Se as políticas do sistema não atenderem aos seus requisitos, crie políticas personalizadas. Elas oferecem controle de acesso granular e aumentam a segurança no acesso aos recursos. Este tópico descreve como usar políticas personalizadas para o ARMS.
O que é uma política personalizada?
As políticas do Resource Access Management (RAM) dividem-se em políticas do sistema e políticas personalizadas. Gerencie as políticas personalizadas conforme os requisitos do seu negócio.
Após criar uma política personalizada, anexe-a a um usuário RAM, grupo de usuários RAM ou função RAM. Assim, as permissões especificadas na política serão concedidas ao principal.
Exclua políticas RAM não anexadas a um principal. Se a política estiver vinculada a um principal, desanexe-a antes da exclusão.
Políticas personalizadas suportam controle de versão. Gerencie as versões dessas políticas pelo mecanismo de gerenciamento do RAM.
Referências
Pré-requisitos
Esse recurso vem ativado por padrão em contas Alibaba Cloud que ativaram o ARMS após as 00:00 de 1º de abril de 2022. Se você ativou o ARMS antes dessa data, envie um ticket para ativar o recurso.
Antes de criar uma política personalizada, compreenda a estrutura básica e a sintaxe das políticas de permissão. Para mais informações, consulte Elementos básicos de uma política de permissão.
-
O usuário RAM deve ter a política do sistema
ReadOnlyAccessouAliyunARMSReadOnlyAccessanexada para fazer login no console do ARMS.ImportantePara conceder permissões somente leitura em todos os recursos do ARMS a um grupo de recursos específico, anexe a política AliyunARMSReadOnlyAccess e conceda a permissão ReadTraceApp ao grupo de recursos. Caso contrário, o ARMS não exibirá a lista de aplicações pertencentes ao grupo de recursos autenticado.
Certifique-se de que a política do sistema AliyunARMSFullAccess não esteja anexada ao usuário RAM.
Informações gerais
O ARMS fornece políticas do sistema que concedem permissões de granularidade grossa. Se essas políticas não atenderem aos seus requisitos, crie políticas personalizadas. Por exemplo, use uma política personalizada para controlar as permissões de um usuário RAM sobre uma aplicação específica.
Etapa 1: Crie uma política personalizada
Faça login no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Policies, clique em Create Policy.
-
Na página Create Policy, clique na aba JSON. Escreva o conteúdo da política no editor de políticas.
Para mais informações sobre os elementos de uma política de permissão, consulte Elementos da política.
Exemplo: Esta política concede permissões somente leitura para aplicações na região China (Hangzhou) com a tag
key0: value01oukey0: value02.{ "Version": "1", "Statement": [ { "Action": [ "arms:ReadTraceApp" ], "Resource": "acs:arms:cn-hangzhou:*:armsapp/*", "Effect": "Allow", "Condition": { "StringEquals": { "arms:tag/key0":[ "value01", "value02" ] } } } ] } -
No topo da página, clique em Optimize e, em seguida, clique em Perform para otimizar avançadamente a política.
A otimização avançada de políticas executa as seguintes tarefas:
Divide recursos ou condições para ações incompatíveis.
Restringe o escopo dos recursos.
Remove declarações duplicadas ou mescla declarações.
Na página Create Policy, clique em OK.
Na caixa de diálogo Create Policy, insira um policy name e uma Description, e então clique em OK.
Etapa 2: Anexar uma política de permissão
Anexar política de permissão a um usuário RAM
Console
O console do RAM oferece dois pontos de entrada, ambos com suporte a autorização individual e em lote:
Página Users: O principal é selecionado automaticamente com base nos usuários escolhidos. Ideal para fluxos de trabalho centrados no usuário.
Página Grants: Selecione manualmente os principais e visualize todos os registros de autorização da conta. Mais indicado para fluxos de trabalho centrados em permissões.
Dica: Para gerenciamento em larga escala, adicione usuários RAM com responsabilidades idênticas a um grupo de usuários e conceda permissões ao grupo. Acesse Identities > User Groups para gerenciar grupos.
Pela página Users
Faça login no console do RAM.
No painel de navegação à esquerda, escolha .
-
Na página Users, localize o usuário RAM desejado e clique na coluna Actions > Attach Policy.
Também é possível selecionar vários usuários RAM e clicar em Attach Policy abaixo da lista de usuários para autorização em lote.
-
No painel Grant Permission, configure as seguintes definições:
-
Resource scope:
Account level: As permissões aplicam-se a todos os recursos da sua conta Alibaba Cloud.
-
Resource group level: As permissões aplicam-se apenas ao grupo de recursos especificado. Após o login, o usuário RAM deve alternar para o grupo de recursos autorizado na barra de navegação superior.
NotaO sistema marca políticas de alto risco (como AdministratorAccess e AliyunRAMFullAccess) com um indicador de aviso. Tais políticas geralmente concedem controle total sobre todos os recursos da nuvem ou gerenciamento completo do RAM. Conceda essas políticas com cautela.
Para exemplos de autorização por grupo de recursos, consulte Controlar o acesso de usuários RAM a instâncias ECS específicas.
-
Principal:
O principal é o usuário RAM que recebe as permissões. Na página Users, o sistema seleciona automaticamente o usuário atual. Na página Grants, selecione o usuário manualmente. A seleção em lote é suportada.
-
Permission policy:
-
System policy: Pesquise e selecione. Filtre por nome do produto (ex.:
ECS,OSS), nível de acesso (ex.:ReadOnly,FullAccess) ou nome completo da política.A tabela a seguir lista nomes de políticas do sistema para produtos Alibaba Cloud frequentemente solicitados, ajudando você a encontrar rapidamente a política adequada.
Produto
Nome da política do sistema
Nível de acesso
CloudMonitor
AliyunCloudMonitorReadOnlyAccessSomente leitura
China Gateway (Website Builder)
AliyunWebsiteBuildFullAccessAcesso total
Apsara DevOps
AliyunYunxiaoFullAccessAcesso total
Model Studio (Bailian)
AliyunBailianFullAccessAcesso total
Alibaba Cloud DNS
AliyunDNSFullAccessAcesso total
SSL Certificates Service
AliyunYundunCertFullAccessAcesso total
Elastic Desktop Service
AliyunECDFullAccessAcesso total
Support Center
AliyunSupportFullAccessAcesso total
Resource Center
AliyunResourceCenterFullAccessAcesso total
AgentBay
AliyunAgentBayFullAccessAcesso total
Security Center
AliyunYundunSASFullAccessAcesso total
Se não encontrar a política para o produto desejado, consulte a Referência de políticas do sistema para obter a lista completa, ou crie uma política personalizada para controle de acesso granular.
Custom policy: É necessário Crie uma política personalizada antes de poder concedê-la.
-
(Opcional) Description: Insira o motivo ou cenário da autorização para fins de auditoria.
Clique em Confirm.
Revise o resultado da autorização e clique em Close.
Faça login no console do RAM.
No painel de navegação à esquerda, escolha .
Na página Grants, clique em Grant Permission.
No painel Grant Permission, selecione o principal e configure as mesmas definições descritas acima.
Revise o resultado da autorização e clique em Close.
Chame a API CreatePolicy para criar uma custom policy. Para sintaxe de políticas, consulte Elementos de política de permissão e Visão geral de políticas de exemplo.
-
Chame a API AttachPolicyToUser para conceder a política no nível de account level (defina
PolicyTypecomoCustom).Alternativamente, chame a API AttachPolicy para conceder a política no nível de resource group level.
Chame a API AttachPolicyToUser para anexar a política do sistema ao usuário RAM (defina
PolicyTypecomoSystem). Para valores disponíveis dePolicyName, consulte a Referência de políticas do sistema Referência de políticas do sistema.Alternativamente, chame a API AttachPolicy para conceder a política no nível de resource group level.
Substitua
<regionid>pelo ID de uma região específica. Para conceder permissões em recursos de todas as regiões, use um asterisco (*).Substitua
<appname>pelo nome de uma aplicação específica. Para conceder permissões em todas as aplicações, use um asterisco (*). Se a autorização se aplicar a aplicações que compartilham um prefixo de nome, useprefix*, comok8s*.A condição é atendida se o valor da chave na solicitação corresponder a qualquer um dos valores na política (OR lógico).
Se uma cláusula contiver várias chaves de condição, todas devem corresponder para que a cláusula seja atendida (AND lógico).
O bloco de condição inteiro só é atendido se todas as suas cláusulas forem atendidas (AND lógico).
-
Os seguintes operadores de condição são suportados para pares chave-valor de tags:
StringEquals
StringNotEquals
StringEqualsIgnoreCase
StringNotEqualsIgnoreCase
StringLike
StringNotLike
Chave de condição:
arms:tag.Valor da condição: O par chave-valor da tag.
Pela página Grants
OpenAPI
Conceder uma custom policy
Conceder uma system policy
Anexar uma política de permissão a uma função RAM
Após anexar uma política de permissão a uma função RAM, use essa função para fazer login no console do ARMS. Para mais informações, consulte Assumir uma função RAM.
Elementos da política de permissão
Effect
O efeito da autorização pode ser
AllowouDeny.Action
Action
Descrição da permissão
arms:ReadTraceApp
Permissão somente leitura para o Application Real-Time Monitoring Service (ARMS). Permite visualizar informações como visões gerais de aplicações, chamadas de API e diagnósticos de aplicações.
arms:EditTraceApp
Permissão de edição para o ARMS. Permite personalizar configurações de aplicações e definir parâmetros personalizados.
arms:DeleteTraceApp
Permissão de exclusão para o ARMS. Permite excluir aplicações.
Resource
Especifica o objeto ao qual a autorização se aplica.
O formato é o seguinte:
"Resource": [ "acs:arms:<regionid>:*:armsapp/<appname>" ]Condition
Um bloco de condição consiste em uma ou mais cláusulas de condição. Cada cláusula é composta por um operador de condição, uma chave de condição e um valor de condição.

Lógica de avaliação:
O ARMS permite usar pares chave-valor de tags para especificar os objetos da autorização. Para mais informações sobre como definir tags de aplicações, consulte Gerenciamento de tags.
Exemplo: Conceder permissões para aplicações onde o par chave-valor da tag seja
key0: value01oukey0: value02."Condition": { "StringEquals": { // Condition operator. "arms:tag/key0":[ // Condition key "value01", // Condition value "value02" ] } }Referência de autorização
Para usar políticas personalizadas, compreenda os requisitos de permissão do seu serviço e as informações de autorização do Application Real-Time Monitoring Service (ARMS). Para mais informações, consulte Informações de autorização.
-