Ao usar Resource Groups para agrupar e gerenciar seus recursos, integre o serviço ao Resource Access Management (RAM) para isolar recursos e implementar gerenciamento granular de permissões em uma única conta Alibaba Cloud. Este documento descreve como o Anycast EIP oferece suporte a Resource Groups e detalha as etapas para autorização no nível do grupo de recursos.
A autorização no nível do grupo de recursos entra em vigor apenas para tipos de recursos compatíveis e ações que oferecem suporte a esse tipo de autorização.
Para tipos de recursos sem suporte a Resource Groups, conceder permissões para um Resource Group específico não surte efeito. Nesse caso, conceda permissões no nível da conta. Para mais informações, consulte Ações sem suporte a autorização no nível do grupo de recursos.
Como funciona
Os Resource Groups permitem organizar e gerenciar recursos na sua conta Alibaba Cloud. Por exemplo, crie um Resource Group dedicado para cada projeto e transfira os recursos para seus respectivos grupos, facilitando o gerenciamento centralizado. Para mais informações, consulte O que é um Resource Group?.
Após agrupar seus recursos, conceda permissões sobre um Resource Group específico para diferentes identidades RAM, como usuários RAM, grupos de usuários RAM ou funções RAM. Isso restringe a identidade RAM a gerenciar recursos apenas dentro daquele Resource Group. Para mais informações, consulte Agrupamento e autorização de recursos.
Esse método de autorização oferece os seguintes benefícios:
Permissões granulares: Garante que cada identidade tenha exatamente as permissões de acesso necessárias, evitando que recursos de projetos distintos sejam gerenciados em conjunto na mesma conta.
Escalabilidade: Ao adicionar novos recursos, basta incluí-los no Resource Group. A identidade RAM obtém automaticamente as permissões necessárias para os novos recursos, sem necessidade de autorização adicional.
Conceder permissões de grupo de recursos a um usuário RAM
Esta seção utiliza um RAM user como exemplo para demonstrar como conceder permissões sobre recursos do Anycast EIP dentro de um Resource Group específico.
Etapa 1: Pré-requisitos
Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.
Crie um Resource Group e transfira os recursos existentes para o Resource Group de destino. Para mais informações, consulte Criar um Resource Group, Transferir recursos automaticamente para um grupo de recursos e Transferir recursos manualmente para um grupo de recursos.
Etapa 2: Conceder permissões no nível do grupo de recursos
Conceda permissões no nível do grupo de recursos utilizando um dos métodos abaixo.
Resource Management console
Use o recurso de gerenciamento de permissões de um Resource Group para conceder permissões a um usuário RAM específico. Para instruções detalhadas, consulte Conceder permissões com escopo de Resource Group a uma identidade RAM.
Faça login no Resource Management console.
Na página Resource Groups, localize o Resource Group desejado e clique em Manage Permissions na coluna Actions.
Na aba Manage Permissions, clique em Grant Permission.
-
No painel Grant Permission, configure o principal e a política de permissões.
Principal: Selecione um usuário RAM existente.
Policy: Escolha uma System Policy ou uma Custom Policy criada por você. Para mais informações, consulte Criar uma política de permissões personalizada.
Clique em Confirm.
RAM console
Conceda permissões no nível do grupo de recursos a um usuário RAM diretamente no RAM console. Para instruções detalhadas, consulte Gerenciar permissões de usuários RAM.
Faça login no RAM console como uma conta Alibaba Cloud (usuário raiz) ou administrador RAM.
No painel de navegação à esquerda, escolha . Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions.
-
No painel Add Permissions, configure as definições para adicionar permissões ao usuário RAM.
Resource Scope: Selecione Resource Group Level.
Principal: Selecione um usuário RAM existente ou o usuário RAM criado.
Policy: Escolha uma System Policy ou uma Custom Policy criada por você. Para mais informações, consulte Criar uma política de permissões personalizada.
Clique em Confirm.
Tipos de recursos compatíveis
A tabela a seguir lista os tipos de recursos do Anycast EIP que oferecem suporte a Resource Groups.
|
Serviço de nuvem |
Código do serviço |
Tipo de recurso |
|
Anycast EIP |
eipanycast |
anycasteipaddress: Endereço Anycast EIP |
Caso precise de suporte para um tipo de recurso ainda não compatível com Resource Groups, envie seu feedback no Resource Management console.

Ações sem autorização no nível do grupo de recursos
As seguintes ações no Anycast EIP não oferecem suporte à autorização no nível do grupo de recursos:
|
Ação |
Descrição |
Para ações incompatíveis com autorização no nível do grupo de recursos, selecionar resource group-level como escopo de recurso não surte efeito. Se um usuário RAM ainda precisar dessas permissões, crie uma política de permissões personalizada e selecione account-level como escopo de recurso durante a autorização.
A seguir, são apresentados dois exemplos de políticas de permissões personalizadas. Modifique o conteúdo da política conforme necessário.
-
Permitir todas as ações de somente leitura sem suporte a autorização no nível do grupo de recursos: Liste todas as ações de somente leitura incompatíveis com essa autorização no elemento
Action.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ ], "Resource": "*" } ] } -
Permitir todas as ações sem suporte a autorização no nível do grupo de recursos: Liste todas as ações incompatíveis com essa autorização no elemento
Action.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ ], "Resource": "*" } ] }
Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar todos os recursos dessa conta. Sempre conceda permissões seguindo o princípio do menor privilégio e verifique se apenas as permissões pretendidas foram atribuídas.
Perguntas frequentes
Verificar o grupo de recursos de um recurso
Método 1: Clique em no nome do recurso para acessar sua página de detalhes. O Resource Group do recurso será exibido na página.
Método 2: Faça login no Resource Management console. No painel de navegação à esquerda, escolha . No painel esquerdo, selecione a conta à qual o recurso pertence (Current Account vem selecionado por padrão). Use os filtros para localizar o recurso desejado e visualize seu Resource Group.
Visualize recursos de produtos em um grupo de recursos
Método 1: Faça login no Resource Management console. No painel de navegação à esquerda, escolha . Na seção de contas do painel esquerdo (Current Account vem selecionado por padrão), clique em no nome do Resource Group desejado. Em seguida, na seção Select Resource Type à direita, selecione o produto para visualizar todos os seus recursos dentro desse Resource Group.
Método 2: Acesse o Resource Management console, clique em , localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions da linha correspondente. Na página Manage Resources, selecione o produto na lista suspensa Product para visualizar todos os recursos desse produto no grupo de recursos.
Mover vários recursos para outro grupo de recursos
Faça login no Resource Management console. No painel de navegação à esquerda, escolha . Localize o Resource Group desejado e clique em Manage Resources na coluna Actions para acessar a página de gerenciamento de recursos. Use os filtros para localizar os recursos de destino. Marque as caixas de seleção na primeira coluna dos recursos que deseja mover, clique em Transfer Resources na parte inferior e siga as instruções na tela para concluir o processo.