Todos os produtos
Search
Central de documentação

Container Registry:Anexar política personalizada a um usuário do RAM

Última atualização: Sep 17, 2026

Este tópico explica como criar uma política personalizada que concede permissões de leitura e gravação para um namespace específico em uma instância do Container Registry Enterprise Edition.

Criar uma política personalizada

  1. Faça logon no RAM console como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Permissions > Policies.

  3. Na página Policies, clique em Create Policy.

  4. Na página Create Policy, clique na aba JSON Editor.

    A página exibe um editor JSON. O modelo de política padrão inclui um elemento Version (definido como "1") e um array Statement. Cada instrução contém os elementos Effect (padrão "Allow"), Action, Resource e Condition. Preencha os elementos Action e Resource.

  5. Copie o conteúdo da política abaixo para o editor e substitua os espaços reservados instanceid e namespace pelos seus valores.

    Para conceder permissões adicionais, consulte Authentication rules of Container Registry para ver os formatos suportados de Action e Resource. Para obter detalhes sobre a sintaxe da política, consulte policy structure and syntax.

    Nota

    O asterisco (*) funciona como caractere curinga. Por exemplo, cr:ListInstance* concede todas as ações que começam com cr:ListInstance. Se você definir acs:cr:*:*:repository/$instanceid/$namespace/* como acs:cr:*:*:repository/cri-123456/ns/*, a política concederá todas as permissões no namespace ns da instância cri-123456 em todas as regiões.

    {
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "cr:ListInstance*",
            "cr:GetInstance*",
            "cr:ListSignature*"
          ],
          "Resource": "*"
        },
        {
          "Action": [
            "cr:*"
          ],
          "Effect": "Allow",
          "Resource": [
            "acs:cr:*:*:repository/$instanceid/$namespace/*",
            "acs:cr:*:*:repository/$instanceid/$namespace"
          ]
        },
        {
          "Action": [
            "cr:List*"
          ],
          "Effect": "Allow",
          "Resource": [
            "acs:cr:*:*:repository/$instanceid/*",
            "acs:cr:*:*:repository/$instanceid/*/*"
          ]
        }
      ],
      "Version": "1"
    }
  6. Clique em Confirm. Na caixa de diálogo Create Policy, insira um Policy Name e uma Description.

Anexar a política personalizada

Console

O RAM console oferece dois pontos de entrada, ambos compatíveis com autorização individual e em lote:

  • Página Users: O sistema seleciona automaticamente o principal com base nos usuários escolhidos. Ideal para fluxos de trabalho centrados no usuário.

  • Página Grants: Permite selecionar manualmente os principais e visualizar todos os registros de autorização da conta. Mais indicado para fluxos de trabalho focados em permissões.

Nota

Dica: Para gerenciamento em larga escala, adicione usuários do RAM com responsabilidades idênticas a um grupo de usuários e conceda permissões ao grupo. Acesse Identities > User Groups para gerenciar grupos.

Pela página Users

  1. Faça logon no RAM console.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, localize o usuário do RAM desejado e clique na coluna Actions > Attach Policy.

    Você também pode selecionar vários usuários do RAM e clicar em Attach Policy abaixo da lista de usuários para autorização em lote.

  4. No painel Grant Permission, configure as seguintes opções:

    • Resource scope:

      • Account level: As permissões se aplicam a todos os recursos da sua conta Alibaba Cloud.

      • Resource group level: As permissões se aplicam apenas ao grupo de recursos especificado. Após fazer logon, o usuário do RAM deve alternar para o grupo de recursos autorizado na barra de navegação superior.

        Nota
        1. O sistema marca políticas de sistema de alto risco (como AdministratorAccess e AliyunRAMFullAccess) com um indicador de aviso. Essas políticas geralmente concedem controle total sobre todos os recursos da nuvem ou gerenciamento completo do RAM. Conceda essas políticas com cautela.

        2. Para exemplos de autorização por grupo de recursos, consulte Control RAM user access to specific ECS instances.

    • Principal:

      O principal é o usuário do RAM que recebe as permissões. Na página Users, o sistema seleciona automaticamente o usuário atual. Na página Grants, selecione o usuário manualmente. A seleção em lote é suportada.

    • Permission policy:

      • System policy: Pesquise e selecione. Filtre pelo nome do product (por exemplo, ECS, OSS), nível de acesso (por exemplo, ReadOnly, FullAccess) ou nome completo da política. Por exemplo, para conceder permissões de gestão financeira (despesas e custos), pesquise por BSS para encontrar AliyunBSSFullAccess (acesso total ao Billing and Cost Management) e outras políticas relacionadas a finanças.

        A tabela a seguir lista nomes de políticas de sistema para produtos Alibaba Cloud frequentemente solicitados, facilitando a localização da política adequada.

        Product

        Nome da política de sistema

        Nível de acesso

        Billing and cost management (finanças)

        AliyunBSSFullAccess

        Acesso total

        Cloud Monitor

        AliyunCloudMonitorReadOnlyAccess

        Somente leitura

        China Gateway (Website Builder)

        AliyunWebsiteBuildFullAccess

        Acesso total

        Alibaba Cloud DevOps

        AliyunYunxiaoFullAccess

        Acesso total

        Model Studio (Bailian)

        AliyunBailianFullAccess

        Acesso total

        Alibaba Cloud DNS

        AliyunDNSFullAccess

        Acesso total

        SSL Certificates Service

        AliyunYundunCertFullAccess

        Acesso total

        Cloud Phone

        AliyunECDFullAccess

        Acesso total

        Support Center

        AliyunSupportFullAccess

        Acesso total

        Resource Center

        AliyunResourceCenterFullAccess

        Acesso total

        AgentBay

        AliyunAgentBayFullAccess

        Acesso total

        Security Center

        AliyunYundunSASFullAccess

        Acesso total

        Caso não encontre a política para o product desejado, consulte a System policy reference para obter a lista completa ou create a custom policy para controle de acesso refinado.

      • Custom policy: É necessário Create a custom policy antes de poder concedê-la.

      • Limite de paginação ao selecionar tudo: A lista de políticas é paginada. A opção de selecionar tudo aplica-se apenas à página atual. Ao mudar de página, as políticas selecionadas anteriormente permanecem na lista de seleção, mas as políticas da nova página não são selecionadas automaticamente; selecione-as página por página.

      • Conceder permissões de administrador rapidamente: Para conceder permissões de administrador, pesquise por AdministratorAccess na caixa de pesquisa e selecione-a diretamente, em vez de selecionar políticas página por página. A seleção desta política aciona um aviso de autorização de alto risco.

    • (Opcional) Description: Insira o motivo ou cenário da autorização para fins de auditoria.

    • Clique em Confirm.

  5. Revise o resultado da autorização e clique em Close.

Pela página Grants

  1. Faça logon no RAM console.

  2. No painel de navegação à esquerda, escolha Permissions > Grants.

  3. Na página Grants, clique em Grant Permission.

  4. No painel Grant Permission, selecione o principal e configure as mesmas opções descritas acima.

  5. Revise o resultado da autorização e clique em Close.

Nota

Usuários do RAM criados pelo recurso Quick Start na página Visão Geral do RAM console recebem automaticamente a política de sistema correspondente com base no cenário selecionado, sem necessidade de autorização manual:

  • Super user: Recebe automaticamente a política PowerUserAccess. Este usuário pode gerenciar serviços e recursos da cloud, mas não pode gerenciar identidades do RAM e suas permissões, diretórios de recursos ou contas de faturamento.

  • Account administrator: Recebe automaticamente a política AdministratorAccess. Este usuário pode gerenciar todos os recursos da Alibaba Cloud, incluindo identidades e permissões do RAM.

Utilize essas opções apenas quando privilégios de superadministrador forem realmente necessários. Para operações rotineiras, siga o princípio do menor privilégio e conceda apenas as permissões necessárias para a tarefa específica.

OpenAPI

Conceder uma custom policy

  1. Chame CreatePolicy para criar uma custom policy. Para sintaxe de políticas, consulte Permission policy elements e Overview of sample policies.

  2. Chame AttachPolicyToUser para conceder a política no account level (defina PolicyType como Custom).

    Alternativamente, chame AttachPolicy para conceder a política no resource group level.

Conceder uma system policy

  • Chame AttachPolicyToUser para anexar a política de sistema ao usuário do RAM (defina PolicyType como System). Para valores disponíveis de PolicyName, consulte System policy reference.

  • Alternativamente, chame AttachPolicy para conceder a política no resource group level.

Nota

Após fazer logon no console do Container Registry, o usuário do RAM poderá compilar, enviar e baixar imagens no namespace autorizado.