Todos os produtos
Search
Central de documentação

Application Real-Time Monitoring Service:Políticas personalizadas do RAM para ARMS

Última atualização: Jun 27, 2026

Se as políticas do sistema não atenderem aos seus requisitos, crie políticas personalizadas. Elas oferecem controle de acesso granular e aumentam a segurança no acesso aos recursos. Este tópico descreve como usar políticas personalizadas para o ARMS.

O que é uma política personalizada?

As políticas do Resource Access Management (RAM) dividem-se em políticas do sistema e políticas personalizadas. Gerencie as políticas personalizadas conforme os requisitos do seu negócio.

  • Após criar uma política personalizada, anexe-a a um usuário RAM, grupo de usuários RAM ou função RAM. Assim, as permissões especificadas na política serão concedidas ao principal.

  • Exclua políticas RAM não anexadas a um principal. Se a política estiver vinculada a um principal, desanexe-a antes da exclusão.

  • Políticas personalizadas suportam controle de versão. Gerencie as versões dessas políticas pelo mecanismo de gerenciamento do RAM.

Referências

Pré-requisitos

Importante

Esse recurso vem ativado por padrão em contas Alibaba Cloud que ativaram o ARMS após as 00:00 de 1º de abril de 2022. Se você ativou o ARMS antes dessa data, envie um ticket para ativar o recurso.

  • Antes de criar uma política personalizada, compreenda a estrutura básica e a sintaxe das políticas de permissão. Para mais informações, consulte Elementos básicos de uma política de permissão.

  • O usuário RAM deve ter a política do sistema ReadOnlyAccess ou AliyunARMSReadOnlyAccess anexada para fazer login no console do ARMS.

    Importante

    Para conceder permissões somente leitura em todos os recursos do ARMS a um grupo de recursos específico, anexe a política AliyunARMSReadOnlyAccess e conceda a permissão ReadTraceApp ao grupo de recursos. Caso contrário, o ARMS não exibirá a lista de aplicações pertencentes ao grupo de recursos autenticado.

  • Certifique-se de que a política do sistema AliyunARMSFullAccess não esteja anexada ao usuário RAM.

Informações gerais

O ARMS fornece políticas do sistema que concedem permissões de granularidade grossa. Se essas políticas não atenderem aos seus requisitos, crie políticas personalizadas. Por exemplo, use uma política personalizada para controlar as permissões de um usuário RAM sobre uma aplicação específica.

Etapa 1: Crie uma política personalizada

  1. Faça login no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Permissions > Policies.

  3. Na página Policies, clique em Create Policy.

  4. Na página Create Policy, clique na aba JSON. Escreva o conteúdo da política no editor de políticas.

    Para mais informações sobre os elementos de uma política de permissão, consulte Elementos da política.

    Exemplo: Esta política concede permissões somente leitura para aplicações na região China (Hangzhou) com a tag key0: value01 ou key0: value02.

    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "arms:ReadTraceApp"
          ],
          "Resource": "acs:arms:cn-hangzhou:*:armsapp/*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "arms:tag/key0":[
                "value01",
                "value02"
              ]
            }
          }
        }
      ]
    }
  5. No topo da página, clique em Optimize e, em seguida, clique em Perform para otimizar avançadamente a política.

    A otimização avançada de políticas executa as seguintes tarefas:

    • Divide recursos ou condições para ações incompatíveis.

    • Restringe o escopo dos recursos.

    • Remove declarações duplicadas ou mescla declarações.

  6. Na página Create Policy, clique em OK.

  7. Na caixa de diálogo Create Policy, insira um policy name e uma Description, e então clique em OK.

Etapa 2: Anexar uma política de permissão

Anexar política de permissão a um usuário RAM

Console

O console do RAM oferece dois pontos de entrada, ambos com suporte a autorização individual e em lote:

  • Página Users: O principal é selecionado automaticamente com base nos usuários escolhidos. Ideal para fluxos de trabalho centrados no usuário.

  • Página Grants: Selecione manualmente os principais e visualize todos os registros de autorização da conta. Mais indicado para fluxos de trabalho centrados em permissões.

Nota

Dica: Para gerenciamento em larga escala, adicione usuários RAM com responsabilidades idênticas a um grupo de usuários e conceda permissões ao grupo. Acesse Identities > User Groups para gerenciar grupos.

Pela página Users

  1. Faça login no console do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, localize o usuário RAM desejado e clique na coluna Actions > Attach Policy.

    Também é possível selecionar vários usuários RAM e clicar em Attach Policy abaixo da lista de usuários para autorização em lote.

  4. No painel Grant Permission, configure as seguintes definições:

    • Resource scope:

      • Account level: As permissões aplicam-se a todos os recursos da sua conta Alibaba Cloud.

      • Resource group level: As permissões aplicam-se apenas ao grupo de recursos especificado. Após o login, o usuário RAM deve alternar para o grupo de recursos autorizado na barra de navegação superior.

        Nota
        1. O sistema marca políticas de alto risco (como AdministratorAccess e AliyunRAMFullAccess) com um indicador de aviso. Tais políticas geralmente concedem controle total sobre todos os recursos da nuvem ou gerenciamento completo do RAM. Conceda essas políticas com cautela.

        2. Para exemplos de autorização por grupo de recursos, consulte Controlar o acesso de usuários RAM a instâncias ECS específicas.

    • Principal:

      O principal é o usuário RAM que recebe as permissões. Na página Users, o sistema seleciona automaticamente o usuário atual. Na página Grants, selecione o usuário manualmente. A seleção em lote é suportada.

    • Permission policy:

      • System policy: Pesquise e selecione. Filtre por nome do produto (ex.: ECS, OSS), nível de acesso (ex.: ReadOnly, FullAccess) ou nome completo da política.

        A tabela a seguir lista nomes de políticas do sistema para produtos Alibaba Cloud frequentemente solicitados, ajudando você a encontrar rapidamente a política adequada.

        Produto

        Nome da política do sistema

        Nível de acesso

        CloudMonitor

        AliyunCloudMonitorReadOnlyAccess

        Somente leitura

        China Gateway (Website Builder)

        AliyunWebsiteBuildFullAccess

        Acesso total

        Apsara DevOps

        AliyunYunxiaoFullAccess

        Acesso total

        Model Studio (Bailian)

        AliyunBailianFullAccess

        Acesso total

        Alibaba Cloud DNS

        AliyunDNSFullAccess

        Acesso total

        SSL Certificates Service

        AliyunYundunCertFullAccess

        Acesso total

        Elastic Desktop Service

        AliyunECDFullAccess

        Acesso total

        Support Center

        AliyunSupportFullAccess

        Acesso total

        Resource Center

        AliyunResourceCenterFullAccess

        Acesso total

        AgentBay

        AliyunAgentBayFullAccess

        Acesso total

        Security Center

        AliyunYundunSASFullAccess

        Acesso total

        Se não encontrar a política para o produto desejado, consulte a Referência de políticas do sistema para obter a lista completa, ou crie uma política personalizada para controle de acesso granular.

      • Custom policy: É necessário Crie uma política personalizada antes de poder concedê-la.

    • (Opcional) Description: Insira o motivo ou cenário da autorização para fins de auditoria.

    • Clique em Confirm.

    • Revise o resultado da autorização e clique em Close.

    • Pela página Grants

      1. Faça login no console do RAM.

      2. No painel de navegação à esquerda, escolha Permissions > Grants.

      3. Na página Grants, clique em Grant Permission.

      4. No painel Grant Permission, selecione o principal e configure as mesmas definições descritas acima.

      5. Revise o resultado da autorização e clique em Close.

      OpenAPI

      Conceder uma custom policy

      1. Chame a API CreatePolicy para criar uma custom policy. Para sintaxe de políticas, consulte Elementos de política de permissão e Visão geral de políticas de exemplo.

      2. Chame a API AttachPolicyToUser para conceder a política no nível de account level (defina PolicyType como Custom).

        Alternativamente, chame a API AttachPolicy para conceder a política no nível de resource group level.

      Conceder uma system policy

      Anexar uma política de permissão a uma função RAM

      Após anexar uma política de permissão a uma função RAM, use essa função para fazer login no console do ARMS. Para mais informações, consulte Assumir uma função RAM.

      Elementos da política de permissão

      Effect

      O efeito da autorização pode ser Allow ou Deny.

      Action

      Action

      Descrição da permissão

      arms:ReadTraceApp

      Permissão somente leitura para o Application Real-Time Monitoring Service (ARMS). Permite visualizar informações como visões gerais de aplicações, chamadas de API e diagnósticos de aplicações.

      arms:EditTraceApp

      Permissão de edição para o ARMS. Permite personalizar configurações de aplicações e definir parâmetros personalizados.

      arms:DeleteTraceApp

      Permissão de exclusão para o ARMS. Permite excluir aplicações.

      Resource

      Especifica o objeto ao qual a autorização se aplica.

      O formato é o seguinte:

      "Resource": [
           "acs:arms:<regionid>:*:armsapp/<appname>"
       ]
      • Substitua <regionid> pelo ID de uma região específica. Para conceder permissões em recursos de todas as regiões, use um asterisco (*).

      • Substitua <appname> pelo nome de uma aplicação específica. Para conceder permissões em todas as aplicações, use um asterisco (*). Se a autorização se aplicar a aplicações que compartilham um prefixo de nome, use prefix*, como k8s*.

      Condition

      Um bloco de condição consiste em uma ou mais cláusulas de condição. Cada cláusula é composta por um operador de condição, uma chave de condição e um valor de condição. Condition block evaluation logic

      Lógica de avaliação:

      • A condição é atendida se o valor da chave na solicitação corresponder a qualquer um dos valores na política (OR lógico).

      • Se uma cláusula contiver várias chaves de condição, todas devem corresponder para que a cláusula seja atendida (AND lógico).

      • O bloco de condição inteiro só é atendido se todas as suas cláusulas forem atendidas (AND lógico).

      O ARMS permite usar pares chave-valor de tags para especificar os objetos da autorização. Para mais informações sobre como definir tags de aplicações, consulte Gerenciamento de tags.

      • Os seguintes operadores de condição são suportados para pares chave-valor de tags:

        • StringEquals

        • StringNotEquals

        • StringEqualsIgnoreCase

        • StringNotEqualsIgnoreCase

        • StringLike

        • StringNotLike

      • Chave de condição: arms:tag.

      • Valor da condição: O par chave-valor da tag.

      Exemplo: Conceder permissões para aplicações onde o par chave-valor da tag seja key0: value01 ou key0: value02.

      "Condition": {
        "StringEquals": {       // Condition operator.
          "arms:tag/key0":[      // Condition key
            "value01",        // Condition value
            "value02"
          ]
        }
      }

      Referência de autorização

      Para usar políticas personalizadas, compreenda os requisitos de permissão do seu serviço e as informações de autorização do Application Real-Time Monitoring Service (ARMS). Para mais informações, consulte Informações de autorização.