Se as políticas de sistema do Resource Access Management (RAM) não atenderem aos seus requisitos, você pode criar políticas personalizadas para implementar o princípio de menor privilégio. As políticas personalizadas permitem controle refinado sobre permissões e melhoram a segurança de acesso a recursos. Este tópico descreve cenários comuns de uso de políticas personalizadas para o Alibaba Cloud CDN e fornece exemplos.
O que é uma política personalizada?
As políticas do Resource Access Management (RAM) são classificadas em políticas de sistema e políticas personalizadas. Você pode gerenciar políticas personalizadas de acordo com seus requisitos de negócio.
Após criar uma política personalizada, anexe-a a um usuário RAM, grupo de usuários RAM ou role RAM. Dessa forma, as permissões especificadas na política são concedidas à entidade principal.
Você pode excluir uma política RAM que não esteja anexada a uma entidade principal. Se a política RAM estiver anexada a uma entidade principal, desanexe a política RAM da entidade principal antes de excluí-la.
As políticas personalizadas oferecem controle de versão. Gerencie as versões de políticas personalizadas com base no mecanismo de gerenciamento de versões fornecido pelo RAM.
Referências
Cenários de políticas personalizadas e exemplos
Exemplo 1: Conceder permissões de purge e prefetch
Esta política concede ao usuário RAM permissões sobre as operações de API de purge e prefetch. O usuário RAM pode chamar operações de API para pré-carregar ou atualizar recursos.
{ "Version": "1", "Statement": [ { "Action": [ "cdn:PushObjectCache", "cdn:RefreshObjectCaches", "cdn:DescribeRefreshTasks", "cdn:DescribeRefreshQuota" ], "Resource": "acs:cdn:*:*:*", "Effect": "Allow" } ] }Exemplo 2: Revogar as permissões que permitem a um usuário RAM alterar o método de medição
{ "Statement": [ { "Action": "cdn:*", "Resource": "*", "Effect": "Allow" }, { "Action": [ "cdn:OpenCdnService", "cdn:ModifyCdnService" ], "Resource": "*", "Effect": "Deny" }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": [ "cdn-waf.cdn.aliyuncs.com", "cdn-ddos.cdn.aliyuncs.com" ] } } } ], "Version": "1" }
Informações de autorização
Para usar uma política personalizada, é necessário compreender os requisitos de controle de permissão do seu negócio e as informações de autorização do Alibaba Cloud CDN. Para mais informações, consulte Autorização RAM.