Todos os produtos
Search
Central de documentação

AnalyticDB:Controle granular com grupos de recursos

Última atualização: Jun 27, 2026

Use grupos de recursos e o RAM para isolar recursos e gerenciar permissões com controle granular em uma única conta Alibaba Cloud. Este tópico descreve como o AnalyticDB for MySQL oferece suporte a grupos de recursos e explica como conceder permissões no nível do grupo de recursos.

Nota

Autorização de grupo de recursos

Os grupos de recursos permitem agrupar e gerenciar recursos na sua conta Alibaba Cloud. Por exemplo, crie grupos de recursos separados para diferentes projetos e mova os recursos para seus respectivos grupos para facilitar o gerenciamento centralizado. Para mais informações, consulte O que é um grupo de recursos.

Após agrupar os recursos, conceda permissões no escopo do grupo de recursos para diferentes entidades do RAM, como usuários RAM, grupos de usuários RAM ou funções RAM. Isso restringe as entidades ao gerenciamento exclusivo dos recursos contidos naquele grupo. Para mais informações, consulte Agrupamento e autorização de recursos.

Essa abordagem oferece os seguintes benefícios:

  • Permissões granulares: garante que cada entidade tenha apenas as permissões necessárias e ajuda a evitar a mistura de recursos de vários projetos em uma única conta.

  • Maior escalabilidade: as entidades associadas recebem automaticamente permissões para quaisquer novos recursos adicionados ao grupo, o que elimina a necessidade de autorizações repetidas.

Conceder permissões no nível de grupo de recursos a um usuário RAM

Este tópico descreve como conceder permissões a um RAM user para recursos do AnalyticDB for MySQL em um grupo de recursos específico.

Pré-requisitos

  1. Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.

  2. Crie um resource group e transfira os recursos existentes para o grupo de recursos de destino. Para mais informações, consulte Criar um grupo de recursos, Transferir recursos automaticamente para um grupo de recursos e Transferir recursos manualmente para um grupo de recursos.

Conceder permissões no nível do grupo de recursos

Para conceder permissões no nível do grupo de recursos, use um dos métodos a seguir.

Método 1: Resource Management console

Conceda permissões a um usuário RAM específico usando o recurso de gerenciamento de permissões de um grupo de recursos. Para mais informações, consulte Conceder permissões a uma entidade RAM dentro de um grupo de recursos.

  • Faça login no Resource Management console.

  • Na página Resource Groups, clique em Permissions na coluna Actions do grupo de recursos desejado.

  • Na aba Permission Management, clique em Grant Permission.

  • No painel Grant Permission, defina a entidade e a política de permissões.

  • Clique em OK.

Método 2: RAM console

Use o RAM console para conceder permissões no nível de grupo de recursos a um usuário RAM específico. Para mais informações, consulte Gerenciar permissões de um usuário RAM.

  • Faça login no RAM console com uma conta Alibaba Cloud ou como administrador RAM.

  • No painel de navegação à esquerda, escolha Identities > Users. Na página Users, clique em Add Permissions na coluna Actions do usuário RAM desejado.

  • No painel Add Permissions, conceda as permissões ao usuário RAM.

    • Resource Scope: selecione Resource Group.

    • Principal: selecione um usuário RAM existente ou o usuário RAM criado nos pré-requisitos.

    • Permission Policy: escolha uma system policy ou uma custom policy existente. Para mais informações, consulte Criar uma política de permissões personalizada.

  • Clique em OK.

Tipos de recurso compatíveis

A tabela a seguir lista os tipos de recurso no AnalyticDB for MySQL que oferecem suporte a grupos de recursos.

Serviço de nuvem

Código do serviço de nuvem

Tipo de recurso

AnalyticDB for MySQL

adb

cluster: cluster

AnalyticDB for MySQL

adb

dbclusterlakeversion: Cluster Lakehouse

Nota

Se precisar de um tipo de recurso não compatível com grupos de recursos, envie feedback no Resource Group console.

image

Operações sem autorização no nível de grupo de recursos

As ações a seguir no AnalyticDB for MySQL não oferecem suporte à autorização no nível de grupo de recursos:

Ações

Descrição

adb:CancelActiveOperationTasks

-

adb:CancelSparkWarehouseBatchSQL

Cancela uma execução Spark SQL.

adb:CheckApsTableAvailable

-

adb:CheckFormationSchemaExists

-

adb:CheckServiceLinkedRole

-

adb:ConfigureResultExport

Configura detalhes do SLS ou OSS para exportação de conjuntos de resultados. Esta é uma configuração única por instância.

adb:CreateAPSJob

Cria um job APS.

adb:CreateAfsAccessKey

-

adb:CreateAfsBucket

-

adb:CreateAiMultimodalJob

-

adb:CreateApsDatasoure

Cria uma fonte de dados APS.

adb:CreateApsKafkaADBJob

-

adb:CreateApsKafkaHudiJob

Cria um job de ingestão de lake APS Kafka.

adb:CreateApsSlsADBJob

Cria um pipeline APS do SLS para um data warehouse ADB.

adb:CreateApsSlsHudiJob

-

adb:CreateBackup

Cria um conjunto de backup.

adb:CreateFormationCrawler

-

adb:CreateLakeStorage

-

adb:CreateLakeStorageAuthorizations

-

adb:CreateLakeStorageBucket

-

adb:CreateMaterializedViewRecommend

Cria uma tarefa automática de recomendação de visualização materializada.

adb:CreatePipelineJob

-

adb:CreateServiceLinkedRole

-

adb:DeleteApsDatasoure

Exclui uma fonte de dados APS.

adb:DeleteApsWorkload

-

adb:DeleteBackups

Exclui conjuntos de backup.

adb:DeleteFormationCrawler

-

adb:DeleteLakeStorage

Exclui o armazenamento de lake.

adb:DeleteLakeStorageAuthorizations

-

adb:DeleteMaterializedView

-

adb:DeleteMaterializedViewRecommend

Exclui uma tarefa automática de recomendação de visualização materializada.

adb:DeletePipelineJob

-

adb:DeleteSqlTemplate

-

adb:DeleteSqlTemplateGroup

-

adb:DescribeApsDatasource

Obtém detalhes de uma fonte de dados APS.

adb:DescribeApsDatasources

Obtém uma lista de fontes de dados APS.

adb:DescribeApsJobDetail

-

adb:DescribeApsJobs

Obtém uma lista de jobs APS.

adb:DescribeApsKafkaJsonLevels

-

adb:DescribeApsKafkaSchemas

-

adb:DescribeApsMigrationWorkloads

Obtém uma lista de workloads para uma tarefa de migração APS.

adb:DescribeApsPartitionFormatters

-

adb:DescribeApsPolarDBInstances

-

adb:DescribeApsResourceGroups

Obtém detalhes dos grupos de recursos usados para sincronização de dados.

adb:DescribeApsSLSLatestLogs

-

adb:DescribeApsSLSPartitionFormatters

-

adb:DescribeApsSLSSchemas

-

adb:DescribeApsWorkload

-

adb:DescribeApsWorkloads

-

adb:DescribeAutoRenewalAttribute

-

adb:DescribeAvailableResource

Consulta os recursos disponíveis em uma zona de disponibilidade especificada.

adb:DescribeClusterAccessWhiteList

Obtém a lista de permissões de IP de um cluster especificado.

adb:DescribeComputeResource

Consulta as especificações de recursos de computação para um cluster Data Warehouse Edition em uma região especificada.

adb:DescribeDBClusterShardNumber

-

adb:DescribeEIURange

Consulta o intervalo selecionável de recursos de E/S elástica para um cluster Data Warehouse Edition.

adb:DescribeFormationDatabricksMigrationObjects

-

adb:DescribeHistoryEvents

-

adb:DescribeHistoryTasks

Obtém registros históricos de tarefas.

adb:DescribeHistoryTasksStat

Obtém estatísticas de tarefas do centro de tarefas.

adb:DescribeKmsKeys

-

adb:DescribeLLMAnswer

-

adb:DescribeLLMSimilarQuestions

-

adb:DescribeLogStoreKeys

-

adb:DescribeLoghubDetail

-

adb:DescribeMaintenanceAction

Obtém os detalhes de um evento de manutenção.

adb:DescribeMsgClusterIds

-

adb:DescribeMsgTopics

-

adb:DescribePolarDBAiEngines

-

adb:DescribePolarDBXToADBInstances

-

adb:DescribeResourceGroupSpec

Consulta especificações de grupos de recursos.

adb:DescribeResultExportConfig

Obtém a configuração para exportação de conjuntos de resultados.

adb:DescribeRunningBackupJob

-

adb:DescribeSLSLogStores

-

adb:DescribeSLSProjects

-

adb:DescribeSLSRegions

-

adb:DescribeSparkCodeLog

Consulta os logs de execução de um código Spark.

adb:DescribeSparkCodeWebUi

Consulta a URL da interface web de uma aplicação Spark.

adb:ExecuteService

-

adb:GetActiveSparkSession

Obtém o status do mecanismo Spark SQL.

adb:GetDmsDefaultWorkspace

-

adb:GetFormationCrawler

-

adb:GetLakeStorage

Obtém um armazenamento de lake.

adb:GetPipelineJob

-

adb:GetSparkAppAttemptLog

Obtém os logs de tentativa de uma aplicação Spark.

adb:GetSparkLogAnalyzeTask

Obtém o resultado de uma tarefa de análise de log Spark.

adb:GetSparkWarehouseBatchSQL

Obtém o resultado da execução de uma consulta Spark SQL.

adb:GrantLakeStoragePermission

-

adb:KillSparkEngine

Interrompe o mecanismo Spark SQL.

adb:KillSparkLogAnalyzeTask

Encerra uma tarefa de análise de log Spark.

adb:ListAfsBuckets

-

adb:ListApsWebhook

Lista as configurações de webhook para um cluster de banco de dados especificado.

adb:ListBackupJobs

-

adb:ListLakeStorageBuckets

-

adb:ListLakeStorages

Lista armazenamentos de lake.

adb:ListResultExportJobHistory

Lista o histórico de exportação de conjuntos de resultados para o usuário RAM atual.

adb:ListSparkLogAnalyzeTasks

Lista todas as tarefas de análise de log Spark.

adb:ListSparkTemplateFileIds

Lista os IDs de todos os arquivos de modelo Spark salvos em um cluster.

adb:ListSparkWarehouseBatchSQL

Lista todas as consultas Spark SQL executadas.

adb:ModifyActiveOperationMaintainConf

-

adb:ModifyActiveOperationTasks

-

adb:ModifyApsDatasoure

Modifica uma fonte de dados APS.

adb:ModifyApsJob

Modifica um job APS.

adb:ModifyApsKafkaADBJob

-

adb:ModifyApsSlsADBJob

Modifica um job de ingestão de data warehouse SLS para ADB.

adb:ModifyApsWorkload

-

adb:ModifyApsWorkloadName

Modifica o nome de um workload APS.

adb:ModifyAutoRenewalAttribute

-

adb:ModifyDBClusterShardNumber

-

adb:ModifyDmsDefaultWorkspace

-

adb:ModifyMaintenanceAction

Modifica o horário de execução de um evento de manutenção.

adb:ModifyMaterializedView

Modifica uma visualização materializada.

adb:ModifyMaterializedViewRecommend

Modifica uma tarefa automática de recomendação de visualização materializada.

adb:ModifySqlTemplateGroup

-

adb:ModifySqlTemplatePosition

Modifica o local do diretório de um modelo SQL.

adb:PauseApsWorkload

-

adb:QueryFormationInstsByTaskID

-

adb:QueryFormationTaskByID

-

adb:QueryFormationTasksByType

-

adb:QueryService

-

adb:QueryTaskInfoByID

-

adb:RevokeLakeStoragePermission

-

adb:RunMaterializedViewRecommend

-

adb:StartApsJob

Inicia um job APS.

adb:StartApsWorkload

-

adb:StartFormationCrawler

-

adb:StartPipelineJob

-

adb:StartSparkEngine

Inicia o mecanismo Spark SQL.

adb:StopAiMultimodalJob

-

adb:StopPipelineJob

-

adb:SubmitResultExportJob

Envia uma consulta SQL e exporta o conjunto de resultados.

adb:SuspendApsJob

Suspende um job APS.

adb:UpdateFormationCrawler

-

adb:UpdateFormationCrawlerScheduleState

-

adb:UpdateLakeStorage

Atualiza o armazenamento de lake.

adb:createCatalog

-

adb:dropCatalog

-

adb:getCatalogObjects

-

adb:null

-

Para ações que não oferecem suporte à autorização no nível de grupo de recursos, definir o escopo do recurso como resource group level não surte efeito. Para conceder essas permissões a um usuário RAM, crie uma política personalizada e defina seu escopo de recurso como account level.

image.png Veja abaixo dois exemplos de políticas personalizadas. Ajuste essas políticas conforme suas necessidades.

  • Permite todas as operações somente leitura que não oferecem suporte à autorização no nível de grupo de recursos. O elemento Action lista todas essas operações somente leitura.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "adb:CheckApsTableAvailable",
            "adb:CheckFormationSchemaExists",
            "adb:CheckServiceLinkedRole",
            "adb:DescribeApsDatasource",
            "adb:DescribeApsDatasources",
            "adb:DescribeApsJobDetail",
            "adb:DescribeApsJobs",
            "adb:DescribeApsKafkaJsonLevels",
            "adb:DescribeApsKafkaSchemas",
            "adb:DescribeApsMigrationWorkloads",
            "adb:DescribeApsPartitionFormatters",
            "adb:DescribeApsPolarDBInstances",
            "adb:DescribeApsResourceGroups",
            "adb:DescribeApsSLSLatestLogs",
            "adb:DescribeApsSLSPartitionFormatters",
            "adb:DescribeApsSLSSchemas",
            "adb:DescribeApsWorkload",
            "adb:DescribeApsWorkloads",
            "adb:DescribeAutoRenewalAttribute",
            "adb:DescribeAvailableResource",
            "adb:DescribeClusterAccessWhiteList",
            "adb:DescribeComputeResource",
            "adb:DescribeDBClusterShardNumber",
            "adb:DescribeEIURange",
            "adb:DescribeFormationDatabricksMigrationObjects",
            "adb:DescribeHistoryEvents",
            "adb:DescribeHistoryTasks",
            "adb:DescribeHistoryTasksStat",
            "adb:DescribeKmsKeys",
            "adb:DescribeLLMAnswer",
            "adb:DescribeLLMSimilarQuestions",
            "adb:DescribeLogStoreKeys",
            "adb:DescribeLoghubDetail",
            "adb:DescribeMaintenanceAction",
            "adb:DescribeMsgClusterIds",
            "adb:DescribeMsgTopics",
            "adb:DescribePolarDBAiEngines",
            "adb:DescribePolarDBXToADBInstances",
            "adb:DescribeResourceGroupSpec",
            "adb:DescribeResultExportConfig",
            "adb:DescribeRunningBackupJob",
            "adb:DescribeSLSLogStores",
            "adb:DescribeSLSProjects",
            "adb:DescribeSLSRegions",
            "adb:DescribeSparkCodeLog",
            "adb:DescribeSparkCodeWebUi",
            "adb:GetActiveSparkSession",
            "adb:GetDmsDefaultWorkspace",
            "adb:GetFormationCrawler",
            "adb:GetLakeStorage",
            "adb:GetPipelineJob",
            "adb:GetSparkAppAttemptLog",
            "adb:GetSparkLogAnalyzeTask",
            "adb:GetSparkWarehouseBatchSQL",
            "adb:ListAfsBuckets",
            "adb:ListApsWebhook",
            "adb:ListBackupJobs",
            "adb:ListLakeStorageBuckets",
            "adb:ListLakeStorages",
            "adb:ListResultExportJobHistory",
            "adb:ListSparkLogAnalyzeTasks",
            "adb:ListSparkTemplateFileIds",
            "adb:ListSparkWarehouseBatchSQL",
            "adb:SubmitResultExportJob"
          ],
          "Resource": "*"
        }
      ]
    }
    
  • Permite todas as operações que não oferecem suporte à autorização no nível de grupo de recursos. O elemento Action lista todas essas operações.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "adb:CancelActiveOperationTasks",
            "adb:CancelSparkWarehouseBatchSQL",
            "adb:CheckApsTableAvailable",
            "adb:CheckFormationSchemaExists",
            "adb:CheckServiceLinkedRole",
            "adb:ConfigureResultExport",
            "adb:CreateAPSJob",
            "adb:CreateAfsAccessKey",
            "adb:CreateAfsBucket",
            "adb:CreateAiMultimodalJob",
            "adb:CreateApsDatasoure",
            "adb:CreateApsKafkaADBJob",
            "adb:CreateApsKafkaHudiJob",
            "adb:CreateApsSlsADBJob",
            "adb:CreateApsSlsHudiJob",
            "adb:CreateBackup",
            "adb:CreateFormationCrawler",
            "adb:CreateLakeStorage",
            "adb:CreateLakeStorageAuthorizations",
            "adb:CreateLakeStorageBucket",
            "adb:CreateMaterializedViewRecommend",
            "adb:CreatePipelineJob",
            "adb:CreateServiceLinkedRole",
            "adb:DeleteApsDatasoure",
            "adb:DeleteApsWorkload",
            "adb:DeleteBackups",
            "adb:DeleteFormationCrawler",
            "adb:DeleteLakeStorage",
            "adb:DeleteLakeStorageAuthorizations",
            "adb:DeleteMaterializedView",
            "adb:DeleteMaterializedViewRecommend",
            "adb:DeletePipelineJob",
            "adb:DeleteSqlTemplate",
            "adb:DeleteSqlTemplateGroup",
            "adb:DescribeApsDatasource",
            "adb:DescribeApsDatasources",
            "adb:DescribeApsJobDetail",
            "adb:DescribeApsJobs",
            "adb:DescribeApsKafkaJsonLevels",
            "adb:DescribeApsKafkaSchemas",
            "adb:DescribeApsMigrationWorkloads",
            "adb:DescribeApsPartitionFormatters",
            "adb:DescribeApsPolarDBInstances",
            "adb:DescribeApsResourceGroups",
            "adb:DescribeApsSLSLatestLogs",
            "adb:DescribeApsSLSPartitionFormatters",
            "adb:DescribeApsSLSSchemas",
            "adb:DescribeApsWorkload",
            "adb:DescribeApsWorkloads",
            "adb:DescribeAutoRenewalAttribute",
            "adb:DescribeAvailableResource",
            "adb:DescribeClusterAccessWhiteList",
            "adb:DescribeComputeResource",
            "adb:DescribeDBClusterShardNumber",
            "adb:DescribeEIURange",
            "adb:DescribeFormationDatabricksMigrationObjects",
            "adb:DescribeHistoryEvents",
            "adb:DescribeHistoryTasks",
            "adb:DescribeHistoryTasksStat",
            "adb:DescribeKmsKeys",
            "adb:DescribeLLMAnswer",
            "adb:DescribeLLMSimilarQuestions",
            "adb:DescribeLogStoreKeys",
            "adb:DescribeLoghubDetail",
            "adb:DescribeMaintenanceAction",
            "adb:DescribeMsgClusterIds",
            "adb:DescribeMsgTopics",
            "adb:DescribePolarDBAiEngines",
            "adb:DescribePolarDBXToADBInstances",
            "adb:DescribeResourceGroupSpec",
            "adb:DescribeResultExportConfig",
            "adb:DescribeRunningBackupJob",
            "adb:DescribeSLSLogStores",
            "adb:DescribeSLSProjects",
            "adb:DescribeSLSRegions",
            "adb:DescribeSparkCodeLog",
            "adb:DescribeSparkCodeWebUi",
            "adb:ExecuteService",
            "adb:GetActiveSparkSession",
            "adb:GetDmsDefaultWorkspace",
            "adb:GetFormationCrawler",
            "adb:GetLakeStorage",
            "adb:GetPipelineJob",
            "adb:GetSparkAppAttemptLog",
            "adb:GetSparkLogAnalyzeTask",
            "adb:GetSparkWarehouseBatchSQL",
            "adb:GrantLakeStoragePermission",
            "adb:KillSparkEngine",
            "adb:KillSparkLogAnalyzeTask",
            "adb:ListAfsBuckets",
            "adb:ListApsWebhook",
            "adb:ListBackupJobs",
            "adb:ListLakeStorageBuckets",
            "adb:ListLakeStorages",
            "adb:ListResultExportJobHistory",
            "adb:ListSparkLogAnalyzeTasks",
            "adb:ListSparkTemplateFileIds",
            "adb:ListSparkWarehouseBatchSQL",
            "adb:ModifyActiveOperationMaintainConf",
            "adb:ModifyActiveOperationTasks",
            "adb:ModifyApsDatasoure",
            "adb:ModifyApsJob",
            "adb:ModifyApsKafkaADBJob",
            "adb:ModifyApsSlsADBJob",
            "adb:ModifyApsWorkload",
            "adb:ModifyApsWorkloadName",
            "adb:ModifyAutoRenewalAttribute",
            "adb:ModifyDBClusterShardNumber",
            "adb:ModifyDmsDefaultWorkspace",
            "adb:ModifyMaintenanceAction",
            "adb:ModifyMaterializedView",
            "adb:ModifyMaterializedViewRecommend",
            "adb:ModifySqlTemplateGroup",
            "adb:ModifySqlTemplatePosition",
            "adb:PauseApsWorkload",
            "adb:QueryFormationInstsByTaskID",
            "adb:QueryFormationTaskByID",
            "adb:QueryFormationTasksByType",
            "adb:QueryService",
            "adb:QueryTaskInfoByID",
            "adb:RevokeLakeStoragePermission",
            "adb:RunMaterializedViewRecommend",
            "adb:StartApsJob",
            "adb:StartApsWorkload",
            "adb:StartFormationCrawler",
            "adb:StartPipelineJob",
            "adb:StartSparkEngine",
            "adb:StopAiMultimodalJob",
            "adb:StopPipelineJob",
            "adb:SubmitResultExportJob",
            "adb:SuspendApsJob",
            "adb:UpdateFormationCrawler",
            "adb:UpdateFormationCrawlerScheduleState",
            "adb:UpdateLakeStorage",
            "adb:createCatalog",
            "adb:dropCatalog",
            "adb:getCatalogObjects",
            "adb:null"
          ],
          "Resource": "*"
        }
      ]
    }
    
Importante

Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar todos os recursos dessa conta. Sempre conceda permissões com base no princípio do menor privilégio.

Perguntas frequentes

Verificar o grupo de recursos de um recurso

  • Método 1: clique em o nome do recurso para abrir sua página de detalhes. O grupo de recursos está listado nessa página.

  • Método 2: faça login no Resource Management console e clique em Resource Center > Resource Search. À esquerda, selecione a conta proprietária (a current account é selecionada por padrão). Use as condições de filtro para localizar o recurso desejado e visualizar seu grupo de recursos.

Visualizar recursos por produto e grupo

  • Método 1: faça login no Resource Management console e clique em Resource Center > Resource Search. À esquerda, sob a conta proprietária (a current account é selecionada por padrão), clique em o grupo de recursos desejado. Em seguida, à direita, selecione o produto na lista suspensa Select Resource Type.

  • Método 2: faça login no Resource Management console e clique em Resource Group > Resource Group. Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Manage Resources, selecione o produto na lista suspensa Product.

Mover vários recursos para outro grupo

Faça login no Resource Management console e clique em Resource Group > Resource Group. Na linha do grupo de recursos desejado, clique em Manage Resources na coluna Actions. Na página de gerenciamento de recursos, use as condições de filtro para localizar os recursos desejados. Marque a caixa de seleção de cada recurso, clique em Move Resource Group abaixo da lista e siga as instruções na tela.