Se sua conta tiver muitos recursos de nuvem, como grupos de dimensionamento, use grupos de recursos para organizá-los, garantindo isolamento de recursos e controle de acesso granular.
Contexto
Um grupo de recursos permite organizar recursos de nuvem por finalidade, permissões ou propriedade, viabilizando o gerenciamento hierárquico para múltiplos usuários e projetos. Um recurso de nuvem pode pertencer a apenas um grupo de recursos, e seus relacionamentos com outros recursos não são afetados ao adicioná-lo a um grupo. Para mais informações, consulte Resource groups.
Ao usar grupos de recursos, observe os seguintes pontos:
Ao adicionar um grupo de dimensionamento a um grupo de recursos, os recursos relacionados, como configurações de dimensionamento, regras de dimensionamento, tarefas acionadas por eventos e tarefas agendadas, são automaticamente incluídos no mesmo grupo de recursos.
-
O grupo de recursos de um grupo de dimensionamento é independente dos grupos de recursos das instâncias contidas nele.
Por exemplo, um grupo de dimensionamento pode pertencer a um grupo de recursos diferente daquele das instâncias ECS ou das instâncias de contêiner elástico que ele escala horizontalmente.
-
Um grupo de recursos pode conter grupos de dimensionamento de diferentes regiões.
Por exemplo, um grupo de recursos pode incluir um grupo de dimensionamento da região China (Beijing) e outro da região China (Hangzhou).
Se você conceder a um usuário RAM permissões para gerenciar todos os recursos da Alibaba Cloud, esse usuário poderá visualizar todos os grupos de recursos na conta principal.
Casos de uso
Antes de usar grupos de recursos para gerenciar grupos de dimensionamento, certifique-se de ter criado um usuário RAM. Caso contrário, consulte Create a RAM user.
Os grupos de recursos oferecem suporte aos seguintes casos de uso para gerenciamento de grupos de dimensionamento:
Adicione grupos de dimensionamento com finalidades distintas em grupos de recursos separados para classificá-los e gerenciá-los adequadamente. Para mais informações, consulte Scenario 1: Group scaling groups by purpose.
Designe administradores específicos para cada grupo de recursos, permitindo o gerenciamento de usuários e permissões dentro do escopo de cada grupo. Para mais informações, consulte Scenario 2: Scope administrator access to a resource group.
Cenário 1: Agrupar grupos de dimensionamento por finalidade
Visão geral
Quando grupos de dimensionamento de produção e teste compartilham uma única lista, a probabilidade de erros operacionais aumenta. Criar grupos de recursos separados para cada ambiente permite isolá-los e reduzir equívocos.
Por exemplo, suponha que uma conta Alibaba Cloud tenha dois grupos de dimensionamento: Grupo de Dimensionamento A para o ambiente de produção e Grupo de Dimensionamento B para o ambiente de teste. Você adiciona o Grupo de Dimensionamento A ao grupo de recursos de produção e o Grupo de Dimensionamento B ao grupo de recursos de teste. Os requisitos são os seguintes:
No grupo de recursos de teste, é possível visualizar e gerenciar apenas o Grupo de Dimensionamento B. Isso evita modificações acidentais no Grupo de Dimensionamento A que poderiam afetar serviços online quando o escopo All resources estiver selecionado.
No grupo de recursos de produção, é possível visualizar e gerenciar apenas o Grupo de Dimensionamento A. Isso previne alterações acidentais no Grupo de Dimensionamento B que poderiam impactar o cronograma de lançamento em produção quando o escopo All resources estiver selecionado.
Procedimento
-
Crie grupos de recursos para os ambientes de teste e produção.
Este exemplo usa um grupo de recursos de produção chamado
ProdResourceGroupe um grupo de recursos de teste chamadoTestResourceGroup. Para mais informações, consulte Create a resource group.Após concluir a operação, o status do grupo de recursos será Creating.... Após cerca de 3 segundos, clique em
. Se o status mudar para Available, o grupo de recursos foi criado com sucesso. -
Crie um grupo de dimensionamento para o ambiente de teste.
Para garantir que as instâncias ECS em um grupo de dimensionamento pertençam ao mesmo grupo de recursos que o grupo de dimensionamento, use os métodos abaixo ao criar um grupo de dimensionamento, por exemplo,
TestScalingGroup. O método depende da Instance Configuration Source selecionada.Se você definir a Instance Configuration Source como Launch Template, especifique o Resource Group como
TestResourceGroupna etapa Advanced configurations (optional) durante a criação do modelo de inicialização. Para mais informações, consulte Create a launch template.Se você definir a Instance Configuration Source como Select Existing Instance, especifique o Resource Group como
TestResourceGroupna seção Advanced configurations (optional) ao criar a instância ECS. Para mais informações, consulte Create an instance by using the wizard.Se você definir a Instance Configuration Source como Create from Scratch, especifique o Resource Group como
TestResourceGroupna seção Advanced Settings ao criar a configuração de dimensionamento. Para mais informações, consulte Create a scaling configuration for ECS instances.
Ao configurar os parâmetros do grupo de dimensionamento, defina o Resource Group como
TestResourceGrouppara criar o grupo de dimensionamento destinado ao ambiente de teste. Para mais informações, consulte Create a scaling group. -
Crie um grupo de dimensionamento para o ambiente de produção.
Para assegurar que as instâncias ECS no grupo de dimensionamento pertençam ao mesmo grupo de recursos que o grupo de dimensionamento, adote os métodos a seguir ao criar um grupo de dimensionamento, por exemplo,
ProdScalingGroup. O método varia conforme a Instance Configuration Source escolhida.Se você definir a Instance Configuration Source como Launch Template, especifique o Resource Group como
ProdResourceGroupna etapa Advanced configurations (optional) durante a criação do modelo de inicialização. Para mais informações, consulte Create a launch template.Se você definir a Instance Configuration Source como Select Existing Instance, especifique o Resource Group como
ProdResourceGroupna seção Advanced configurations (optional) ao criar a instância ECS. Para mais informações, consulte Create an instance by using the wizard.Se você definir a Instance Configuration Source como Create from Scratch, especifique o Resource Group como
ProdResourceGroupna seção Advanced Settings ao criar a configuração de dimensionamento. Para mais informações, consulte Create a scaling configuration for ECS instances.
Ao configurar os parâmetros do grupo de dimensionamento, defina o Resource Group como
ProdResourceGrouppara criar o grupo de dimensionamento destinado ao ambiente de produção. Para mais informações, consulte Create a scaling group.
Verificar o resultado
Faça login no Auto Scaling console.
-
No canto superior esquerdo da barra de navegação superior, selecione diferentes grupos de recursos para verificar a visibilidade dos grupos de dimensionamento e de suas instâncias.
Ao selecionar All resources, tanto o grupo de dimensionamento de teste (
TestScalingGroup) quanto o de produção (ProdScalingGroup) aparecem na lista de grupos de dimensionamento. Caso os grupos tenham escalado novas instâncias ECS, todas as instâncias dos grupos de recursos de teste (TestResourceGroup) e produção (ProdResourceGroup) estarão visíveis na aba Instances.Ao selecionar TestResourceGroup, apenas o grupo de dimensionamento
TestScalingGroupaparece na lista. Se houver novas instâncias ECS criadas pelo dimensionamento, somente as instâncias pertencentes ao grupo de recursos de teste (TestResourceGroup) serão exibidas na aba Instances.Ao selecionar ProdResourceGroup, apenas o grupo de dimensionamento
ProdScalingGroupaparece na lista. Se houver novas instâncias ECS criadas pelo dimensionamento, somente as instâncias pertencentes ao grupo de recursos de produção (ProdResourceGroup) serão exibidas na aba Instances.
Cenário 2: Gerenciar permissões por grupo de recursos
Visão geral
Quando departamentos distintos usam grupos de dimensionamento separados, é possível conceder aos administradores de cada departamento permissões restritas ao seu respectivo grupo de recursos. Isso garante que os administradores visualizem e operem apenas os recursos do próprio departamento.
Por exemplo, uma empresa usa uma única conta Alibaba Cloud e atribui um usuário RAM para cada departamento. Para dois departamentos, Departamento A e Departamento B, o objetivo é permitir que gerenciem seus grupos de dimensionamento de forma independente, sem interferência mútua. Os requisitos de controle de acesso são:
Administradores não podem criar ou modificar grupos de dimensionamento, nem alterar configurações como regras de dimensionamento, de outro departamento.
Administradores não podem visualizar os grupos de dimensionamento de outro departamento.
Procedimento
-
No RAM, crie uma política personalizada chamada
ApiWithoutResourcePolicy.Algumas operações de API do Auto Scaling não suportam autenticação baseada em grupos de recursos; portanto, é necessário criar uma política personalizada para conceder permissões a essas operações. Para mais informações, consulte Create a custom policy.
-
As seguintes operações de API não suportam autenticação baseada em grupos de recursos:
DescribeRegions
DescribeLimitation
DescribeNotificationTypes
ListTagKeys
ListTagValues
-
Use o conteúdo abaixo para a política personalizada
ApiWithoutResourcePolicy:{ "Version": "1", "Statement": [ { "Action": [ "ess:DescribeRegions", "ess:DescribeLimitation", "ess:DescribeNotificationTypes", "ess:ListTagKeys", "ess:ListTagValues" ], "Resource": "*", "Effect": "Allow" } ] }
-
-
Crie usuários RAM para os administradores do Departamento A e do Departamento B e conceda-lhes permissões no escopo de Alibaba Cloud account.
Esta etapa apresenta um exemplo para o administrador do Departamento A. Selecione o usuário RAM do administrador do Departamento A como o Principal. Anexe a política personalizada
ApiWithoutResourcePolicycriada na Step 1 e a política de sistema AliyunECSFullAccess. Para mais informações, consulte Grant permissions to a RAM user.-
Conceda a política personalizada ao administrador do Departamento A:
No painel Add permissions, defina Authorized scope como Alibaba Cloud account, confirme se o principal é o usuário RAM alvo, clique em na aba Custom policy e, em seguida, pesquise e selecione a política
ApiWithoutResourcePolicy. Na página Add permissions, defina Authorized scope como Alibaba Cloud account, confirme se o principal é o usuário RAM alvo, clique em na aba System policy e, em seguida, pesquise e selecione
AliyunECSFullAccess(permissões para gerenciar o Elastic Compute Service).
-
-
Crie um grupo de recursos chamado DepartmentA para o Departamento A e um grupo de recursos chamado DepartmentB para o Departamento B.
Para mais informações, consulte Create a resource group.
-
Conceda ao administrador do Departamento A a política AliyunESSFullAccess, com escopo restrito ao grupo de recursos DepartmentA.
Para mais informações, consulte Grant permissions on a resource group to a RAM identity ou Grant permissions to a RAM user.
-
Repita o procedimento descrito na Step 4 para conceder ao administrador do Departamento B a política AliyunESSFullAccess, com escopo restrito ao grupo de recursos DepartmentB.
Defina o Permission Scope para o grupo de recursos específico DepartmentB e selecione o usuário RAM do administrador do Departamento B como o Principal.
Verificar o resultado
Faça login no Auto Scaling console.
-
No canto superior esquerdo da barra de navegação superior, selecione diferentes grupos de recursos e tente criar um grupo de dimensionamento.
Para mais informações, consulte Create a scaling group.
-
Ao selecionar DepartmentA, o administrador do Departamento A consegue criar com êxito um grupo de dimensionamento no grupo de recursos DepartmentA.
Na página Scaling Groups, o grupo de dimensionamento ScalingGroup-A é exibido com tipo ECS e status Enabled.
-
Ao selecionar DepartmentB, o administrador do Departamento A não tem permissão para criar um grupo de dimensionamento no grupo de recursos DepartmentB.
O console retorna o código de erro
Forbidden.Unauthorized. O tipo de política é Identity-based policy (resource-group-level) e a decisão de permissão é Implicitly denied.
-
-
Verifique se o administrador do Departamento A consegue visualizar grupos de dimensionamento em diferentes grupos de recursos.
Para mais informações, consulte View scaling groups.
-
O administrador do Departamento A consegue visualizar com êxito os grupos de dimensionamento no grupo de recursos DepartmentA.
A página Scaling Groups exibe ScalingGroup-A com tipo ECS, status Enabled, máximo de 1 instância e nenhuma instância em execução.
-
Quando o administrador do Departamento A tenta visualizar grupos de dimensionamento no grupo de recursos DepartmentB, a permissão é negada.
Os detalhes do erro mostram o código de erro
Forbidden.Unauthorized, ação de autenticaçãoess:DescribeScalingGroups, tipo de política Identity-based policy (resource-group-level) e decisão de permissão Implicitly denied.
-