Todos os produtos
Search
Central de documentação

ApsaraMQ for Kafka:Conceder permissões a usuários RAM

Última atualização: Jun 27, 2026

Quando vários membros da equipe precisam gerenciar recursos do ApsaraMQ for Kafka — instâncias, tópicos e grupos de consumidores — compartilhar um único par de AccessKey da conta Alibaba Cloud gera riscos de segurança. O Resource Access Management (RAM) permite criar identidades de usuário individuais com permissões específicas, garantindo que cada pessoa ou aplicação acesse apenas os recursos necessários.

Os usuários RAM oferecem:

  • Acesso restrito — cada usuário RAM possui identidade independente e permissões limitadas.

  • Faturamento centralizado — todos os custos de recursos são cobrados na conta Alibaba Cloud, e não nos usuários RAM individuais.

  • Controle total — revogue permissões ou exclua qualquer usuário RAM a qualquer momento.

Etapa 1: Crie um usuário RAM

  1. Faça logon no console RAM com sua conta Alibaba Cloud ou com um usuário RAM que tenha privilégios administrativos.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, clique em Create User.

    Create User button

  4. Na seção User Account Information, configure os seguintes campos:

    Clique em Add User para criar vários usuários RAM simultaneamente.

    Campo

    Descrição

    Logon Name

    Até 64 caracteres. Aceita letras, dígitos, pontos (.), hifens (-) e sublinhados (_).

    Display Name

    Até 128 caracteres.

    Tag

    Clique no ícone edit e insira um par chave-valor de tag. As tags ajudam a organizar e filtrar usuários RAM.

  5. Na seção Access Mode, selecione um modo de acesso. Por questões de segurança, atribua apenas um modo de acesso por usuário RAM para manter separadas as identidades humanas e programáticas. Console Access — destinado a membros da equipe que operam pelo console Alibaba Cloud. Using permanent AccessKey to access — voltado para aplicações que chamam APIs programaticamente. O sistema gera automaticamente um AccessKey ID e um AccessKey secret. Para mais detalhes, consulte Obter um par de AccessKey.

    Importante
    • O AccessKey secret é exibido apenas uma vez, no momento da criação. Salve-o imediatamente, pois não será possível recuperá-lo posteriormente. - Um par de AccessKey é uma credencial permanente. Se houver vazamento, todos os recursos da conta ficarão comprometidos. Para cargas de trabalho em produção, utilize tokens do Security Token Service (STS).

    Parâmetro

    Descrição

    Set Console Password

    Escolha Automatically Regenerate Default Password ou Reset Custom Password. Senhas personalizadas devem atender aos requisitos de complexidade definidos na sua política de senhas.

    Password Reset

    Defina se o usuário RAM precisará redefinir a senha no próximo logon.

    Enable MFA

    Indica se a autenticação multifator (MFA) deve ser ativada. Após ativar o MFA, vincule um dispositivo MFA ao usuário RAM.

  6. Clique em OK.

  7. Conclua a verificação de segurança conforme solicitado.

Etapa 2: Conceder permissões ao usuário RAM

Anexe políticas tanto pela página Users quanto pela página Grants. Ambos os caminhos abrem o mesmo painel Grant Permission.

Pela página Users

  1. No console RAM, escolha Identities > Users.

  2. Localize o usuário RAM desejado e clique em Add Permissions na coluna Actions. > Dica: Selecione vários usuários RAM e clique em Add Permissions na parte inferior da página para conceder permissões em lote.

    Add Permissions on Users page

Pela página Grants

  1. No console RAM, escolha Permissions > Grants.

  2. Na página Permission, clique em Grant Permission.

    Grant Permission on Grants page

Configure o painel Grant Permission

No painel Grant Permission, preencha os seguintes campos:

  1. Resource Scope — escolha o escopo da autorização:

    Escopo

    Efeito

    Account

    A política se aplica a toda a conta Alibaba Cloud.

    ResourceGroup

    A política se aplica apenas a um grupo de recursos específico. O serviço de nuvem alvo precisa oferecer suporte a grupos de recursos. Para ver um exemplo, consulte Usar um grupo de recursos para conceder permissões a uma instância ECS específica.

  2. Principal — o usuário ou os usuários RAM a autorizar. Se o processo começou pela página Users, o usuário atual já estará pré-selecionado. Na página Grants, selecione vários usuários.

  3. Policy — selecione uma ou mais políticas para anexar.

    Importante

    O console sinaliza políticas de sistema de alto risco, como AdministratorAccess e AliyunRAMFullAccess. Não anexe essas políticas a menos que o usuário RAM realmente precise de acesso administrativo completo.

    Tipo

    Descrição

    System policy

    Pré-definida pela Alibaba Cloud e somente leitura. A Alibaba Cloud mantém as atualizações de versão. Consulte Serviços compatíveis com RAM.

    Custom policy

    Criada e mantida por você. Permite definir regras de acesso granulares para recursos específicos. Consulte Criar uma política personalizada.

  4. Clique em Grant permissions.

  5. Clique em Close.

Fazer logon como usuário RAM

Após a concessão das permissões, os usuários RAM podem acessar o ApsaraMQ for Kafka das seguintes formas:

Acesso via console

  1. Abra a página de Logon de Usuário RAM.

  2. Insira o nome de logon, clique em Next, insira a senha e clique em Log On. O nome de logon segue um destes formatos: <$AccountAlias> representa o alias da conta. Caso nenhum alias esteja definido, use o ID da conta Alibaba Cloud.

    • <$username>@<$AccountAlias>

    • <$username>@<$AccountAlias>.onaliyun.com

Acesso via API

Use o AccessKey ID e o AccessKey secret do usuário RAM no código da sua aplicação para autenticar requisições de API ao ApsaraMQ for Kafka.