Todos os produtos
Search
Central de documentação

Container Service for Kubernetes:Controle granular de recursos com grupos de recursos

Última atualização: Jun 27, 2026

Ao usar grupos de recursos para organizar seus ativos, combine-os ao RAM para implementar isolamento de recursos e gerenciamento granular de permissões em uma única conta Alibaba Cloud. Este tópico descreve como o ACK One oferece suporte a grupos de recursos e fornece as etapas para conceder permissões no nível do grupo de recursos.

Nota

Como funciona

Use grupos de recursos para organizar e gerenciar os recursos da sua conta Alibaba Cloud. Por exemplo, crie um grupo de recursos para cada projeto e mova os recursos correspondentes para esse grupo, facilitando o gerenciamento centralizado. Para mais informações, consulte O que é um grupo de recursos?.

Após agrupar seus recursos, conceda permissões sobre um grupo específico a diferentes entidades, como usuários RAM, grupos de usuários RAM ou funções RAM. Isso garante que a entidade gerencie apenas os recursos contidos naquele grupo. Para mais detalhes, consulte Agrupamento e autorização de recursos.

Esse método de autorização oferece as seguintes vantagens:

  • Permissões granulares: Garante que cada identidade tenha exatamente os direitos de acesso necessários e isola os recursos entre projetos.

  • Escalabilidade: Ao adicionar novos recursos, basta incluí-los no grupo de recursos. A entidade obtém automaticamente as permissões necessárias para esses novos itens.

Conceder permissões de grupo de recursos a um usuário RAM

Este procedimento usa um RAM user como exemplo para demonstrar como conceder permissões sobre recursos do ACK One em um grupo de recursos específico.

1. Pré-requisitos

  1. Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.

  2. Crie um resource group e transfira os recursos existentes para o grupo de destino. Para mais informações, consulte Criar um grupo de recursos, Mover recursos automaticamente para um grupo de recursos e Mover recursos manualmente para um grupo de recursos.

2. Conceder permissões no nível do grupo de recursos

Use um dos métodos abaixo para conceder permissões no nível do grupo de recursos.

Método 1: Resource Management console

Use o recurso de gerenciamento de permissões de um grupo de recursos para conceder acesso a um usuário RAM específico. Para mais informações, consulte Conceder permissões em um grupo de recursos a uma identidade RAM.

  • Faça login no Resource Management console.

  • Na página Resource Groups, localize o grupo de recursos desejado e clique em Manage Permissions na coluna Actions.

  • Na aba Manage Permissions, clique em Grant Permission.

  • No painel Grant Permission, defina a entidade principal e a política de permissões.

  • Clique em OK.

Método 2: RAM console

Conceda permissões no nível de grupo de recursos a um usuário RAM específico diretamente no RAM console. Para mais informações, consulte Gerenciar permissões de usuário RAM.

  • Faça login no RAM console usando sua conta Alibaba Cloud ou um administrador RAM.

  • No painel de navegação à esquerda, escolha Identities > Users. Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions.

  • No painel Add Permissions, configure as permissões para o usuário RAM.

    • Resource Scope: Selecione Resource Group.

    • Principal: O usuário RAM selecionado será exibido.

    • Permission Policy: Escolha uma system policy ou uma custom policy existente. Para mais informações, consulte Criar uma política de permissões personalizada.

  • Clique em OK.

Tipos de recursos compatíveis com grupos de recursos

A tabela a seguir lista os tipos de recursos do ACK One gerenciáveis por meio de grupos de recursos.

Serviço de nuvem

Código do serviço de nuvem

Tipo de recurso

ACK One

ackone

cluster: Cluster

Nota

Caso um tipo de recurso necessário não ofereça suporte a grupos de recursos, envie feedback no Resource Management console.

image

Operações sem autorização no nível de grupo de recursos

A tabela abaixo lista as ações do ACK One incompatíveis com autorização no nível de grupo de recursos.

Ação

Descrição

adcp:AbortComponentBaselineDeployBatch

-

adcp:AbortComponentBaselineDeployJob

-

adcp:AttachClusterToHub

Anexa um cluster ACK a uma instância do ACK One Fleet.

adcp:ChangeResourceGroup

Atualiza um grupo de recursos.

adcp:CheckSLRExists

-

adcp:CheckServiceRole

-

adcp:ComponentBaselinePreCheck

-

adcp:CreateComponentBaseline

-

adcp:CreateComponentBaselineDeployJob

-

adcp:DeleteComponentBaseline

-

adcp:DeleteComponentBaselineDeployJob

-

adcp:DeletePolicyInstance

Exclui uma instância de regra de política de um cluster associado.

adcp:DeleteUserPermission

Remove a autorização RBAC de um usuário RAM.

adcp:DeployPolicyInstance

Implanta uma instância de regra de política em um cluster associado à instância mestre.

adcp:DescribeClusterEvents

-

adcp:DescribeComponentBaselineDeployJobDetail

-

adcp:DescribeComponentBaselineDeployJobs

-

adcp:DescribeComponentBaselineDetail

-

adcp:DescribeComponentBaselines

-

adcp:DescribeComponentListOfHubCluster

-

adcp:DescribeHubClusterKubeconfig

Obtém o kubeconfig de um cluster ACK One. Além de gerenciar clusters pelo console, use o kubectl (ferramenta de linha de comando do Kubernetes) para administrar clusters e aplicações. Para usar o kubectl, obtenha primeiro o kubeconfig do cluster para estabelecer a conexão.

adcp:DescribeHubClusterLogs

Recupera logs da instância mestre de uma frota ACK One.

adcp:DescribeManagedClusters

Obtém a lista de clusters gerenciados em uma instância do ACK One Fleet.

adcp:DescribePolicies

Lista as bibliotecas de regras de governança de políticas.

adcp:DescribePolicyDetails

Obtém os detalhes de um modelo de regra de governança de política.

adcp:DescribePolicyGovernanceInCluster

Recupera os detalhes de governança de política de um cluster associado à instância mestre.

adcp:DescribePolicyInstances

Consulta as instâncias de política dos clusters associados a uma instância mestre.

adcp:DescribePolicyInstancesStatus

Obtém os detalhes de uma instância específica de regra de política em um cluster associado a uma instância mestre.

adcp:DescribeUserPermissions

Visualize as permissões concedidas a um usuário RAM.

adcp:DetachClusterFromHub

Remove um cluster ACK gerenciado de uma instância do ACK One Fleet.

adcp:GrantUserPermission

Concede permissões RBAC a um usuário RAM ou função RAM. As políticas de sistema do RAM controlam apenas as permissões para executar operações em recursos do ACK One, como criar ou visualizar instâncias. Para realizar operações em recursos Kubernetes dentro de um cluster específico, como criar aplicações GitOps ou Argo Workflows, a entidade também precisa de permissões RBAC para aquele cluster ACK One e seus namespaces.

adcp:GrantUserPermissions

-

adcp:ListTagResources

-

adcp:ResumeComponentBaselineDeployJob

-

adcp:RollbackComponentBaselineDeployBatch

-

adcp:StartComponentBaselineDeployBatch

-

adcp:StartComponentBaselineDeployJob

-

adcp:SuspendComponentBaselineDeployJob

-

adcp:TagResources

-

adcp:UntagResources

-

adcp:UpdateClusterTags

-

adcp:UpdateComponentBaseline

-

adcp:UpdateUserPermission

Atualiza a autorização RBAC de um usuário RAM.

Para operações incompatíveis com autorização no nível de grupo de recursos, definir o escopo do recurso como Resource Group não surte efeito. Se um usuário RAM ainda precisar de permissões para executar essas operações, crie uma política de permissões personalizada e defina o escopo do recurso como Account ao conceder as permissões.

image.png O código a seguir apresenta dois exemplos de políticas de permissões personalizadas. Modifique as políticas conforme as necessidades do seu negócio.

  • Permitir todas as operações somente leitura incompatíveis com autorização no nível de grupo de recursos: O elemento Action lista todas essas operações de leitura.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "adcp:CheckServiceRole",
            "adcp:DescribeClusterEvents",
            "adcp:DescribeComponentBaselineDeployJobDetail",
            "adcp:DescribeComponentBaselineDeployJobs",
            "adcp:DescribeComponentBaselineDetail",
            "adcp:DescribeComponentBaselines",
            "adcp:DescribeComponentListOfHubCluster",
            "adcp:DescribeHubClusterKubeconfig",
            "adcp:DescribeHubClusterLogs",
            "adcp:DescribeManagedClusters",
            "adcp:DescribePolicies",
            "adcp:DescribePolicyDetails",
            "adcp:DescribePolicyGovernanceInCluster",
            "adcp:DescribePolicyInstances",
            "adcp:DescribePolicyInstancesStatus",
            "adcp:DescribeUserPermissions",
            "adcp:ListTagResources"
          ],
          "Resource": "*"
        }
      ]
    }
    
  • Permitir todas as operações incompatíveis com autorização no nível de grupo de recursos: O elemento Action lista todas essas operações.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "adcp:AbortComponentBaselineDeployBatch",
            "adcp:AbortComponentBaselineDeployJob",
            "adcp:AttachClusterToHub",
            "adcp:ChangeResourceGroup",
            "adcp:CheckSLRExists",
            "adcp:CheckServiceRole",
            "adcp:ComponentBaselinePreCheck",
            "adcp:CreateComponentBaseline",
            "adcp:CreateComponentBaselineDeployJob",
            "adcp:DeleteComponentBaseline",
            "adcp:DeleteComponentBaselineDeployJob",
            "adcp:DeletePolicyInstance",
            "adcp:DeleteUserPermission",
            "adcp:DeployPolicyInstance",
            "adcp:DescribeClusterEvents",
            "adcp:DescribeComponentBaselineDeployJobDetail",
            "adcp:DescribeComponentBaselineDeployJobs",
            "adcp:DescribeComponentBaselineDetail",
            "adcp:DescribeComponentBaselines",
            "adcp:DescribeComponentListOfHubCluster",
            "adcp:DescribeHubClusterKubeconfig",
            "adcp:DescribeHubClusterLogs",
            "adcp:DescribeManagedClusters",
            "adcp:DescribePolicies",
            "adcp:DescribePolicyDetails",
            "adcp:DescribePolicyGovernanceInCluster",
            "adcp:DescribePolicyInstances",
            "adcp:DescribePolicyInstancesStatus",
            "adcp:DescribeUserPermissions",
            "adcp:DetachClusterFromHub",
            "adcp:GrantUserPermission",
            "adcp:GrantUserPermissions",
            "adcp:ListTagResources",
            "adcp:ResumeComponentBaselineDeployJob",
            "adcp:RollbackComponentBaselineDeployBatch",
            "adcp:StartComponentBaselineDeployBatch",
            "adcp:StartComponentBaselineDeployJob",
            "adcp:SuspendComponentBaselineDeployJob",
            "adcp:TagResources",
            "adcp:UntagResources",
            "adcp:UpdateClusterTags",
            "adcp:UpdateComponentBaseline",
            "adcp:UpdateUserPermission"
          ],
          "Resource": "*"
        }
      ]
    }
    
Importante

Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar recursos em toda a conta. Conceda essas permissões com cautela e siga sempre o princípio do menor privilégio.

FAQ

Localizar o grupo de recursos de um recurso

  • Método 1: Clique em nome do recurso para abrir sua página de detalhes, onde o grupo de recursos estará listado.

  • Método 2: Faça login no Resource Management console e escolha Resource Center > Resource Search. No painel à esquerda, selecione a conta à qual o recurso pertence. A current account vem selecionada por padrão. Use os filtros para localizar o recurso desejado e visualize seu grupo de recursos.

Visualizar recursos por produto e grupo de recursos

  • Método 1: Faça login no Resource Management console e escolha Resource Center > Resource Search. No painel à esquerda, sob a conta do recurso (a current account é selecionada por padrão), clique em nome do grupo de recursos desejado. Em seguida, na lista suspensa Select Resource Type à direita, selecione o produto para visualizar todos os seus recursos naquele grupo.

  • Método 2: Acesse o Resource Management console e navegue até Resource Groups > Resource Groups. Localize o grupo de recursos alvo e clique em Manage Resources na coluna Actions. Na página Manage Resources, selecione o produto na lista suspensa Product para ver todos os seus recursos no grupo especificado.

Mover recursos em massa para outro grupo de recursos

Faça login no Resource Management console e escolha Resource Groups > Resource Groups. Na linha do grupo de recursos desejado, clique em Manage Resources na coluna Actions para abrir a página de gerenciamento de recursos. Use os filtros para encontrar os recursos, marque as caixas de seleção correspondentes e clique em Transfer Resource Group na parte inferior da página. Siga as instruções na tela para concluir o processo.