Todos os produtos
Search
Central de documentação

ApsaraMQ for RocketMQ:Autorização RAM

Última atualização: Jul 15, 2026

O Resource Access Management (RAM) é um serviço fornecido pela Alibaba Cloud para gerenciar identidades de usuários e permissões de acesso a recursos. O uso do RAM ajuda a evitar o compartilhamento das chaves da sua conta da Alibaba Cloud com outros usuários e permite conceder aos usuários o acesso com privilégio mínimo. O RAM usa políticas de permissão para definir autorizações. Este tópico descreve a estrutura geral de uma política RAM e os elementos de instrução de política (Action, Resource e Condition) definidos por Cloud Message Queue MQ para políticas de permissão RAM. O código RAM (RamCode) para Cloud Message Queue MQ é mq , e a granularidade de autorização suportada é Resource-level .

Estrutura geral de uma política

As políticas de permissão suportam o formato JSON com a seguinte estrutura geral:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "<Effect>",
      "Action": "<Action>",
      "Resource": "<Resource>",
      "Condition": {
        "<Condition_operator>": {
          "<Condition_key>": [
            "<Condition_value>"
          ]
        }
      }
    }
  ]
}        

A lista a seguir descreve os campos da política:

  • Version: Especifica o número da versão da política. É fixo em 1.

  • Statement:

    • Effect: Especifica o resultado da autorização. Valores válidos: Allow e Deny.

    • Action: Especifica uma ou mais operações que são permitidas ou negadas.

    • Resource: Especifica os objetos específicos afetados pelas operações. Você pode usar os Alibaba Cloud Resource Names (ARNs) para descrever recursos específicos.

    • Condition: Especifica as condições para que a autorização entre em vigor. Este campo é opcional.

      • Operador de condição: Especifica os operadores condicionais. Diferentes tipos de condições suportam diferentes operadores condicionais.

      • Condition_key: Especifica as chaves de condição.

      • Condition_value: Especifica os valores de condição.

Action

A tabela a seguir lista as ações definidas por Cloud Message Queue MQ. As colunas da tabela são descritas a seguir:

  • Action: As ações podem ser usadas no elemento Action das instruções de política de permissão RAM para conceder permissões para realizar a operação.

  • API: A API que você pode chamar para realizar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para realizar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o ARN correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se apenas a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, a Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços integrados ao RAM. Para mais informações, consulte Chaves de condição comuns.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para realizar todas as ações dependentes.

Action

API

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

mq:QueryDLQMessage OnsDLQMessagePageQueryByGroupId get

Group

acs:mq:{#regionId}:{#accountId}:{#GroupName}

Group

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#GroupName}

Nenhum

mq:OnsInstanceBaseInfo

mq:ListTagResources ListTagResources get

*All Resources

*

Nenhum

mq:QueryInstanceBaseInfo

mq:QueryTrendGroupOutputTps OnsTrendGroupOutputTps get

Group

acs:mq:{#regionId}:{#accountId}:{#GroupName}

Group

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#GroupName}

Nenhum

mq:OnsInstanceBaseInfo

mq:QueryDLQMessage OnsDLQMessageGetById get

Group

acs:mq:{#regionId}:{#accountId}:{#GroupName}

Group

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#GroupName}

Nenhum

mq:OnsInstanceBaseInfo

mq:DeleteGroup OnsGroupDelete delete

*Group

acs:mq:{#regionId}:{#accountId}:{#InstanceId}

*Group

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#GroupName}

Nenhum

mq:QueryInstanceBaseInfo

mq:UpdateGroupConsumer OnsGroupConsumerUpdate

Group

acs:mq:{#regionId}:{#accountId}:{#GroupName}

Group

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#GroupName}

Nenhum

mq:OnsInstanceBaseInfo

mq:QueryGroupSubDetail OnsGroupSubDetail get

Group

acs:mq:{#regionId}:{#accountId}:{#GroupName}

Group

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#GroupName}

Nenhum

mq:OnsInstanceBaseInfo

mq:QueryConsumerStatus OnsConsumerStatus get

Group

acs:mq:{#regionId}:{#accountId}:{#GroupName}

Group

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#GroupName}

Nenhum

mq:OnsInstanceBaseInfo

mq:QueryConsumerConnection OnsConsumerGetConnection get

Group

acs:mq:{#regionId}:{#accountId}:{#GroupName}

Group

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#GroupName}

Nenhum

mq:OnsInstanceBaseInfo

mq:QueryMessage OnsMessagePageQueryByTopic get

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:DeleteTopic OnsTopicDelete

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:CreateGroup OnsGroupCreate create

*Instance

acs:mq:{#regionId}:{#accountId}:{#InstanceId}

Nenhum

mq:QueryInstanceBaseInfo

mq:QueryTrace OnsTraceQueryByMsgId get

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:SUB OnsMessagePush get

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:QueryMessage OnsMessageGetByMsgId get

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:ResetConsumerOffset OnsConsumerResetOffset get

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:ResendDLQMessage OnsDLQMessageResendById get

Group

acs:mq:{#regionId}:{#accountId}:{#GroupName}

Group

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#GroupName}

Nenhum

mq:OnsInstanceBaseInfo

mq:QueryMessageTrace OnsMessageTrace get

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:QueryConsumerTimeSpan OnsConsumerTimeSpan get

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:UpdateInstance OnsInstanceUpdate

*Instance

acs:mq:{#regionId}:{#accountId}:{#InstanceId}

Nenhum

mq:QueryInstanceBaseInfo

mq:UntagResources UntagResources get

*All Resources

*

Nenhum

mq:QueryInstanceBaseInfo

mq:ListGroup OnsGroupList list

Group

acs:mq:{#regionId}:{#accountId}:{#InstanceId}

Nenhum

mq:QueryInstanceBaseInfo

mq:QueryMessageDetail OnsMessageDetail get

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:ListTopic OnsTopicList list

Instance

acs:mq:{#regionId}:{#accountId}:{#InstanceId}

Nenhum

mq:QueryInstanceBaseInfo

mq:DeleteInstance OnsInstanceDelete

*Instance

acs:mq:{#regionId}:{#accountId}:{#InstanceId}

Nenhum

mq:QueryInstanceBaseInfo

mq:CreateTopic OnsTopicCreate

*Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

*Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:QueryInstanceBaseInfo

mq:QueryTopicStatus OnsTopicStatus get

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:TagResources TagResources update

*All Resources

*

Nenhum

mq:QueryInstanceBaseInfo

mq:QueryInstanceBaseInfo OnsInstanceInServiceList list

Instance

acs:mq:{#regionId}:{#accountId}:{#InstanceId}

Nenhum Nenhum
mq:QueryTrace OnsTraceQueryByMsgKey get

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:QueryTopicSubDetail OnsTopicSubDetail get

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:QueryTrendTopicInputTps OnsTrendTopicInputTps get

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:QueryConsumerAccumulate OnsConsumerAccumulate get

Group

acs:mq:{#regionId}:{#accountId}:{#GroupName}

Group

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#GroupName}

Nenhum

mq:OnsInstanceBaseInfo

mq:QueryMessage OnsMessageGetByKey get

Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

Nenhum

mq:OnsInstanceBaseInfo

mq:QueryInstanceBaseInfo OnsInstanceBaseInfo get

*Instance

acs:mq:{#regionId}:{#accountId}:{#InstanceId}

Nenhum Nenhum
mq:GetTraceResult OnsTraceGetResult get

*Topic

acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}

*Topic

acs:mq:{#regionId}:{#accountId}:{#TopicName}

Nenhum

mq:QueryInstanceBaseInfo

mq:CreateInstance OnsInstanceCreate create

*All Resources

*

Nenhum Nenhum

Resource

A tabela a seguir lista os recursos definidos por Cloud Message Queue MQ. Especifique-os no elemento Resource das instruções de política RAM para conceder permissões para operações específicas. Eles são identificados de forma exclusiva por ARNs. Formato: acs:{#ramcode}:{#regionId}:{#accountId}:{#resourceType}:

  • acs: A sigla do serviço da Alibaba Cloud, que indica a nuvem pública da Alibaba Cloud.

  • {#ramcode}: O código usado no RAM para indicar um serviço da Alibaba Cloud.

  • {#regionId}: O ID da região. Se o recurso abrange todas as regiões, defina-o como um asterisco (*).

  • {#accountId}: O ID da conta da Alibaba Cloud. Se o recurso abrange todas as contas da Alibaba Cloud, defina-o como um asterisco (*).

  • {#resourceType}: O identificador de recurso definido pelo serviço. Suporta uma estrutura hierárquica, semelhante a um caminho de arquivo. Se a instrução abrange recursos globais, defina-o como um asterisco (*).

Tipo de recurso

ARN

Group
  • acs:mq:{#regionId}:{#accountId}:{#GroupName}
  • acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#GroupName}
  • acs:mq:{#regionId}:{#accountId}:{#InstanceId}
Topic
  • acs:mq:{#regionId}:{#accountId}:{#TopicName}
  • acs:mq:{#regionId}:{#accountId}:{#InstanceId}%{#TopicName}
Instance
  • acs:mq:{#regionId}:{#accountId}:{#InstanceId}
  • acs:mq:{#regionId}:{#accountId}:*

Condition

Cloud Message Queue MQ não define chaves de condição em nível de produto. No entanto, você pode usar as chaves de condição comuns da Alibaba Cloud para controle de acesso. Para mais informações, consulte Chaves de condição comuns.

Como criar políticas RAM personalizadas?

Você pode criar políticas personalizadas e concedê-las a usuários RAM, grupos de usuários RAM ou funções RAM. Para instruções, consulte: