O Resource Access Management (RAM) da Alibaba Cloud usa políticas para controlar quais ações as identidades podem executar em cada recurso. O RAM oferece dois tipos de políticas:
Políticas de sistema: predefinidas e mantidas pela Alibaba Cloud. Anexe essas políticas a identidades RAM para conceder acesso rapidamente, sem escrever JSON de política. Não é possível modifique políticas de sistema.
Políticas personalizadas: criadas e gerenciadas por você. Crie, atualize e exclua políticas personalizadas para obter controle de acesso granular sobre operações de API e recursos específicos.
Quando o ApsaraMQ for RocketMQ (Ons) lança novos recursos, a Alibaba Cloud atualiza as políticas de sistema correspondentes com novas permissões. Essas atualizações aplicam-se automaticamente a todas as identidades RAM vinculadas à política, incluindo usuários RAM, grupos de usuários RAM e funções RAM. Para mais informações sobre a estrutura e a sintaxe das políticas RAM, consulte Visão geral de políticas.
As políticas de sistema são adequadas para começar a usar o console de gerenciamento, mas também suportam métodos avançados, como operações de API e comandos CLI. Em ambientes de produção, crie políticas personalizadas que sigam o princípio do menor privilégio.
As políticas de sistema classificam-se em políticas de sistema de serviço, políticas de função de serviço e políticas de função vinculada ao serviço. Alguns serviços de nuvem fornecem apenas um ou dois desses tipos.
Políticas de sistema de serviço
Anexe estas políticas a usuários RAM, grupos de usuários ou funções para controlar o acesso aos recursos do ApsaraMQ for RocketMQ.
|
Política |
Permissões |
Caso de uso |
|
Acesso total ao MessageQueue for Apache RocketMQ via Management Console |
Administradores que gerenciam todos os recursos de mensagens |
|
|
Acesso somente para publicação ao RocketMQ4.0 Service via Management Console |
Aplicações ou usuários que apenas enviam mensagens |
|
|
Acesso somente para assinatura ao RocketMQ4.0 Service via Management Console |
Aplicações ou usuários que apenas consomem mensagens |
Políticas de função vinculada ao serviço
Uma função vinculada ao serviço é uma função RAM assumida pelo ApsaraMQ for RocketMQ (Ons) para acessar recursos em outros serviços da Alibaba Cloud em seu nome. O serviço gerencia inteiramente a política associada.
|
Política |
Função |
Descrição |
|
AliyunServiceRoleForOns |
Concede ao Ons as permissões necessárias para acessar recursos em outros serviços de nuvem |
Não anexe esta política a nenhuma identidade RAM além da função vinculada ao serviço AliyunServiceRoleForOns. Não é possível modifique ou exclua esta política.
Conceder permissões a identidades RAM
Por padrão, as identidades RAM não têm permissões. Um administrador de conta deve anexar políticas explicitamente para conceder acesso. Para minimizar riscos de segurança, conceda apenas as permissões necessárias a cada identidade.