首页申请账号自助充值帮助中心招商合作 登录 免费注册

腾讯云国际 CAM 子用户:别把主账号密码发给同事

🏷 腾讯云国际📅 2026-10-08 · 👁 1 阅读 · ⏱ 4 分钟
腾讯云国际 CAM 子用户:别把主账号密码发给同事|腾讯云国际教程配图 · 云管家
腾讯云国际 CAM 子用户:别把主账号密码发给同事

主账号密码一发给外包,等于把账单和删机按钮一起给出去。腾讯云国际站的做法不是「多注册几个账号」,而是用 CAM 子用户:人一个号,程序一把密钥,权限按需收紧,出事能定位到具体是谁。

下面这套流程适合三类场景:把运维交给同事、把开发交给外包、把脚本交给服务器。核心原则只有一句——主账号只做管理入口,日常操作全部走子用户。

为什么不能共用主账号

主账号(根账号)在腾讯云国际站里拥有全部权限:改支付方式、提工单、删除实例、导出账单、创建新的访问密钥。一旦密码落到第二个人手里,你就失去了「谁做了什么」的追溯能力,也失去了「随时收回」的能力。更麻烦的是,很多人把主账号密码存在聊天记录、共享文档或密码管理器里,泄露面比想象中大得多。

子用户的价值不只是「分权」,还包括:可以单独禁用、可以单独换密钥、可以单独看操作记录。人走了,禁用子用户即可,不用改一堆共用密码。

最小做法

按下面五步走,基本能覆盖大多数小团队:

  1. 主账号只开 MFA,日常不登录。 主账号开启多因素验证,绑定在负责人手机上;只在创建子用户、调整策略、处理账单异常时登录。日常运维、部署、查监控都用子用户。
  2. 给人:自定义策略,按项目/操作收紧,不要 Administrator。 先想清楚这个人要做什么:只看 CVM 列表?只重启指定实例?只上传 COS?把 Action 和 Resource 写清楚,而不是直接挂 AdministratorAccess。策略可以按项目、按地域、按资源标签限制。
  3. 给程序:子用户访问密钥,权限只覆盖 COS/CVM 需要的 Action。 程序不要用人用的子用户,单独建一个「程序专用」子用户,只给它需要的那几个 Action,例如 COS 的上传/下载、CVM 的查询与重启。密钥只放在服务器的环境变量或密钥管理里,不要写进代码仓库。
  4. 人走立刻禁用。 离职、外包结项、项目暂停,第一时间禁用对应子用户并删除其访问密钥。不要等「下个月再说」。
  5. 定期复查。 每隔一段时间看一遍子用户列表、策略列表和密钥列表,把不再使用的清理掉。

对照写法可以参考阿里的 RAM 写法 和 API 密钥,思路是相通的:先最小权限,再谈便利。

权限对照表

角色 建议身份 权限范围 禁止事项
负责人 主账号 + MFA 全部,但日常不登录 把密码发给他人
运维同事 CAM 子用户 指定项目的 CVM/COS 操作 挂 Administrator
外包开发 CAM 子用户 只读 + 指定资源写 开访问密钥、改账单
程序/脚本 独立子用户 + 密钥 仅所需 Action 密钥入库、多人共用
财务 主账号 MFA 或只读子用户 账单只读 为看账单给全权

常见翻车

  • 子用户也能开密钥,密钥提交到 GitHub。 默认情况下子用户可能拥有创建访问密钥的权限,一旦它自己开了密钥又提交到公开仓库,等于把权限送出去。建议限制子用户创建密钥的权限,密钥统一由负责人创建和分发。
  • 策略写 * 图省事。 Action: *、Resource: * 看起来省事,实际上等于把主账号权限复制了一份。先收紧,遇到报错再逐条加。
  • 离职不禁用,三个月后发现矿机。 这是最典型的后果:旧密钥还在跑,账单还在涨。禁用要写进离职流程,而不是靠记忆。
  • 多人共用一个子用户。 共用就失去了追溯意义,也无法单独禁用。一人一号,程序单独一号。

常见问题

如何开通并登录该国际云账号?

先确认使用的是国际站而非中国站。可按本文步骤办理;也可通过申请账号开通并用 USDT-TRC20 支付订单。交付后请立即开启 MFA,并核对账号邮箱与 UID。

国际站账号和中国站账号能通用吗?

通常不能。国际站与中国站多为独立账号体系,控制台、结算与产品权限不互通,请使用对应站点的登录入口,避免串站导致无法登录或资源不可见。

没有海外信用卡能否完成开通或充值?

可以走平台支持的 USDT-TRC20 订单支付与自助充值。支付时务必按订单显示的精确金额转账,并在区块链浏览器确认网络、地址与状态。

💎品质保证 真实账号预充值 5 分钟内获取真实账号
🔒匿名支付 隐私保障USDT 链上结算 · 成品匿名账号
⚡自助充值 快速到账国际账号自助充值 · 链上确认即到
🎧在线客服 售后无忧7×24h Telegram / 在线工单响应