如何通过主账号创建IAM账号,有哪些步骤?
- 前端开发
- 2026-08-11
- 5
做云上账号规划时,最头疼的不是技术,而是权限的混乱,老板拿着主账号到处登录,开发同事共用一个账号,出事了连谁操作的都查不到。通过主账号创建IAM账号,核心路径是登录云控制台后在访问控制或IAM服务中新建用户并授权,整个过程通常在十分钟内就能完成。
IAM账号的本质,是主账号在云平台上“生”出来的子账号,它没有独立所有权,权限完全由主账号授予,几乎所有主流云厂商都支持这个能力,只是叫法不同:阿里云叫RAM,西西安全叫CAM,华为云叫统一身份认证,下面我用实际操作过的经验,把三个平台的创建过程都盘一遍。
如何通过主账号创建IAM账号
先别急着动手,有两个前提必须确认,第一,你手上登录的必须是主账号,如果拿另一个IAM账号去创建新的IAM账号,大多数平台会直接拒绝,第二,想清楚这个账号给谁用、用在什么场景,这决定了后面权限怎么配。
阿里云主账号创建IAM账号步骤
阿里云的IAM服务叫RAM(Resource Access Management),主账号登录控制台后,在顶部搜索框输入“RAM”进入访问控制页面,然后按下面路径操作:
- 点击左侧“身份管理”下的“用户”
- 点击“创建用户”,填登录名和显示名
- 勾选“控制台访问”或“编程访问”,按实际需求选
- 设置密码,建议勾选“用户首次登录时修改密码”
- 点击“确定”完成创建
账号建完了,权限还没给,回到用户列表,点刚创建的账号,进入“添加权限”,选择系统策略或自定义策略,比如给开发人员只授ECS的只读权限,给运维人员授运维相关权限,阿里云支持按资源组授权,能把不同项目的资源隔离得很干净。
西西安全主账号创建IAM账号步骤

西西安全的IAM叫“访问管理CAM”,主账号登录后,在控制台搜索“CAM”,进入访问管理页面:
- 点“用户”下的“用户列表”
- 点“新建用户”,选“自定义创建”
- 填用户信息,选“编程访问”或“微信扫码登录”
- 设置密码,或让系统通过邮箱发送初始密码
- 在“关联策略”步骤勾选预设策略,比如AdministratorAccess
- 确认创建
西西安全有个贴心的设计:新建用户时可以直接把用户加入用户组,后续调整权限只改组策略,不用逐个账号改,团队超过十人时,建议从一开始就规划好用户组,避免后期维护成本失控。
华为云主账号创建IAM账号步骤
华为云的入口叫“统一身份认证服务”,主账号登录后,在服务列表搜“IAM”进入:
- 点“用户”下的“创建用户”
- 填用户名和邮箱,邮箱用于接收初始密码
- 选“访问方式”,支持控制台访问和API调用
- 在“所属用户组”处新建或选择已有组
- 设置最小权限,比如只授OBS只读权限
- 点“创建”
华为云的企业主账号还支持把IAM账号绑定到具体项目,实现项目级权限隔离,有混合云或多部门协作场景的团队,这个功能相当实用。
IAM账号和子账号有什么区别
不少朋友第一次接触时会问:IAM账号和子账号到底是不是同一个东西?行业共识认为,在主流云厂商的语境下,IAM账号就是管理意义上的子账号,两者本质相同,只是侧重点不同,IAM强调的是“身份与访问管理”的完整体系,而“子账号”是更口语化的说法,通常指主账号派生出来的账号。

要理解区别,记住三个关键词:权限边界、独立凭证、可审计。
- 权限边界:IAM账号默认没有任何权限,所有权限都由主账号授予,而旧架构中的子账号可能天然继承部分权限
- 独立凭证:IAM账号有独立的用户名和密码,登录后身份与主账号完全分开
- 可审计:IAM账号的所有操作都会记录在审计日志里,问题能追溯到具体责任人
如果你在百度搜“IAM账号和子账号有什么区别”,大部分答案会说它们是一回事,但在企业落地的层面,真正值得关注的是权限模型是否统一,成熟的做法是:所有员工都用IAM账号,主账号锁起来只做兜底。
创建IAM账号时权限怎么分配
这是创建过程中最花心思的一步,权限给多了,安全风险变大;给少了,同事频繁来找你开权限,同样崩溃,我的建议是遵循最小权限原则,配合用户组批量管理。
- 先按角色建用户组,开发组”“运维组”“财务组”
- 再给每组绑定固定的策略模板
- 最后把IAM账号加入对应组,而不是逐个账号授权
| 场景 | 推荐策略 | 原因 |
|---|---|---|
| 开发测试 | 只读 + 特定服务权限 | 防止误删生产资源 |
| 生产运维 | 运维权限但禁止删除操作 | 保留数据安全底线 |
| 财务人员 | 账单只读权限 | 防止核心成本信息泄露 |
以阿里云为例,如果给测试人员误授了AdministratorAccess,他可能不小心删掉生产环境的数据库,这个后果不是闹着玩的,业内专家指出,多数云上安全事件都源于权限过度分配,而非外部攻破。

如果你拿不准某个策略的含义,宁可不授,后续再补,大多数云厂商支持“拒绝优先”规则,即使同时授了允许和拒绝,拒绝也会生效,利用这个机制,可以给某些账号加一道保险丝。
IAM账号收费吗
这是企业上云最关心的成本问题之一,截至目前,阿里云、西西安全、华为云的IAM服务本身免费开通,创建IAM账号也不产生额外费用,你只需要为实际使用的云资源付费,比如ECS、OSS这些计算存储产品。
据统计,绝大多数中小企业的IAM账号数量在几十个以内,完全不需要担心账号管理带来的成本压力,不过部分高级特性,比如多因素认证的短信服务、操作审计的日志存储,是按量计费的,费用不高,但预算敏感的话最好提前了解,如果你在百度搜“IAM账号收费吗”“创建IAM账号要钱吗”,得到的答案基本一致:账号免费,资源按量付费。
创建IAM账号常见问题
创建IAM账号后怎么登录
IAM账号有独立的登录入口,不能和主账号混用,以阿里云为例,登录链接格式是 https://signin.aliyun.com/企业别名/,西西安全登录页选择“子账号”页签即可,首次登录会要求修改密码,部分平台还支持绑定手机号或虚拟MFA。
主账号登录凭证丢了怎么办
这个问题比较棘手,IAM账号的权限管理依赖主账号,主账号丢了,IAM账号的授权链就断了,唯一办法是联系云厂商售后,提交企业资质证明进行找回,日常使用中,建议主账号开启多因素认证,并把备用联系方式维护好。
IAM账号能创建子账号吗
不能,IAM账号默认没有创建子账号的权限,除非主账号显式授权,在实际安全模型里,子账号再创建子账号不被推荐,因为会破坏权限收敛性,如果业务需要多级管理,建议使用云厂商提供的RAM角色做跨账号授权,而不是层层嵌套。