Todos os produtos
Search
Central de documentação

ApsaraMQ for RocketMQ:Use grupos de recursos para controle refinado

Última atualização: Jun 27, 2026

O uso de grupos de recursos para organizar seus recursos permite a integração com o Resource Access Management (RAM), garantindo isolamento de recursos e gerenciamento refinado de permissões em uma única conta Alibaba Cloud. Este tópico descreve quais recursos do ApsaraMQ for RocketMQ oferecem suporte a grupos de recursos e fornece instruções passo a passo sobre como conceder permissões no nível do grupo de recursos.

Nota

Como funciona a autorização por grupo de recursos

Grupos de recursos permitem organizar os recursos dentro da sua conta Alibaba Cloud. Por exemplo, é possível crie um grupo de recursos dedicado para cada projeto e mover os recursos desse projeto para o grupo correspondente, facilitando o gerenciamento centralizado. Para obter mais informações, consulte O que é um grupo de recursos?

Após organizar seus recursos, conceda permissões a entidades específicas do RAM, como usuários RAM, grupos de usuários RAM ou funções RAM, para um grupo de recursos determinado. Isso restringe cada entidade a gerencie apenas os recursos contidos nesse grupo. Para obter mais informações, consulte Agrupamento e autorização de recursos.

Esse método de autorização oferece os seguintes benefícios:

  • Permissões refinadas: Cada identidade recebe somente as permissões específicas de que necessita, evitando a mistura de gerenciamento de recursos entre projetos diferentes.

  • Escalabilidade: Ao adicionar novos recursos, basta atribuí-los ao grupo de recursos. As entidades do RAM com acesso a esse grupo obtêm automaticamente as permissões correspondentes para os novos recursos, sem necessidade de autorização adicional.

Conceder permissões no nível do grupo de recursos

O exemplo a seguir demonstra como conceder permissões a um RAM user para gerencie recursos do ApsaraMQ for RocketMQ dentro de um grupo de recursos específico.

1. Pré-requisitos

  1. Crie o RAM user que você deseja utilizar. Para obter instruções, consulte Criar um usuário RAM.

  2. Crie um resource group e mova seus recursos existentes para ele. Para obter instruções, consulte Criar um grupo de recursos, Transferir recursos automaticamente e Transferir recursos manualmente.

2. Conceder permissões no nível do grupo de recursos

Utilize um dos métodos a seguir para conceder permissões no nível do grupo de recursos.

Método 1: Resource Management console

Use o recurso de gerenciamento de permissões de um grupo de recursos para conceder permissões a um usuário RAM específico. Para obter mais detalhes, consulte Conceder permissões em um grupo de recursos a uma identidade RAM.

  • Faça login no Resource Management console.

  • Na página Resource Groups, localize o grupo de recursos desejado e clique em Manage Permissions na coluna Actions.

  • Na aba Manage Permissions, clique em Grant Permission.

  • No painel Grant Permission, configure a entidade e a política.

    • Principal: Selecione um usuário RAM existente.

    • Policy: Escolha uma system policy ou uma custom policy criada por você. Para obter instruções, consulte Criar uma política personalizada.

  • Clique em Confirm.

Método 2: RAM console

Utilize o RAM console para conceder permissões no nível do grupo de recursos a um usuário RAM específico. Para obter mais detalhes, consulte Gerenciar permissões para um usuário RAM.

  • Faça login no RAM console com sua conta Alibaba Cloud (conta raiz) ou como administrador RAM.

  • No painel de navegação à esquerda, escolha Identities > Users. Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions.

  • No painel Add Permissions, defina as configurações a seguir.

    • Resource Scope: Selecione Resource Group.

    • Principal: Selecione o usuário RAM criado nos pré-requisitos ou outro usuário RAM existente.

    • Policy: Escolha uma system policy ou uma custom policy criada por você. Para obter instruções, consulte Criar uma política personalizada.

  • Clique em Confirm.

Tipos de recursos que suportam grupos de recursos

A tabela a seguir lista os tipos de recursos do ApsaraMQ for RocketMQ que oferecem suporte a grupos de recursos.

Serviço de nuvem

Código do serviço

Tipo de recurso

ApsaraMQ for RocketMQ

rocketmq

instância

Nota

Para tipos de recursos que ainda não suportam grupos de recursos, envie seu feedback no Resource Management console.

image

Ações sem autorização no nível do grupo de recursos

As seguintes ações do ApsaraMQ for RocketMQ não suportam autorização no nível do grupo de recursos:

Ação

Descrição

rocketmq:CheckServiceLinkedRole

-

rocketmq:CreateServiceLinkedRole

-

rocketmq:DeleteDiagnosis

-

rocketmq:ExportDiagnose

-

rocketmq:GetDiagnosis

-

rocketmq:GetUserMetrics

-

rocketmq:GetUserTags

-

rocketmq:InvokeGenericService

-

rocketmq:ListAllTags

-

rocketmq:ListDiagnosis

-

rocketmq:ListDisasterRecoveryPlans

Consulta uma lista de planos de backup.

rocketmq:ListFaultDrillTasks

-

rocketmq:ListInstanceContainsV4

-

rocketmq:ListMetricMeta

Consulta uma lista de métricas de monitoramento.

rocketmq:ListMigrations

Consulta uma lista de tarefas de migração.

rocketmq:ListRegions

-

Para ações que não suportam autorização no nível do grupo de recursos, definir o Escopo do Recurso como Resource Group não produz efeito. Caso um usuário RAM necessite de permissões para essas ações, crie uma política personalizada com o escopo de recurso definido como Account Level.

image.png Os dois exemplos a seguir mostram políticas personalizadas. Modifique o conteúdo delas conforme necessário para atender aos requisitos do seu negócio.

  • Para permitir todas as ações de somente leitura que não suportam autorização no nível do grupo de recursos, especifique-as no elemento Action da política abaixo:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "rocketmq:GetDiagnosis",
            "rocketmq:GetUserMetrics",
            "rocketmq:GetUserTags",
            "rocketmq:ListAllTags",
            "rocketmq:ListDiagnosis",
            "rocketmq:ListDisasterRecoveryPlans",
            "rocketmq:ListFaultDrillTasks",
            "rocketmq:ListInstanceContainsV4",
            "rocketmq:ListMetricMeta",
            "rocketmq:ListMigrations",
            "rocketmq:ListRegions"
          ],
          "Resource": "*"
        }
      ]
    }
    
  • Para permitir todas as ações que não suportam autorização no nível do grupo de recursos, especifique-as no elemento Action da política abaixo:

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "rocketmq:CheckServiceLinkedRole",
            "rocketmq:CreateServiceLinkedRole",
            "rocketmq:DeleteDiagnosis",
            "rocketmq:ExportDiagnose",
            "rocketmq:GetDiagnosis",
            "rocketmq:GetUserMetrics",
            "rocketmq:GetUserTags",
            "rocketmq:InvokeGenericService",
            "rocketmq:ListAllTags",
            "rocketmq:ListDiagnosis",
            "rocketmq:ListDisasterRecoveryPlans",
            "rocketmq:ListFaultDrillTasks",
            "rocketmq:ListInstanceContainsV4",
            "rocketmq:ListMetricMeta",
            "rocketmq:ListMigrations",
            "rocketmq:ListRegions"
          ],
          "Resource": "*"
        }
      ]
    }
    
Importante

Usuários RAM ou funções RAM com permissões no nível da conta podem operar em todos os recursos da conta. Siga sempre o princípio do menor privilégio e conceda apenas as permissões estritamente necessárias.

Perguntas frequentes

Como visualize o grupo de recursos de um recurso?

  • Método 1: Clique no nome do recurso para abrir sua página de detalhes, onde o grupo de recursos será exibido.

  • Método 2: Faça login no Resource Management console. Clique em Resource Center > Resource Search. No painel de navegação à esquerda, selecione a conta à qual o recurso pertence (Current Account por padrão). Utilize as condições de filtro para localizar o recurso desejado e visualize seu grupo de recursos.

Como visualize os recursos de um produto em um grupo de recursos?

  • Método 1: Faça login no Resource Management console. Clique em Resource Center > Resource Search. No painel de navegação à esquerda, sob a conta à qual o recurso pertence (Current Account por padrão), clique no nome do grupo de recursos desejado. Em seguida, na lista suspensa Select Resource Type à direita, selecione o produto atual para visualize todos os seus recursos nesse grupo de recursos.

  • Método 2: Faça login no Resource Management console. Clique em Resource Groups > Resource Groups. Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Manage Resources, selecione o produto atual na lista suspensa Product na parte superior para visualize todos os seus recursos nesse grupo de recursos.

Como mover vários recursos para um grupo de recursos diferente?

Faça login no Resource Management console. Clique em Resource Groups > Resource Groups. Na linha do grupo de recursos desejado, clique em Manage Resources na coluna Actions para acessar a página de gerenciamento de recursos. Utilize as condições de filtro para localizar os recursos desejados. Marque as caixas de seleção na primeira coluna dos recursos que deseja mover, clique em Transfer Resource Group na parte inferior e siga as instruções na tela.