Use grupos de recursos e o RAM para isolar recursos e gerenciar permissões com controle granular em uma única conta Alibaba Cloud. Este tópico descreve como o AnalyticDB for MySQL oferece suporte a grupos de recursos e explica como conceder permissões no nível do grupo de recursos.
A autorização no nível de grupo de recursos aplica-se apenas aos tipos de recurso compatíveis com grupos de recursos e às ações que oferecem suporte a esse nível de autorização.
Se um tipo de recurso não for compatível com grupos de recursos, as permissões concedidas no escopo do grupo de recursos não serão aplicadas. Nesse caso, conceda permissões no nível da conta. Para mais informações, consulte Ações sem suporte a autorização no nível de grupo de recursos.
Autorização de grupo de recursos
Os grupos de recursos permitem agrupar e gerenciar recursos na sua conta Alibaba Cloud. Por exemplo, crie grupos de recursos separados para diferentes projetos e mova os recursos para seus respectivos grupos para facilitar o gerenciamento centralizado. Para mais informações, consulte O que é um grupo de recursos.
Após agrupar os recursos, conceda permissões no escopo do grupo de recursos para diferentes entidades do RAM, como usuários RAM, grupos de usuários RAM ou funções RAM. Isso restringe as entidades ao gerenciamento exclusivo dos recursos contidos naquele grupo. Para mais informações, consulte Agrupamento e autorização de recursos.
Essa abordagem oferece os seguintes benefícios:
Permissões granulares: garante que cada entidade tenha apenas as permissões necessárias e ajuda a evitar a mistura de recursos de vários projetos em uma única conta.
Maior escalabilidade: as entidades associadas recebem automaticamente permissões para quaisquer novos recursos adicionados ao grupo, o que elimina a necessidade de autorizações repetidas.
Conceder permissões no nível de grupo de recursos a um usuário RAM
Este tópico descreve como conceder permissões a um RAM user para recursos do AnalyticDB for MySQL em um grupo de recursos específico.
Pré-requisitos
Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.
Crie um resource group e transfira os recursos existentes para o grupo de recursos de destino. Para mais informações, consulte Criar um grupo de recursos, Transferir recursos automaticamente para um grupo de recursos e Transferir recursos manualmente para um grupo de recursos.
Conceder permissões no nível do grupo de recursos
Para conceder permissões no nível do grupo de recursos, use um dos métodos a seguir.
Método 1: Resource Management console
Conceda permissões a um usuário RAM específico usando o recurso de gerenciamento de permissões de um grupo de recursos. Para mais informações, consulte Conceder permissões a uma entidade RAM dentro de um grupo de recursos.
Faça login no Resource Management console.
Na página Resource Groups, clique em Permissions na coluna Actions do grupo de recursos desejado.
Na aba Permission Management, clique em Grant Permission.
-
No painel Grant Permission, defina a entidade e a política de permissões.
Principal: selecione um usuário RAM existente.
Permission Policy: escolha uma system policy ou uma custom policy existente. Para mais informações, consulte Criar uma política de permissões personalizada.
Clique em OK.
Método 2: RAM console
Use o RAM console para conceder permissões no nível de grupo de recursos a um usuário RAM específico. Para mais informações, consulte Gerenciar permissões de um usuário RAM.
Faça login no RAM console com uma conta Alibaba Cloud ou como administrador RAM.
No painel de navegação à esquerda, escolha . Na página Users, clique em Add Permissions na coluna Actions do usuário RAM desejado.
-
No painel Add Permissions, conceda as permissões ao usuário RAM.
Resource Scope: selecione Resource Group.
Principal: selecione um usuário RAM existente ou o usuário RAM criado nos pré-requisitos.
Permission Policy: escolha uma system policy ou uma custom policy existente. Para mais informações, consulte Criar uma política de permissões personalizada.
Clique em OK.
Tipos de recurso compatíveis
A tabela a seguir lista os tipos de recurso no AnalyticDB for MySQL que oferecem suporte a grupos de recursos.
|
Serviço de nuvem |
Código do serviço de nuvem |
Tipo de recurso |
|
AnalyticDB for MySQL |
adb |
cluster: cluster |
|
AnalyticDB for MySQL |
adb |
dbclusterlakeversion: Cluster Lakehouse |
Se precisar de um tipo de recurso não compatível com grupos de recursos, envie feedback no Resource Group console.

Operações sem autorização no nível de grupo de recursos
As ações a seguir no AnalyticDB for MySQL não oferecem suporte à autorização no nível de grupo de recursos:
|
Ações |
Descrição |
|
adb:CancelActiveOperationTasks |
- |
|
adb:CancelSparkWarehouseBatchSQL |
Cancela uma execução Spark SQL. |
|
adb:CheckApsTableAvailable |
- |
|
adb:CheckFormationSchemaExists |
- |
|
adb:CheckServiceLinkedRole |
- |
|
adb:ConfigureResultExport |
Configura detalhes do SLS ou OSS para exportação de conjuntos de resultados. Esta é uma configuração única por instância. |
|
adb:CreateAPSJob |
Cria um job APS. |
|
adb:CreateAfsAccessKey |
- |
|
adb:CreateAfsBucket |
- |
|
adb:CreateAiMultimodalJob |
- |
|
adb:CreateApsDatasoure |
Cria uma fonte de dados APS. |
|
adb:CreateApsKafkaADBJob |
- |
|
adb:CreateApsKafkaHudiJob |
Cria um job de ingestão de lake APS Kafka. |
|
adb:CreateApsSlsADBJob |
Cria um pipeline APS do SLS para um data warehouse ADB. |
|
adb:CreateApsSlsHudiJob |
- |
|
adb:CreateBackup |
Cria um conjunto de backup. |
|
adb:CreateFormationCrawler |
- |
|
adb:CreateLakeStorage |
- |
|
adb:CreateLakeStorageAuthorizations |
- |
|
adb:CreateLakeStorageBucket |
- |
|
adb:CreateMaterializedViewRecommend |
Cria uma tarefa automática de recomendação de visualização materializada. |
|
adb:CreatePipelineJob |
- |
|
adb:CreateServiceLinkedRole |
- |
|
adb:DeleteApsDatasoure |
Exclui uma fonte de dados APS. |
|
adb:DeleteApsWorkload |
- |
|
adb:DeleteBackups |
Exclui conjuntos de backup. |
|
adb:DeleteFormationCrawler |
- |
|
adb:DeleteLakeStorage |
Exclui o armazenamento de lake. |
|
adb:DeleteLakeStorageAuthorizations |
- |
|
adb:DeleteMaterializedView |
- |
|
adb:DeleteMaterializedViewRecommend |
Exclui uma tarefa automática de recomendação de visualização materializada. |
|
adb:DeletePipelineJob |
- |
|
adb:DeleteSqlTemplate |
- |
|
adb:DeleteSqlTemplateGroup |
- |
|
adb:DescribeApsDatasource |
Obtém detalhes de uma fonte de dados APS. |
|
adb:DescribeApsDatasources |
Obtém uma lista de fontes de dados APS. |
|
adb:DescribeApsJobDetail |
- |
|
adb:DescribeApsJobs |
Obtém uma lista de jobs APS. |
|
adb:DescribeApsKafkaJsonLevels |
- |
|
adb:DescribeApsKafkaSchemas |
- |
|
adb:DescribeApsMigrationWorkloads |
Obtém uma lista de workloads para uma tarefa de migração APS. |
|
adb:DescribeApsPartitionFormatters |
- |
|
adb:DescribeApsPolarDBInstances |
- |
|
adb:DescribeApsResourceGroups |
Obtém detalhes dos grupos de recursos usados para sincronização de dados. |
|
adb:DescribeApsSLSLatestLogs |
- |
|
adb:DescribeApsSLSPartitionFormatters |
- |
|
adb:DescribeApsSLSSchemas |
- |
|
adb:DescribeApsWorkload |
- |
|
adb:DescribeApsWorkloads |
- |
|
adb:DescribeAutoRenewalAttribute |
- |
|
adb:DescribeAvailableResource |
Consulta os recursos disponíveis em uma zona de disponibilidade especificada. |
|
adb:DescribeClusterAccessWhiteList |
Obtém a lista de permissões de IP de um cluster especificado. |
|
adb:DescribeComputeResource |
Consulta as especificações de recursos de computação para um cluster Data Warehouse Edition em uma região especificada. |
|
adb:DescribeDBClusterShardNumber |
- |
|
adb:DescribeEIURange |
Consulta o intervalo selecionável de recursos de E/S elástica para um cluster Data Warehouse Edition. |
|
adb:DescribeFormationDatabricksMigrationObjects |
- |
|
adb:DescribeHistoryEvents |
- |
|
adb:DescribeHistoryTasks |
Obtém registros históricos de tarefas. |
|
adb:DescribeHistoryTasksStat |
Obtém estatísticas de tarefas do centro de tarefas. |
|
adb:DescribeKmsKeys |
- |
|
adb:DescribeLLMAnswer |
- |
|
adb:DescribeLLMSimilarQuestions |
- |
|
adb:DescribeLogStoreKeys |
- |
|
adb:DescribeLoghubDetail |
- |
|
adb:DescribeMaintenanceAction |
Obtém os detalhes de um evento de manutenção. |
|
adb:DescribeMsgClusterIds |
- |
|
adb:DescribeMsgTopics |
- |
|
adb:DescribePolarDBAiEngines |
- |
|
adb:DescribePolarDBXToADBInstances |
- |
|
adb:DescribeResourceGroupSpec |
Consulta especificações de grupos de recursos. |
|
adb:DescribeResultExportConfig |
Obtém a configuração para exportação de conjuntos de resultados. |
|
adb:DescribeRunningBackupJob |
- |
|
adb:DescribeSLSLogStores |
- |
|
adb:DescribeSLSProjects |
- |
|
adb:DescribeSLSRegions |
- |
|
adb:DescribeSparkCodeLog |
Consulta os logs de execução de um código Spark. |
|
adb:DescribeSparkCodeWebUi |
Consulta a URL da interface web de uma aplicação Spark. |
|
adb:ExecuteService |
- |
|
adb:GetActiveSparkSession |
Obtém o status do mecanismo Spark SQL. |
|
adb:GetDmsDefaultWorkspace |
- |
|
adb:GetFormationCrawler |
- |
|
adb:GetLakeStorage |
Obtém um armazenamento de lake. |
|
adb:GetPipelineJob |
- |
|
adb:GetSparkAppAttemptLog |
Obtém os logs de tentativa de uma aplicação Spark. |
|
adb:GetSparkLogAnalyzeTask |
Obtém o resultado de uma tarefa de análise de log Spark. |
|
adb:GetSparkWarehouseBatchSQL |
Obtém o resultado da execução de uma consulta Spark SQL. |
|
adb:GrantLakeStoragePermission |
- |
|
adb:KillSparkEngine |
Interrompe o mecanismo Spark SQL. |
|
adb:KillSparkLogAnalyzeTask |
Encerra uma tarefa de análise de log Spark. |
|
adb:ListAfsBuckets |
- |
|
adb:ListApsWebhook |
Lista as configurações de webhook para um cluster de banco de dados especificado. |
|
adb:ListBackupJobs |
- |
|
adb:ListLakeStorageBuckets |
- |
|
adb:ListLakeStorages |
Lista armazenamentos de lake. |
|
adb:ListResultExportJobHistory |
Lista o histórico de exportação de conjuntos de resultados para o usuário RAM atual. |
|
adb:ListSparkLogAnalyzeTasks |
Lista todas as tarefas de análise de log Spark. |
|
adb:ListSparkTemplateFileIds |
Lista os IDs de todos os arquivos de modelo Spark salvos em um cluster. |
|
adb:ListSparkWarehouseBatchSQL |
Lista todas as consultas Spark SQL executadas. |
|
adb:ModifyActiveOperationMaintainConf |
- |
|
adb:ModifyActiveOperationTasks |
- |
|
adb:ModifyApsDatasoure |
Modifica uma fonte de dados APS. |
|
adb:ModifyApsJob |
Modifica um job APS. |
|
adb:ModifyApsKafkaADBJob |
- |
|
adb:ModifyApsSlsADBJob |
Modifica um job de ingestão de data warehouse SLS para ADB. |
|
adb:ModifyApsWorkload |
- |
|
adb:ModifyApsWorkloadName |
Modifica o nome de um workload APS. |
|
adb:ModifyAutoRenewalAttribute |
- |
|
adb:ModifyDBClusterShardNumber |
- |
|
adb:ModifyDmsDefaultWorkspace |
- |
|
adb:ModifyMaintenanceAction |
Modifica o horário de execução de um evento de manutenção. |
|
adb:ModifyMaterializedView |
Modifica uma visualização materializada. |
|
adb:ModifyMaterializedViewRecommend |
Modifica uma tarefa automática de recomendação de visualização materializada. |
|
adb:ModifySqlTemplateGroup |
- |
|
adb:ModifySqlTemplatePosition |
Modifica o local do diretório de um modelo SQL. |
|
adb:PauseApsWorkload |
- |
|
adb:QueryFormationInstsByTaskID |
- |
|
adb:QueryFormationTaskByID |
- |
|
adb:QueryFormationTasksByType |
- |
|
adb:QueryService |
- |
|
adb:QueryTaskInfoByID |
- |
|
adb:RevokeLakeStoragePermission |
- |
|
adb:RunMaterializedViewRecommend |
- |
|
adb:StartApsJob |
Inicia um job APS. |
|
adb:StartApsWorkload |
- |
|
adb:StartFormationCrawler |
- |
|
adb:StartPipelineJob |
- |
|
adb:StartSparkEngine |
Inicia o mecanismo Spark SQL. |
|
adb:StopAiMultimodalJob |
- |
|
adb:StopPipelineJob |
- |
|
adb:SubmitResultExportJob |
Envia uma consulta SQL e exporta o conjunto de resultados. |
|
adb:SuspendApsJob |
Suspende um job APS. |
|
adb:UpdateFormationCrawler |
- |
|
adb:UpdateFormationCrawlerScheduleState |
- |
|
adb:UpdateLakeStorage |
Atualiza o armazenamento de lake. |
|
adb:createCatalog |
- |
|
adb:dropCatalog |
- |
|
adb:getCatalogObjects |
- |
|
adb:null |
- |
Para ações que não oferecem suporte à autorização no nível de grupo de recursos, definir o escopo do recurso como resource group level não surte efeito. Para conceder essas permissões a um usuário RAM, crie uma política personalizada e defina seu escopo de recurso como account level.
Veja abaixo dois exemplos de políticas personalizadas. Ajuste essas políticas conforme suas necessidades.
-
Permite todas as operações somente leitura que não oferecem suporte à autorização no nível de grupo de recursos. O elemento
Actionlista todas essas operações somente leitura.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "adb:CheckApsTableAvailable", "adb:CheckFormationSchemaExists", "adb:CheckServiceLinkedRole", "adb:DescribeApsDatasource", "adb:DescribeApsDatasources", "adb:DescribeApsJobDetail", "adb:DescribeApsJobs", "adb:DescribeApsKafkaJsonLevels", "adb:DescribeApsKafkaSchemas", "adb:DescribeApsMigrationWorkloads", "adb:DescribeApsPartitionFormatters", "adb:DescribeApsPolarDBInstances", "adb:DescribeApsResourceGroups", "adb:DescribeApsSLSLatestLogs", "adb:DescribeApsSLSPartitionFormatters", "adb:DescribeApsSLSSchemas", "adb:DescribeApsWorkload", "adb:DescribeApsWorkloads", "adb:DescribeAutoRenewalAttribute", "adb:DescribeAvailableResource", "adb:DescribeClusterAccessWhiteList", "adb:DescribeComputeResource", "adb:DescribeDBClusterShardNumber", "adb:DescribeEIURange", "adb:DescribeFormationDatabricksMigrationObjects", "adb:DescribeHistoryEvents", "adb:DescribeHistoryTasks", "adb:DescribeHistoryTasksStat", "adb:DescribeKmsKeys", "adb:DescribeLLMAnswer", "adb:DescribeLLMSimilarQuestions", "adb:DescribeLogStoreKeys", "adb:DescribeLoghubDetail", "adb:DescribeMaintenanceAction", "adb:DescribeMsgClusterIds", "adb:DescribeMsgTopics", "adb:DescribePolarDBAiEngines", "adb:DescribePolarDBXToADBInstances", "adb:DescribeResourceGroupSpec", "adb:DescribeResultExportConfig", "adb:DescribeRunningBackupJob", "adb:DescribeSLSLogStores", "adb:DescribeSLSProjects", "adb:DescribeSLSRegions", "adb:DescribeSparkCodeLog", "adb:DescribeSparkCodeWebUi", "adb:GetActiveSparkSession", "adb:GetDmsDefaultWorkspace", "adb:GetFormationCrawler", "adb:GetLakeStorage", "adb:GetPipelineJob", "adb:GetSparkAppAttemptLog", "adb:GetSparkLogAnalyzeTask", "adb:GetSparkWarehouseBatchSQL", "adb:ListAfsBuckets", "adb:ListApsWebhook", "adb:ListBackupJobs", "adb:ListLakeStorageBuckets", "adb:ListLakeStorages", "adb:ListResultExportJobHistory", "adb:ListSparkLogAnalyzeTasks", "adb:ListSparkTemplateFileIds", "adb:ListSparkWarehouseBatchSQL", "adb:SubmitResultExportJob" ], "Resource": "*" } ] } -
Permite todas as operações que não oferecem suporte à autorização no nível de grupo de recursos. O elemento
Actionlista todas essas operações.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "adb:CancelActiveOperationTasks", "adb:CancelSparkWarehouseBatchSQL", "adb:CheckApsTableAvailable", "adb:CheckFormationSchemaExists", "adb:CheckServiceLinkedRole", "adb:ConfigureResultExport", "adb:CreateAPSJob", "adb:CreateAfsAccessKey", "adb:CreateAfsBucket", "adb:CreateAiMultimodalJob", "adb:CreateApsDatasoure", "adb:CreateApsKafkaADBJob", "adb:CreateApsKafkaHudiJob", "adb:CreateApsSlsADBJob", "adb:CreateApsSlsHudiJob", "adb:CreateBackup", "adb:CreateFormationCrawler", "adb:CreateLakeStorage", "adb:CreateLakeStorageAuthorizations", "adb:CreateLakeStorageBucket", "adb:CreateMaterializedViewRecommend", "adb:CreatePipelineJob", "adb:CreateServiceLinkedRole", "adb:DeleteApsDatasoure", "adb:DeleteApsWorkload", "adb:DeleteBackups", "adb:DeleteFormationCrawler", "adb:DeleteLakeStorage", "adb:DeleteLakeStorageAuthorizations", "adb:DeleteMaterializedView", "adb:DeleteMaterializedViewRecommend", "adb:DeletePipelineJob", "adb:DeleteSqlTemplate", "adb:DeleteSqlTemplateGroup", "adb:DescribeApsDatasource", "adb:DescribeApsDatasources", "adb:DescribeApsJobDetail", "adb:DescribeApsJobs", "adb:DescribeApsKafkaJsonLevels", "adb:DescribeApsKafkaSchemas", "adb:DescribeApsMigrationWorkloads", "adb:DescribeApsPartitionFormatters", "adb:DescribeApsPolarDBInstances", "adb:DescribeApsResourceGroups", "adb:DescribeApsSLSLatestLogs", "adb:DescribeApsSLSPartitionFormatters", "adb:DescribeApsSLSSchemas", "adb:DescribeApsWorkload", "adb:DescribeApsWorkloads", "adb:DescribeAutoRenewalAttribute", "adb:DescribeAvailableResource", "adb:DescribeClusterAccessWhiteList", "adb:DescribeComputeResource", "adb:DescribeDBClusterShardNumber", "adb:DescribeEIURange", "adb:DescribeFormationDatabricksMigrationObjects", "adb:DescribeHistoryEvents", "adb:DescribeHistoryTasks", "adb:DescribeHistoryTasksStat", "adb:DescribeKmsKeys", "adb:DescribeLLMAnswer", "adb:DescribeLLMSimilarQuestions", "adb:DescribeLogStoreKeys", "adb:DescribeLoghubDetail", "adb:DescribeMaintenanceAction", "adb:DescribeMsgClusterIds", "adb:DescribeMsgTopics", "adb:DescribePolarDBAiEngines", "adb:DescribePolarDBXToADBInstances", "adb:DescribeResourceGroupSpec", "adb:DescribeResultExportConfig", "adb:DescribeRunningBackupJob", "adb:DescribeSLSLogStores", "adb:DescribeSLSProjects", "adb:DescribeSLSRegions", "adb:DescribeSparkCodeLog", "adb:DescribeSparkCodeWebUi", "adb:ExecuteService", "adb:GetActiveSparkSession", "adb:GetDmsDefaultWorkspace", "adb:GetFormationCrawler", "adb:GetLakeStorage", "adb:GetPipelineJob", "adb:GetSparkAppAttemptLog", "adb:GetSparkLogAnalyzeTask", "adb:GetSparkWarehouseBatchSQL", "adb:GrantLakeStoragePermission", "adb:KillSparkEngine", "adb:KillSparkLogAnalyzeTask", "adb:ListAfsBuckets", "adb:ListApsWebhook", "adb:ListBackupJobs", "adb:ListLakeStorageBuckets", "adb:ListLakeStorages", "adb:ListResultExportJobHistory", "adb:ListSparkLogAnalyzeTasks", "adb:ListSparkTemplateFileIds", "adb:ListSparkWarehouseBatchSQL", "adb:ModifyActiveOperationMaintainConf", "adb:ModifyActiveOperationTasks", "adb:ModifyApsDatasoure", "adb:ModifyApsJob", "adb:ModifyApsKafkaADBJob", "adb:ModifyApsSlsADBJob", "adb:ModifyApsWorkload", "adb:ModifyApsWorkloadName", "adb:ModifyAutoRenewalAttribute", "adb:ModifyDBClusterShardNumber", "adb:ModifyDmsDefaultWorkspace", "adb:ModifyMaintenanceAction", "adb:ModifyMaterializedView", "adb:ModifyMaterializedViewRecommend", "adb:ModifySqlTemplateGroup", "adb:ModifySqlTemplatePosition", "adb:PauseApsWorkload", "adb:QueryFormationInstsByTaskID", "adb:QueryFormationTaskByID", "adb:QueryFormationTasksByType", "adb:QueryService", "adb:QueryTaskInfoByID", "adb:RevokeLakeStoragePermission", "adb:RunMaterializedViewRecommend", "adb:StartApsJob", "adb:StartApsWorkload", "adb:StartFormationCrawler", "adb:StartPipelineJob", "adb:StartSparkEngine", "adb:StopAiMultimodalJob", "adb:StopPipelineJob", "adb:SubmitResultExportJob", "adb:SuspendApsJob", "adb:UpdateFormationCrawler", "adb:UpdateFormationCrawlerScheduleState", "adb:UpdateLakeStorage", "adb:createCatalog", "adb:dropCatalog", "adb:getCatalogObjects", "adb:null" ], "Resource": "*" } ] }
Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar todos os recursos dessa conta. Sempre conceda permissões com base no princípio do menor privilégio.
Perguntas frequentes
Verificar o grupo de recursos de um recurso
Método 1: clique em o nome do recurso para abrir sua página de detalhes. O grupo de recursos está listado nessa página.
Método 2: faça login no Resource Management console e clique em . À esquerda, selecione a conta proprietária (a current account é selecionada por padrão). Use as condições de filtro para localizar o recurso desejado e visualizar seu grupo de recursos.
Visualizar recursos por produto e grupo
Método 1: faça login no Resource Management console e clique em . À esquerda, sob a conta proprietária (a current account é selecionada por padrão), clique em o grupo de recursos desejado. Em seguida, à direita, selecione o produto na lista suspensa Select Resource Type.
Método 2: faça login no Resource Management console e clique em . Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Manage Resources, selecione o produto na lista suspensa Product.
Mover vários recursos para outro grupo
Faça login no Resource Management console e clique em . Na linha do grupo de recursos desejado, clique em Manage Resources na coluna Actions. Na página de gerenciamento de recursos, use as condições de filtro para localizar os recursos desejados. Marque a caixa de seleção de cada recurso, clique em Move Resource Group abaixo da lista e siga as instruções na tela.