Os grupos de recursos permitem integrar o Resource Access Management (RAM) para isolar recursos e gerenciar permissões com controle granular em uma única conta Alibaba Cloud. Este tópico descreve como o Message Queue for Apache Kafka oferece suporte a grupos de recursos e apresenta as etapas para conceder permissões no nível do grupo de recursos.
A autorização no nível do grupo de recursos aplica-se apenas aos tipos de recursos compatíveis com grupos de recursos e às ações que oferecem suporte a esse nível de autorização.
Para tipos de recursos incompatíveis com grupos de recursos, conceda as permissões no nível da conta. Para mais informações, consulte Ações sem suporte à autorização no nível do grupo de recursos.
Como funciona
Os grupos de recursos permitem organizar os recursos da sua conta Alibaba Cloud em conjuntos lógicos. Por exemplo, crie um grupo de recursos para cada projeto e mova os recursos correspondentes para esse grupo. Essa abordagem possibilita o gerenciamento centralizado dos recursos de diferentes projetos. Para mais informações, consulte O que é um grupo de recursos?.
Após organizar os recursos em grupos, conceda permissões com escopo limitado a um grupo específico para entidades do RAM, como usuários do RAM, grupos de usuários do RAM ou funções do RAM. Isso restringe a entidade ao gerenciamento exclusivo dos recursos dentro daquele grupo. Para mais informações, consulte Agrupamento e autorização de recursos.
Essa estratégia oferece os seguintes benefícios:
Permissões granulares: garanta que cada identidade tenha acesso preciso a recursos específicos, evitando que recursos de projetos distintos sejam gerenciados sob o mesmo conjunto de permissões.
Escalabilidade: ao adicionar novos recursos, basta incluí-los no grupo de recursos. A entidade obtém automaticamente as permissões para esses itens, sem necessidade de nova concessão manual.
Conceder permissões no nível do grupo de recursos a um usuário do RAM
As etapas a seguir descrevem como conceder permissões a um RAM user para gerenciar recursos do Message Queue for Apache Kafka dentro de um grupo de recursos específico.
1. Pré-requisitos
Crie um RAM user. Para mais informações, consulte Criar um usuário do RAM.
Crie um resource group e mova seus recursos existentes para o grupo de recursos desejado. Para mais informações, consulte Criar um grupo de recursos, Transferir recursos automaticamente para um grupo de recursos e Transferir recursos manualmente para um grupo de recursos.
2. Conceder permissões no nível do grupo de recursos
Escolha um dos métodos abaixo para conceder permissões no nível do grupo de recursos.
Método 1: Resource Management console
Utilize o recurso de gerenciamento de permissões do grupo de recursos para conceder permissões a um usuário do RAM. Para obter detalhes, consulte Conceder permissões com escopo de grupo de recursos a uma identidade do RAM.
Acesse o Resource Management console.
Na página Resource Groups, clique em Permission Management na coluna Actions do grupo de recursos desejado.
Na aba Permission Management, clique em grant permission.
-
No painel Grant Permission, configure a entidade principal e a política de permissões.
principal: selecione um usuário do RAM existente.
permission policy: escolha uma system policy ou uma custom policy. Para mais informações, consulte Criar uma política de permissões personalizada.
Clique em Confirm.
Método 2: RAM console
Use o RAM console para conceder permissões no nível do grupo de recursos a um usuário do RAM específico. Para obter detalhes, consulte Gerenciar permissões de um usuário do RAM.
Acesse o RAM console com sua conta Alibaba Cloud ou como administrador do RAM.
No painel de navegação à esquerda, escolha . Na página Users, clique em add permission na coluna Actions do usuário do RAM desejado.
-
No painel Add Permissions, conceda as permissões ao usuário do RAM.
Resource Scope: selecione Resource Group Level.
principal: selecione o usuário do RAM criado ou um usuário existente.
permission policy: escolha uma system policy ou uma custom policy. Para mais informações, consulte Criar uma política de permissões personalizada.
Clique em Confirm.
Tipos de recursos compatíveis com grupos de recursos
O Message Queue for Apache Kafka oferece suporte a grupos de recursos para o seguinte tipo de recurso:
|
Serviço de nuvem |
Código do serviço |
Tipo de recurso |
|
Message Queue for Apache Kafka |
alikafka |
instância |
Caso um tipo de recurso necessário não ofereça suporte a grupos de recursos, envie seu feedback no Resource Management console.

Ações sem autorização no nível do grupo
No Message Queue for Apache Kafka, as seguintes ações não oferecem suporte à autorização no nível do grupo de recursos:
|
Ações |
Descrição |
|
alikafka:AddQuota |
- |
|
alikafka:CheckCreateSlr |
- |
|
alikafka:ConsoleClearPretendStatus |
- |
|
alikafka:ConsoleKafkaConnectorCheckKafkaConnectorStatus |
- |
|
alikafka:ConsoleKafkaConnectorOpenKafkaConnector |
- |
|
alikafka:ConsoleSavePretendStatus |
- |
|
alikafka:ConsoleSearchPretendUser |
- |
|
alikafka:ConvertPostPayOrder |
Converte uma instância de pagamento conforme o uso em uma instância de assinatura. |
|
alikafka:CreateDefaultSlrRole |
- |
|
alikafka:CreateETLTask |
- |
|
alikafka:CreateInstance |
- |
|
alikafka:CreateInstanceMetadataMigration |
- |
|
alikafka:DeleteConsumerGroup |
- |
|
alikafka:DeleteContact |
- |
|
alikafka:DeleteInstance |
- |
|
alikafka:DiagnoseTimeoutTransaction |
- |
|
alikafka:EvaluateInstance |
- |
|
alikafka:GetBrokerIdListFromSls |
- |
|
alikafka:GetConsumerList |
- |
|
alikafka:GetInstanceList |
- |
|
alikafka:GetInstancesLeaderElectionOverviewListInPage |
- |
|
alikafka:GetLeaderElectionOverviewOrderByCostListInPage |
- |
|
alikafka:GetMakeFollowerProcess |
- |
|
alikafka:GetMakeLeaderProcess |
- |
|
alikafka:GetMeta |
- |
|
alikafka:GetPromotionList |
- |
|
alikafka:GetRegionErrorLeaderElectionOverviewListInPage |
- |
|
alikafka:GetRegionLeaderElectionOverview |
- |
|
alikafka:GetTopicList |
- |
|
alikafka:GetTransactionTopicListInPage |
- |
|
alikafka:HandleHangingTransaction |
- |
|
alikafka:ListInstanceGetNoDeployedInstanceList |
- |
|
alikafka:ListInstanceId |
- |
|
alikafka:ListLeaderElectionResult |
- |
|
alikafka:ListLogProject |
- |
|
alikafka:ListLogStore |
- |
|
alikafka:ListRegions |
- |
|
alikafka:ListReportAnalyseClientConsumerPower |
- |
|
alikafka:ListReportAnalyseFetchLog |
- |
|
alikafka:ListReportAnalyseGroup |
- |
|
alikafka:ListReportAnalyseMessageStoreBrokerTime |
- |
|
alikafka:ListReportAnalyseSubscribeRelationship |
- |
|
alikafka:ListReportAnalyseTopic |
- |
|
alikafka:QueryContact |
- |
|
alikafka:QueryMigrationRecord |
- |
|
alikafka:QueryQuota |
- |
|
alikafka:RegionalRollbackAddOrUpdateTopics |
- |
|
alikafka:SpCorrect |
- |
|
alikafka:SpCorrectPartition |
- |
|
alikafka:UpdateContact |
- |
|
alikafka:UpdateDeploymentRemark |
- |
Para ações incompatíveis com autorização no nível do grupo de recursos, definir o escopo de permissão como Resource Group Level não surte efeito. Se um usuário do RAM precisar dessas permissões, crie uma política de permissões personalizada e defina o escopo como Account Level.
Os exemplos a seguir mostram duas políticas de permissões personalizadas. Modifique essas políticas conforme necessário.
-
Permite todas as ações somente leitura sem suporte à autorização no nível do grupo de recursos: o elemento
Actionlista essas ações.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "alikafka:CheckCreateSlr", "alikafka:GetBrokerIdListFromSls", "alikafka:GetConsumerList", "alikafka:GetInstanceList", "alikafka:GetInstancesLeaderElectionOverviewListInPage", "alikafka:GetLeaderElectionOverviewOrderByCostListInPage", "alikafka:GetMakeFollowerProcess", "alikafka:GetMakeLeaderProcess", "alikafka:GetMeta", "alikafka:GetPromotionList", "alikafka:GetRegionErrorLeaderElectionOverviewListInPage", "alikafka:GetRegionLeaderElectionOverview", "alikafka:GetTopicList", "alikafka:GetTransactionTopicListInPage", "alikafka:ListInstanceGetNoDeployedInstanceList", "alikafka:ListInstanceId", "alikafka:ListLeaderElectionResult", "alikafka:ListLogProject", "alikafka:ListLogStore", "alikafka:ListRegions", "alikafka:ListReportAnalyseClientConsumerPower", "alikafka:ListReportAnalyseFetchLog", "alikafka:ListReportAnalyseGroup", "alikafka:ListReportAnalyseMessageStoreBrokerTime", "alikafka:ListReportAnalyseSubscribeRelationship", "alikafka:ListReportAnalyseTopic", "alikafka:QueryContact", "alikafka:QueryMigrationRecord", "alikafka:QueryQuota" ], "Resource": "*" } ] } -
Permite todas as ações sem suporte à autorização no nível do grupo de recursos: todas essas ações estão listadas no elemento
Action.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "alikafka:AddQuota", "alikafka:CheckCreateSlr", "alikafka:ConsoleClearPretendStatus", "alikafka:ConsoleKafkaConnectorCheckKafkaConnectorStatus", "alikafka:ConsoleKafkaConnectorOpenKafkaConnector", "alikafka:ConsoleSavePretendStatus", "alikafka:ConsoleSearchPretendUser", "alikafka:ConvertPostPayOrder", "alikafka:CreateDefaultSlrRole", "alikafka:CreateETLTask", "alikafka:CreateInstance", "alikafka:CreateInstanceMetadataMigration", "alikafka:DeleteConsumerGroup", "alikafka:DeleteContact", "alikafka:DeleteInstance", "alikafka:DiagnoseTimeoutTransaction", "alikafka:EvaluateInstance", "alikafka:GetBrokerIdListFromSls", "alikafka:GetConsumerList", "alikafka:GetInstanceList", "alikafka:GetInstancesLeaderElectionOverviewListInPage", "alikafka:GetLeaderElectionOverviewOrderByCostListInPage", "alikafka:GetMakeFollowerProcess", "alikafka:GetMakeLeaderProcess", "alikafka:GetMeta", "alikafka:GetPromotionList", "alikafka:GetRegionErrorLeaderElectionOverviewListInPage", "alikafka:GetRegionLeaderElectionOverview", "alikafka:GetTopicList", "alikafka:GetTransactionTopicListInPage", "alikafka:HandleHangingTransaction", "alikafka:ListInstanceGetNoDeployedInstanceList", "alikafka:ListInstanceId", "alikafka:ListLeaderElectionResult", "alikafka:ListLogProject", "alikafka:ListLogStore", "alikafka:ListRegions", "alikafka:ListReportAnalyseClientConsumerPower", "alikafka:ListReportAnalyseFetchLog", "alikafka:ListReportAnalyseGroup", "alikafka:ListReportAnalyseMessageStoreBrokerTime", "alikafka:ListReportAnalyseSubscribeRelationship", "alikafka:ListReportAnalyseTopic", "alikafka:QueryContact", "alikafka:QueryMigrationRecord", "alikafka:QueryQuota", "alikafka:RegionalRollbackAddOrUpdateTopics", "alikafka:SpCorrect", "alikafka:SpCorrectPartition", "alikafka:UpdateContact", "alikafka:UpdateDeploymentRemark" ], "Resource": "*" } ] }
Usuários ou funções do RAM com permissões no nível da conta podem gerenciar todos os recursos aplicáveis nessa conta. Sempre conceda permissões seguindo o princípio do menor privilégio.
Perguntas frequentes
Visualizar o grupo de um recurso
Método 1: clique em no nome do recurso para acessar sua página de detalhes. O grupo de recursos ao qual ele pertence será exibido na página.
Método 2: acesse o Resource Management console. Clique em . No painel de navegação à esquerda, selecione a conta do recurso (a opção Current Account vem selecionada por padrão). Utilize os filtros para localizar o recurso desejado e visualizar seu grupo de recursos.
Visualizar recursos de um produto em um grupo de recursos
Método 1: acesse o Resource Management console. Clique em . No painel de navegação à esquerda, sob a conta proprietária dos recursos (a opção Current Account vem selecionada por padrão), clique em no nome do grupo de recursos desejado. Em seguida, na lista suspensa Select Resource Type à direita, selecione o produto para visualizar todos os seus recursos naquele grupo.
Método 2: acesse o Resource Management console. Clique em . Localize o grupo de recursos desejado e clique em Resource Management na coluna Actions. Na página Resource Management, selecione o produto na lista suspensa Product para visualizar todos os seus recursos no grupo.
Mover recursos para outro grupo de recursos
Acesse o Resource Management console. Clique em . Na linha do grupo de recursos desejado, clique em Resource Management na coluna Actions. Na página Resource Management, utilize os filtros para localizar os recursos desejados. Selecione os recursos, clique em transfer resource group abaixo da lista e siga as instruções na tela para concluir o processo.