Todos os produtos
Search
Central de documentação

Cloud Backup:Criar um usuário RAM e autorizar o usuário RAM a acessar o Cloud Backup

Última atualização: Jun 27, 2026

Para reduzir os riscos de segurança de sua conta do Alibaba Cloud, você pode gerenciar recursos do Cloud Backup como um usuário do Resource Access Management (RAM). Este tópico descreve como criar um usuário RAM e autorizar o usuário RAM a acessar o Cloud Backup e realizar operações.

Informações básicas

Em cenários reais, pode ser necessário realizar operações de O&M no Cloud Backup ou acessar recursos do Cloud Backup como um usuário RAM. Nesses cenários, crie um usuário RAM e conceda ao usuário RAM as permissões para acessar ou gerenciar recursos do Cloud Backup. Para garantir a segurança dos dados, recomendamos seguir o princípio do privilégio mínimo (PoLP) ao conceder permissões do Cloud Backup ao usuário RAM. Para mais informações sobre usuários RAM, consulte Introdução.

Etapa 1: criar um usuário RAM

Para gerenciar permissões de usuários com RAM, crie usuários RAM e conceda permissões diferentes a cada usuário RAM.

Para criar um usuário RAM, execute as seguintes etapas:

Etapa 2: conceder permissões ao usuário RAM

Por padrão, um novo usuário RAM não possui permissões. Antes de usar o usuário RAM para realizar operações no console do Cloud Backup ou chamar operações de API, conceda as permissões necessárias ao usuário RAM.

Cloud Backup oferece duas políticas de sistema:

  • AliyunHBRFullAccess: concede ao usuário RAM as permissões de acesso completo ao Cloud Backup. Esta política pode apresentar altos riscos. Proceda com cautela.

  • AliyunHbrReadOnlyAccess: concede ao usuário RAM as permissões de somente leitura no Cloud Backup.

Você também pode anexar políticas personalizadas ao usuário RAM no console do RAM para obter controle de acesso refinado. Para mais informações, consulte Criar uma política personalizada.

Neste exemplo, você anexa a política AliyunHBRReadOnlyAccess a um usuário RAM.

  1. No painel Grant Permission, pesquise e selecione AliyunHBRReadOnlyAccess em Policy. A política aparece na seção Selected Policy à direita.

    Nota

    Na seção Selected Policy à direita, clique no sinal de cruz (×) ao lado de uma política para removê-la.

  2. Confirme o resultado da autorização. Em seguida, clique em Grant permissions.

Etapa 3: usar o usuário RAM para realizar operações de backup

Faça login no console do Cloud Backup como usuário RAM e realize operações de backup e restauração.

  1. Faça login no console do Cloud Backup.

  2. No painel de navegação à esquerda, selecione diferentes recursos de backup e realize operações de backup e restauração.

    Ao fazer backup de um recurso pela primeira vez, o Cloud Backup cria automaticamente uma função vinculada ao serviço para obter as permissões de acesso ao recurso. Siga as etapas no assistente para criar a função vinculada ao serviço. Para mais informações, consulte Funções vinculadas ao serviço para o Cloud Backup.

Mais referências de políticas

Você pode conceder as permissões de um cofre de backup a um usuário RAM. Por exemplo, autorize o usuário RAM apenas a fazer backup ou restaurar dados usando o cofre de backup.

Conceda permissões usando as políticas de exemplo a seguir. Para criar uma política personalizada, copie um dos scripts e cole-o no console do RAM. Em seguida, anexe a política personalizada ao usuário RAM. Para mais informações, consulte Isolar permissões de backup e permissões de recuperação.

  • Para impedir que um usuário RAM restaure dados de um cofre de backup, use a seguinte política de exemplo:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Deny",
                "Action": [
                    "hbr:CreateRestore",
                    "hbr:CreateRestoreJob",
                    "hbr:CreateHanaRestore",
                    "hbr:CreateUniRestorePlan",
                    "hbr:CreateSqlServerRestore"
                ],
                "Resource": [
                    "acs:hbr:*:1178******531:vault/v-000******blx06",
                    "acs:hbr:*:1178******531:vault/v-000******blx06/client/*"
                ]
            }
        ]
    }
  • Para impedir que um usuário RAM faça backup de dados em um cofre de backup, use a seguinte política de exemplo:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Deny",
                "Action": [
                    "hbr:CreateUniBackupPlan",
                    "hbr:UpdateUniBackupPlan",
                    "hbr:DeleteUniBackupPlan",
                    "hbr:CreateHanaInstance",
                    "hbr:UpdateHanaInstance",
                    "hbr:DeleteHanaInstance",
                    "hbr:CreateHanaBackupPlan",
                    "hbr:UpdateHanaBackupPlan",
                    "hbr:DeleteHanaBackupPlan",
                    "hbr:CreateClient",
                    "hbr:CreateClients",
                    "hbr:UpdateClient",
                    "hbr:UpdateClientSettings",
                    "hbr:UpdateClientAlertConfig",
                    "hbr:DeleteClient",
                    "hbr:DeleteClients",
                    "hbr:CreateJob",
                    "hbr:UpdateJob",
                    "hbr:CreateBackupPlan",
                    "hbr:UpdateBackupPlan",
                    "hbr:ExecuteBackupPlan",
                    "hbr:DeleteBackupPlan",
                    "hbr:CreateBackupJob",
                    "hbr:CreatePlan",
                    "hbr:UpdatePlan",
                    "hbr:CreateTrialBackupPlan",
                    "hbr:ConvertToPostPaidInstance",
                    "hbr:KeepAfterTrialExpiration"
                ],
                "Resource": [
                    "acs:hbr:*:1178******9531:vault/v-000******blx06",
                    "acs:hbr:*:1178******9531:vault/v-000******blx06/client/*"
                ]
            }
        ]
    }

O que fazer a seguir

Fazer login no console do Alibaba Cloud como usuário RAM