多人共用一个子用户。 共用就失去了追溯意义,也无法单独禁用。一人一号,程序单独一号。
常见问题
如何开通并登录该国际云账号?
先确认使用的是国际站而非中国站。可按本文步骤办理;也可通过申请账号开通并用 USDT-TRC20 支付订单。交付后请立即开启 MFA,并核对账号邮箱与 UID。
国际站账号和中国站账号能通用吗?
通常不能。国际站与中国站多为独立账号体系,控制台、结算与产品权限不互通,请使用对应站点的登录入口,避免串站导致无法登录或资源不可见。
没有海外信用卡能否完成开通或充值?
可以走平台支持的 USDT-TRC20 订单支付与自助充值。支付时务必按订单显示的精确金额转账,并在区块链浏览器确认网络、地址与状态。