Este tópico explica como criar uma política personalizada que concede permissões de leitura e gravação para um namespace específico em uma instância do Container Registry Enterprise Edition.
Criar uma política personalizada
Faça logon no RAM console como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Policies, clique em Create Policy.
-
Na página Create Policy, clique na aba JSON Editor.
A página exibe um editor JSON. O modelo de política padrão inclui um elemento
Version(definido como"1") e um arrayStatement. Cada instrução contém os elementosEffect(padrão"Allow"),Action,ResourceeCondition. Preencha os elementosActioneResource. -
Copie o conteúdo da política abaixo para o editor e substitua os espaços reservados
instanceidenamespacepelos seus valores.Para conceder permissões adicionais, consulte Authentication rules of Container Registry para ver os formatos suportados de
ActioneResource. Para obter detalhes sobre a sintaxe da política, consulte policy structure and syntax.NotaO asterisco (
*) funciona como caractere curinga. Por exemplo,cr:ListInstance*concede todas as ações que começam comcr:ListInstance. Se você definiracs:cr:*:*:repository/$instanceid/$namespace/*comoacs:cr:*:*:repository/cri-123456/ns/*, a política concederá todas as permissões no namespacensda instânciacri-123456em todas as regiões.{ "Statement": [ { "Effect": "Allow", "Action": [ "cr:ListInstance*", "cr:GetInstance*", "cr:ListSignature*" ], "Resource": "*" }, { "Action": [ "cr:*" ], "Effect": "Allow", "Resource": [ "acs:cr:*:*:repository/$instanceid/$namespace/*", "acs:cr:*:*:repository/$instanceid/$namespace" ] }, { "Action": [ "cr:List*" ], "Effect": "Allow", "Resource": [ "acs:cr:*:*:repository/$instanceid/*", "acs:cr:*:*:repository/$instanceid/*/*" ] } ], "Version": "1" } Clique em Confirm. Na caixa de diálogo Create Policy, insira um Policy Name e uma Description.
Anexar a política personalizada
Console
O RAM console oferece dois pontos de entrada, ambos compatíveis com autorização individual e em lote:
Página Users: O sistema seleciona automaticamente o principal com base nos usuários escolhidos. Ideal para fluxos de trabalho centrados no usuário.
Página Grants: Permite selecionar manualmente os principais e visualizar todos os registros de autorização da conta. Mais indicado para fluxos de trabalho focados em permissões.
Dica: Para gerenciamento em larga escala, adicione usuários do RAM com responsabilidades idênticas a um grupo de usuários e conceda permissões ao grupo. Acesse Identities > User Groups para gerenciar grupos.
Pela página Users
Faça logon no RAM console.
No painel de navegação à esquerda, escolha .
-
Na página Users, localize o usuário do RAM desejado e clique na coluna Actions > Attach Policy.
Você também pode selecionar vários usuários do RAM e clicar em Attach Policy abaixo da lista de usuários para autorização em lote.
-
No painel Grant Permission, configure as seguintes opções:
-
Resource scope:
Account level: As permissões se aplicam a todos os recursos da sua conta Alibaba Cloud.
-
Resource group level: As permissões se aplicam apenas ao grupo de recursos especificado. Após fazer logon, o usuário do RAM deve alternar para o grupo de recursos autorizado na barra de navegação superior.
NotaO sistema marca políticas de sistema de alto risco (como AdministratorAccess e AliyunRAMFullAccess) com um indicador de aviso. Essas políticas geralmente concedem controle total sobre todos os recursos da nuvem ou gerenciamento completo do RAM. Conceda essas políticas com cautela.
Para exemplos de autorização por grupo de recursos, consulte Control RAM user access to specific ECS instances.
-
Principal:
O principal é o usuário do RAM que recebe as permissões. Na página Users, o sistema seleciona automaticamente o usuário atual. Na página Grants, selecione o usuário manualmente. A seleção em lote é suportada.
-
Permission policy:
-
System policy: Pesquise e selecione. Filtre pelo nome do product (por exemplo,
ECS,OSS), nível de acesso (por exemplo,ReadOnly,FullAccess) ou nome completo da política. Por exemplo, para conceder permissões de gestão financeira (despesas e custos), pesquise porBSSpara encontrarAliyunBSSFullAccess(acesso total ao Billing and Cost Management) e outras políticas relacionadas a finanças.A tabela a seguir lista nomes de políticas de sistema para produtos Alibaba Cloud frequentemente solicitados, facilitando a localização da política adequada.
Product
Nome da política de sistema
Nível de acesso
Billing and cost management (finanças)
AliyunBSSFullAccessAcesso total
Cloud Monitor
AliyunCloudMonitorReadOnlyAccessSomente leitura
China Gateway (Website Builder)
AliyunWebsiteBuildFullAccessAcesso total
Alibaba Cloud DevOps
AliyunYunxiaoFullAccessAcesso total
Model Studio (Bailian)
AliyunBailianFullAccessAcesso total
Alibaba Cloud DNS
AliyunDNSFullAccessAcesso total
SSL Certificates Service
AliyunYundunCertFullAccessAcesso total
Cloud Phone
AliyunECDFullAccessAcesso total
Support Center
AliyunSupportFullAccessAcesso total
Resource Center
AliyunResourceCenterFullAccessAcesso total
AgentBay
AliyunAgentBayFullAccessAcesso total
Security Center
AliyunYundunSASFullAccessAcesso total
Caso não encontre a política para o product desejado, consulte a System policy reference para obter a lista completa ou create a custom policy para controle de acesso refinado.
Custom policy: É necessário Create a custom policy antes de poder concedê-la.
Limite de paginação ao selecionar tudo: A lista de políticas é paginada. A opção de selecionar tudo aplica-se apenas à página atual. Ao mudar de página, as políticas selecionadas anteriormente permanecem na lista de seleção, mas as políticas da nova página não são selecionadas automaticamente; selecione-as página por página.
Conceder permissões de administrador rapidamente: Para conceder permissões de administrador, pesquise por
AdministratorAccessna caixa de pesquisa e selecione-a diretamente, em vez de selecionar políticas página por página. A seleção desta política aciona um aviso de autorização de alto risco.
-
(Opcional) Description: Insira o motivo ou cenário da autorização para fins de auditoria.
Clique em Confirm.
-
Revise o resultado da autorização e clique em Close.
Pela página Grants
Faça logon no RAM console.
No painel de navegação à esquerda, escolha .
Na página Grants, clique em Grant Permission.
No painel Grant Permission, selecione o principal e configure as mesmas opções descritas acima.
Revise o resultado da autorização e clique em Close.
Usuários do RAM criados pelo recurso Quick Start na página Visão Geral do RAM console recebem automaticamente a política de sistema correspondente com base no cenário selecionado, sem necessidade de autorização manual:
Super user: Recebe automaticamente a política
PowerUserAccess. Este usuário pode gerenciar serviços e recursos da cloud, mas não pode gerenciar identidades do RAM e suas permissões, diretórios de recursos ou contas de faturamento.Account administrator: Recebe automaticamente a política
AdministratorAccess. Este usuário pode gerenciar todos os recursos da Alibaba Cloud, incluindo identidades e permissões do RAM.
Utilize essas opções apenas quando privilégios de superadministrador forem realmente necessários. Para operações rotineiras, siga o princípio do menor privilégio e conceda apenas as permissões necessárias para a tarefa específica.
OpenAPI
Conceder uma custom policy
Chame CreatePolicy para criar uma custom policy. Para sintaxe de políticas, consulte Permission policy elements e Overview of sample policies.
-
Chame AttachPolicyToUser para conceder a política no account level (defina
PolicyTypecomoCustom).Alternativamente, chame AttachPolicy para conceder a política no resource group level.
Conceder uma system policy
Chame AttachPolicyToUser para anexar a política de sistema ao usuário do RAM (defina
PolicyTypecomoSystem). Para valores disponíveis dePolicyName, consulte System policy reference.Alternativamente, chame AttachPolicy para conceder a política no resource group level.
Após fazer logon no console do Container Registry, o usuário do RAM poderá compilar, enviar e baixar imagens no namespace autorizado.