Todos os produtos
Search
Central de documentação

ApsaraMQ for RocketMQ:Grant permissions to RAM users

Última atualização: Jun 27, 2026

O Resource Access Management (RAM) permite criar contas de usuário separadas para membros da equipe e conceder a cada conta apenas as permissões necessárias. Em vez de compartilhar o par de AccessKey da sua conta Alibaba Cloud, o que gera risco de exposição de credenciais, atribua aos usuários do RAM acesso granular aos recursos do ApsaraMQ for RocketMQ, como instâncias, tópicos e grupos. Somente usuários do RAM autorizados podem gerenciar recursos no console do ApsaraMQ for RocketMQ, além de publicar e assinar mensagens por meio de SDKs e operações de API.

Benefícios:

  • Controle de acesso baseado em funções. Conceda aos desenvolvedores permissão para publicar e assinar mensagens, enquanto restringe os operadores à criação e ao gerenciamento de recursos.

  • Faturamento centralizado. A atividade dos usuários do RAM é faturada na conta pai da Alibaba Cloud, sem necessidade de rastreamento de custos separado.

  • Revogação imediata. Remova permissões ou exclua um usuário do RAM a qualquer momento.

Pré-requisitos

Antes de começar, verifique se você possui:

  • Uma conta Alibaba Cloud com o ApsaraMQ for RocketMQ ativado

  • Permissões para gerenciar usuários do RAM na conta Alibaba Cloud

Para obter informações gerais sobre o RAM, consulte O que é o RAM?.

Procedimento

Etapa 1: Criar um usuário do RAM

Crie um usuário do RAM para cada membro da equipe que precise acessar o ApsaraMQ for RocketMQ.

Para obter instruções detalhadas, consulte Criar um usuário do RAM.

Etapa 2 (Opcional): Criar políticas personalizadas

Crie políticas personalizadas para definir permissões granulares para instâncias, tópicos e grupos.

Consulte Criar políticas personalizadas para instruções gerais e Políticas personalizadas para o ApsaraMQ for RocketMQ para exemplos de políticas específicas deste produto.

Etapa 3: Anexar políticas ao usuário do RAM

Anexe políticas personalizadas ao usuário do RAM.

Para obter instruções passo a passo, consulte Conceder permissões a um usuário do RAM.

Usar credenciais de usuário do RAM

Após criar um usuário do RAM e atribuir permissões, compartilhe as credenciais com o membro da equipe. O usuário do RAM pode acessar o ApsaraMQ for RocketMQ pelo console ou pela API.

Fazer logon no console

  1. Abra a página de Logon de Usuário do RAM.

  2. Insira o nome de logon do usuário do RAM, clique em Next, insira a senha e clique em Login.

    Nota

    O nome de logon usa o formato

    <$username>@<$AccountAlias>

    ou

    <$username>@<$AccountAlias>.onaliyun.com

    .

    <$AccountAlias>

    é o alias da conta. Se nenhum alias de conta estiver definido, o ID da conta Alibaba Cloud será usado em seu lugar.

  3. No console da Alibaba Cloud, pesquise por ApsaraMQ for RocketMQ na barra de pesquisa superior para abrir o console do produto.

Chamar operações de API

Inclua o AccessKey ID e o AccessKey secret do usuário do RAM nas suas solicitações de API. Para criar um par de AccessKey para o usuário do RAM, consulte Criar um par de AccessKey.

Melhores práticas

  • Aplique o princípio do menor privilégio. Conceda apenas as permissões mínimas necessárias para cada tarefa. Evite conceder acesso administrativo total, a menos que seja indispensável.

  • Utilize usuários do RAM individuais por pessoa. Não compartilhe credenciais de usuário do RAM entre membros da equipe. Essa prática garante trilhas de auditoria precisas e facilita a revogação de acesso de uma pessoa específica.

Informações relacionadas