Ao usar grupos de recursos para organizar seus ativos, combine-os ao RAM para implementar isolamento de recursos e gerenciamento granular de permissões em uma única conta Alibaba Cloud. Este tópico descreve como o ACK One oferece suporte a grupos de recursos e fornece as etapas para conceder permissões no nível do grupo de recursos.
A autorização no nível de grupo de recursos entra em vigor apenas para tipos de recursos compatíveis com grupos de recursos e para operações que suportam esse tipo de autorização.
As permissões concedidas no nível de grupo de recursos não se aplicam a tipos de recursos incompatíveis com essa funcionalidade. Nesses casos, conceda permissões no nível da conta. Para mais informações, consulte Operações sem autorização no nível de grupo de recursos.
Como funciona
Use grupos de recursos para organizar e gerenciar os recursos da sua conta Alibaba Cloud. Por exemplo, crie um grupo de recursos para cada projeto e mova os recursos correspondentes para esse grupo, facilitando o gerenciamento centralizado. Para mais informações, consulte O que é um grupo de recursos?.
Após agrupar seus recursos, conceda permissões sobre um grupo específico a diferentes entidades, como usuários RAM, grupos de usuários RAM ou funções RAM. Isso garante que a entidade gerencie apenas os recursos contidos naquele grupo. Para mais detalhes, consulte Agrupamento e autorização de recursos.
Esse método de autorização oferece as seguintes vantagens:
Permissões granulares: Garante que cada identidade tenha exatamente os direitos de acesso necessários e isola os recursos entre projetos.
Escalabilidade: Ao adicionar novos recursos, basta incluí-los no grupo de recursos. A entidade obtém automaticamente as permissões necessárias para esses novos itens.
Conceder permissões de grupo de recursos a um usuário RAM
Este procedimento usa um RAM user como exemplo para demonstrar como conceder permissões sobre recursos do ACK One em um grupo de recursos específico.
1. Pré-requisitos
Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.
Crie um resource group e transfira os recursos existentes para o grupo de destino. Para mais informações, consulte Criar um grupo de recursos, Mover recursos automaticamente para um grupo de recursos e Mover recursos manualmente para um grupo de recursos.
2. Conceder permissões no nível do grupo de recursos
Use um dos métodos abaixo para conceder permissões no nível do grupo de recursos.
Método 1: Resource Management console
Use o recurso de gerenciamento de permissões de um grupo de recursos para conceder acesso a um usuário RAM específico. Para mais informações, consulte Conceder permissões em um grupo de recursos a uma identidade RAM.
Faça login no Resource Management console.
Na página Resource Groups, localize o grupo de recursos desejado e clique em Manage Permissions na coluna Actions.
Na aba Manage Permissions, clique em Grant Permission.
-
No painel Grant Permission, defina a entidade principal e a política de permissões.
Principal: Selecione um usuário RAM existente.
Permission Policy: Escolha uma system policy ou uma custom policy existente. Para mais informações, consulte Criar uma política de permissões personalizada.
Clique em OK.
Método 2: RAM console
Conceda permissões no nível de grupo de recursos a um usuário RAM específico diretamente no RAM console. Para mais informações, consulte Gerenciar permissões de usuário RAM.
Faça login no RAM console usando sua conta Alibaba Cloud ou um administrador RAM.
No painel de navegação à esquerda, escolha . Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions.
-
No painel Add Permissions, configure as permissões para o usuário RAM.
Resource Scope: Selecione Resource Group.
Principal: O usuário RAM selecionado será exibido.
Permission Policy: Escolha uma system policy ou uma custom policy existente. Para mais informações, consulte Criar uma política de permissões personalizada.
Clique em OK.
Tipos de recursos compatíveis com grupos de recursos
A tabela a seguir lista os tipos de recursos do ACK One gerenciáveis por meio de grupos de recursos.
|
Serviço de nuvem |
Código do serviço de nuvem |
Tipo de recurso |
|
ACK One |
ackone |
cluster: Cluster |
Caso um tipo de recurso necessário não ofereça suporte a grupos de recursos, envie feedback no Resource Management console.

Operações sem autorização no nível de grupo de recursos
A tabela abaixo lista as ações do ACK One incompatíveis com autorização no nível de grupo de recursos.
|
Ação |
Descrição |
|
adcp:AbortComponentBaselineDeployBatch |
- |
|
adcp:AbortComponentBaselineDeployJob |
- |
|
adcp:AttachClusterToHub |
Anexa um cluster ACK a uma instância do ACK One Fleet. |
|
adcp:ChangeResourceGroup |
Atualiza um grupo de recursos. |
|
adcp:CheckSLRExists |
- |
|
adcp:CheckServiceRole |
- |
|
adcp:ComponentBaselinePreCheck |
- |
|
adcp:CreateComponentBaseline |
- |
|
adcp:CreateComponentBaselineDeployJob |
- |
|
adcp:DeleteComponentBaseline |
- |
|
adcp:DeleteComponentBaselineDeployJob |
- |
|
adcp:DeletePolicyInstance |
Exclui uma instância de regra de política de um cluster associado. |
|
adcp:DeleteUserPermission |
Remove a autorização RBAC de um usuário RAM. |
|
adcp:DeployPolicyInstance |
Implanta uma instância de regra de política em um cluster associado à instância mestre. |
|
adcp:DescribeClusterEvents |
- |
|
adcp:DescribeComponentBaselineDeployJobDetail |
- |
|
adcp:DescribeComponentBaselineDeployJobs |
- |
|
adcp:DescribeComponentBaselineDetail |
- |
|
adcp:DescribeComponentBaselines |
- |
|
adcp:DescribeComponentListOfHubCluster |
- |
|
adcp:DescribeHubClusterKubeconfig |
Obtém o kubeconfig de um cluster ACK One. Além de gerenciar clusters pelo console, use o kubectl (ferramenta de linha de comando do Kubernetes) para administrar clusters e aplicações. Para usar o kubectl, obtenha primeiro o kubeconfig do cluster para estabelecer a conexão. |
|
adcp:DescribeHubClusterLogs |
Recupera logs da instância mestre de uma frota ACK One. |
|
adcp:DescribeManagedClusters |
Obtém a lista de clusters gerenciados em uma instância do ACK One Fleet. |
|
adcp:DescribePolicies |
Lista as bibliotecas de regras de governança de políticas. |
|
adcp:DescribePolicyDetails |
Obtém os detalhes de um modelo de regra de governança de política. |
|
adcp:DescribePolicyGovernanceInCluster |
Recupera os detalhes de governança de política de um cluster associado à instância mestre. |
|
adcp:DescribePolicyInstances |
Consulta as instâncias de política dos clusters associados a uma instância mestre. |
|
adcp:DescribePolicyInstancesStatus |
Obtém os detalhes de uma instância específica de regra de política em um cluster associado a uma instância mestre. |
|
adcp:DescribeUserPermissions |
Visualize as permissões concedidas a um usuário RAM. |
|
adcp:DetachClusterFromHub |
Remove um cluster ACK gerenciado de uma instância do ACK One Fleet. |
|
adcp:GrantUserPermission |
Concede permissões RBAC a um usuário RAM ou função RAM. As políticas de sistema do RAM controlam apenas as permissões para executar operações em recursos do ACK One, como criar ou visualizar instâncias. Para realizar operações em recursos Kubernetes dentro de um cluster específico, como criar aplicações GitOps ou Argo Workflows, a entidade também precisa de permissões RBAC para aquele cluster ACK One e seus namespaces. |
|
adcp:GrantUserPermissions |
- |
|
adcp:ListTagResources |
- |
|
adcp:ResumeComponentBaselineDeployJob |
- |
|
adcp:RollbackComponentBaselineDeployBatch |
- |
|
adcp:StartComponentBaselineDeployBatch |
- |
|
adcp:StartComponentBaselineDeployJob |
- |
|
adcp:SuspendComponentBaselineDeployJob |
- |
|
adcp:TagResources |
- |
|
adcp:UntagResources |
- |
|
adcp:UpdateClusterTags |
- |
|
adcp:UpdateComponentBaseline |
- |
|
adcp:UpdateUserPermission |
Atualiza a autorização RBAC de um usuário RAM. |
Para operações incompatíveis com autorização no nível de grupo de recursos, definir o escopo do recurso como Resource Group não surte efeito. Se um usuário RAM ainda precisar de permissões para executar essas operações, crie uma política de permissões personalizada e defina o escopo do recurso como Account ao conceder as permissões.
O código a seguir apresenta dois exemplos de políticas de permissões personalizadas. Modifique as políticas conforme as necessidades do seu negócio.
-
Permitir todas as operações somente leitura incompatíveis com autorização no nível de grupo de recursos: O elemento
Actionlista todas essas operações de leitura.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "adcp:CheckServiceRole", "adcp:DescribeClusterEvents", "adcp:DescribeComponentBaselineDeployJobDetail", "adcp:DescribeComponentBaselineDeployJobs", "adcp:DescribeComponentBaselineDetail", "adcp:DescribeComponentBaselines", "adcp:DescribeComponentListOfHubCluster", "adcp:DescribeHubClusterKubeconfig", "adcp:DescribeHubClusterLogs", "adcp:DescribeManagedClusters", "adcp:DescribePolicies", "adcp:DescribePolicyDetails", "adcp:DescribePolicyGovernanceInCluster", "adcp:DescribePolicyInstances", "adcp:DescribePolicyInstancesStatus", "adcp:DescribeUserPermissions", "adcp:ListTagResources" ], "Resource": "*" } ] } -
Permitir todas as operações incompatíveis com autorização no nível de grupo de recursos: O elemento
Actionlista todas essas operações.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "adcp:AbortComponentBaselineDeployBatch", "adcp:AbortComponentBaselineDeployJob", "adcp:AttachClusterToHub", "adcp:ChangeResourceGroup", "adcp:CheckSLRExists", "adcp:CheckServiceRole", "adcp:ComponentBaselinePreCheck", "adcp:CreateComponentBaseline", "adcp:CreateComponentBaselineDeployJob", "adcp:DeleteComponentBaseline", "adcp:DeleteComponentBaselineDeployJob", "adcp:DeletePolicyInstance", "adcp:DeleteUserPermission", "adcp:DeployPolicyInstance", "adcp:DescribeClusterEvents", "adcp:DescribeComponentBaselineDeployJobDetail", "adcp:DescribeComponentBaselineDeployJobs", "adcp:DescribeComponentBaselineDetail", "adcp:DescribeComponentBaselines", "adcp:DescribeComponentListOfHubCluster", "adcp:DescribeHubClusterKubeconfig", "adcp:DescribeHubClusterLogs", "adcp:DescribeManagedClusters", "adcp:DescribePolicies", "adcp:DescribePolicyDetails", "adcp:DescribePolicyGovernanceInCluster", "adcp:DescribePolicyInstances", "adcp:DescribePolicyInstancesStatus", "adcp:DescribeUserPermissions", "adcp:DetachClusterFromHub", "adcp:GrantUserPermission", "adcp:GrantUserPermissions", "adcp:ListTagResources", "adcp:ResumeComponentBaselineDeployJob", "adcp:RollbackComponentBaselineDeployBatch", "adcp:StartComponentBaselineDeployBatch", "adcp:StartComponentBaselineDeployJob", "adcp:SuspendComponentBaselineDeployJob", "adcp:TagResources", "adcp:UntagResources", "adcp:UpdateClusterTags", "adcp:UpdateComponentBaseline", "adcp:UpdateUserPermission" ], "Resource": "*" } ] }
Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar recursos em toda a conta. Conceda essas permissões com cautela e siga sempre o princípio do menor privilégio.
FAQ
Localizar o grupo de recursos de um recurso
Método 1: Clique em nome do recurso para abrir sua página de detalhes, onde o grupo de recursos estará listado.
Método 2: Faça login no Resource Management console e escolha . No painel à esquerda, selecione a conta à qual o recurso pertence. A current account vem selecionada por padrão. Use os filtros para localizar o recurso desejado e visualize seu grupo de recursos.
Visualizar recursos por produto e grupo de recursos
Método 1: Faça login no Resource Management console e escolha . No painel à esquerda, sob a conta do recurso (a current account é selecionada por padrão), clique em nome do grupo de recursos desejado. Em seguida, na lista suspensa Select Resource Type à direita, selecione o produto para visualizar todos os seus recursos naquele grupo.
Método 2: Acesse o Resource Management console e navegue até . Localize o grupo de recursos alvo e clique em Manage Resources na coluna Actions. Na página Manage Resources, selecione o produto na lista suspensa Product para ver todos os seus recursos no grupo especificado.
Mover recursos em massa para outro grupo de recursos
Faça login no Resource Management console e escolha . Na linha do grupo de recursos desejado, clique em Manage Resources na coluna Actions para abrir a página de gerenciamento de recursos. Use os filtros para encontrar os recursos, marque as caixas de seleção correspondentes e clique em Transfer Resource Group na parte inferior da página. Siga as instruções na tela para concluir o processo.