Todos os produtos
Search
Central de documentação

Compute Nest:Permissões de O&M hospedado

Última atualização: Sep 10, 2026

Ao criar um service de O&M hospedado, especifique as políticas do RAM necessárias para que seus operadores executem tarefas de O&M. Após a implantação de uma instância de service pelo cliente, o Compute Nest cria automaticamente essas políticas e as associa a uma função vinculada ao service, concedendo aos operadores acesso delimitado aos recursos do cliente.

As permissões recebidas pelos operadores correspondem à interseção entre a política de sistema AliyunComputeNestPolicyForSupplierRole e as políticas selecionadas durante a configuração do service. Mesmo que você selecione uma política abrangente (como All Permissions), as permissões efetivas ficam limitadas pelo escopo da política de sistema.

Escopo de recursos

O acesso dos provedores de service aos recursos varia conforme o tipo de service:

  • Services privados com O&M hospedado ativado: Os provedores de service acessam apenas os recursos da instância de service privado específica do cliente.

  • Services puramente de O&M hospedado: O acesso dos provedores restringe-se às instâncias do ECS ou aos recursos da instância de service especificados explicitamente. Para visualizar os recursos de O&M autorizados, abra a página de detalhes da instância de service. Clique em na aba Resources para ver uma lista com colunas como Resource ID, Product, Resource Type, Status, Zone e Public IP.

Modelo de permissões

Política de sistema AliyunComputeNestPolicyForSupplierRole

Esta política de sistema estabelece o limite máximo de permissões para todas as operações de O&M hospedado. Independentemente das políticas selecionadas, as permissões efetivas não ultrapassam as ações listadas aqui.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:StartInstance",
                "ecs:DescribeInstances",
                "ecs:RebootInstance",
                "ecs:StopInstance",
                "ecs:RunCommand",
                "ecs:DescribeInvocations",
                "ecs:DescribeInvocationResults",
                "ecs:StartTerminalSession",
                "ecs:DescribeTerminalSessions",
                "ecs:CloseTerminalSession",
                "ecs:DescribeInstanceHistoryEvents",
                "ecs:DescribeDiagnosticReports",
                "ecs:CreateDiagnosticReport",
                "ecs:DescribeSecurityGroups",
                "ecs:DescribeDisks",
                "ecs:DescribeImages",
                "cms:DescribeMetricData",
                "cms:DescribeMetricList",
                "cms:QueryMetricList",
                "cms:DescribeMetricRuleList",
                "cms:DescribeAlertHistoryList",
                "cms:DescribeAlertLogList",
                "cms:DescribeLogHistogram",
                "cms:DescribeLogCount",
                "cms:DescribeDynamicTagRuleList",
                "cms:DescribeMonitorGroups",
                "tag:ListTagResources",
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches",
                "vpc:DescribeVSwitchAttributes",
                "vpc:DescribeVpcAttribute",
                "vpc:DescribeRouteEntryList",
                "vpc:DescribeRouteTableList",
                "vpc:DescribeRouteTables",
                "vpc:DescribeRouterInterfaces",
                "vpc:DescribeRouterInterfaceAttribute",
                "slb:DescribeLoadBalancers",
                "slb:DescribeLoadBalancerListeners",
                "slb:DescribeLoadBalancerAttribute",
                "slb:DescribeVServerGroups",
                "rds:DescribeDBInstances",
                "rds:DescribeDBInstanceAttribute",
                "rds:RestartDBInstance",
                "actiontrail:LookupEvents"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}

Políticas disponíveis para O&M hospedado

Selecione uma ou mais das políticas abaixo ao configurar seu service. Trata-se de políticas do Resource Access Management (RAM). Para detalhes sobre a estrutura das políticas, consulte Policy elements.

Permissão

Política

Abrangência

All Permissions

AliyunComputeNestPolicyForFullAccess

Acesso total às instâncias do ECS especificadas ou aos recursos da Alibaba Cloud nas instâncias de service definidas.

Read-only Permissions

AliyunComputeNestPolicyForReadOnly

Acesso somente leitura às instâncias do ECS especificadas ou aos recursos da Alibaba Cloud nas instâncias de service definidas, incluindo logs de auditoria do ActionTrail.

Terminal Logon Permissions

AliyunComputeNestPolicyForTerminalLogin

Login remoto nas instâncias do ECS especificadas ou nas instâncias do ECS dentro das instâncias de service definidas.

Operation Audit Permissions

AliyunComputeNestPolicyForTrails

Acesso aos logs de auditoria do ActionTrail para as instâncias do ECS especificadas ou recursos da Alibaba Cloud nas instâncias de service definidas.

Monitoring Permissions

AliyunComputeNestPolicyForAlarm

Gerenciamento de regras de alerta baseadas em limiares e eventos para as instâncias do ECS especificadas ou recursos da Alibaba Cloud nas instâncias de service definidas.

Upgrade Permissions

AliyunComputeNestPolicyForUpgrade

Atualização e rollback de aplicações e configurações de service para as instâncias de service especificadas.

O&M Permissions

AliyunComputeNestPolicyForOperation

Operações gerais de O&M nas instâncias de service especificadas.

AliyunComputeNestPolicyForFullAccess

All Permissions

Conteúdo da política

{
  "Action": [
    "*"
  ],
  "Effect": "Allow",
  "Resource": [
    "*"
  ]
}

Efeitos práticos

Como o caractere curinga "*" passa pela interseção com AliyunComputeNestPolicyForSupplierRole, as permissões efetivas correspondem exatamente à política de sistema:

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:StartInstance",
                "ecs:DescribeInstances",
                "ecs:RebootInstance",
                "ecs:StopInstance",
                "ecs:RunCommand",
                "ecs:DescribeInvocations",
                "ecs:DescribeInvocationResults",
                "ecs:StartTerminalSession",
                "ecs:DescribeTerminalSessions",
                "ecs:CloseTerminalSession",
                "ecs:DescribeInstanceHistoryEvents",
                "ecs:DescribeDiagnosticReports",
                "ecs:CreateDiagnosticReport",
                "ecs:DescribeSecurityGroups",
                "ecs:DescribeDisks",
                "ecs:DescribeImages",
                "cms:DescribeMetricData",
                "cms:DescribeMetricList",
                "cms:QueryMetricList",
                "cms:DescribeMetricRuleList",
                "cms:DescribeAlertHistoryList",
                "cms:DescribeAlertLogList",
                "cms:DescribeLogHistogram",
                "cms:DescribeLogCount",
                "cms:DescribeDynamicTagRuleList",
                "cms:DescribeMonitorGroups",
                "tag:ListTagResources",
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches",
                "vpc:DescribeVSwitchAttributes",
                "vpc:DescribeVpcAttribute",
                "vpc:DescribeRouteEntryList",
                "vpc:DescribeRouteTableList",
                "vpc:DescribeRouteTables",
                "vpc:DescribeRouterInterfaces",
                "vpc:DescribeRouterInterfaceAttribute",
                "slb:DescribeLoadBalancers",
                "slb:DescribeLoadBalancerListeners",
                "slb:DescribeLoadBalancerAttribute",
                "slb:DescribeVServerGroups",
                "rds:DescribeDBInstances",
                "rds:DescribeDBInstanceAttribute",
                "rds:RestartDBInstance",
                "actiontrail:LookupEvents"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}

AliyunComputeNestPolicyForReadOnly

Read-only Permissions

Conteúdo da política

{
  "Action": [
    "*:Describe*",
    "*:List*",
    "*:Get*",
    "*:BatchGet*",
    "*:Query*",
    "*:BatchQuery*",
    "actiontrail:LookupEvents"
  ],
  "Resource": [
    "*"
  ],
  "Effect": "Allow"
}

Efeitos práticos

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:DescribeInstances",
                "ecs:DescribeInvocations",
                "ecs:DescribeInvocationResults",
                "ecs:DescribeTerminalSessions",
                "ecs:DescribeInstanceHistoryEvents",
                "ecs:DescribeDiagnosticReports",
                "ecs:DescribeSecurityGroups",
                "ecs:DescribeDisks",
                "ecs:DescribeImages",
                "cms:DescribeMetricData",
                "cms:DescribeMetricList",
                "cms:QueryMetricList",
                "cms:DescribeMetricRuleList",
                "cms:DescribeAlertHistoryList",
                "cms:DescribeAlertLogList",
                "cms:DescribeLogHistogram",
                "cms:DescribeLogCount",
                "cms:DescribeDynamicTagRuleList",
                "cms:DescribeMonitorGroups",
                "tag:ListTagResources",
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches",
                "vpc:DescribeVSwitchAttributes",
                "vpc:DescribeVpcAttribute",
                "vpc:DescribeRouteEntryList",
                "vpc:DescribeRouteTableList",
                "vpc:DescribeRouteTables",
                "vpc:DescribeRouterInterfaces",
                "vpc:DescribeRouterInterfaceAttribute",
                "slb:DescribeLoadBalancers",
                "slb:DescribeLoadBalancerListeners",
                "slb:DescribeLoadBalancerAttribute",
                "slb:DescribeVServerGroups",
                "rds:DescribeDBInstances",
                "rds:DescribeDBInstanceAttribute",
                "actiontrail:LookupEvents"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}

AliyunComputeNestPolicyForTerminalLogin

Terminal Logon Permissions

Conteúdo da política

{
  "Action": [
    "ecs:*TerminalSession*",
    "tag:List*",
    "tag:DescribeRegions",
    "ecs:Describe*Instance*",
    "cs:Describe*Cluster*",
    "cs:GetClusters",
    "eci:DescribeContainerGroups",
    "eci:ExecContainerCommand"
  ],
  "Resource": [
    "*"
  ],
  "Effect": "Allow"
}

Efeitos práticos

{
  "Action": [
    "ecs:StartTerminalSession",
    "ecs:DescribeTerminalSessions",
    "ecs:CloseTerminalSession",
    "tag:ListSupportResourceTypes",
    "tag:ListTagResources",
    "tag:DescribeRegions",
    "ecs:DescribeInstances",
    "ecs:DescribeInstanceTypes",
    "ecs:DescribeInstanceHistoryEvents",
    "ecs:DescribeInstanceVncUrl",
    "cs:DescribeClusterUserKubeconfig",
    "cs:DescribeClusterDetail",
    "cs:GetClusters",
    "cs:DescribeClusterEndpoints",
    "cs:DescribeEdasClusterToken",
    "eci:DescribeContainerGroups",
    "eci:ExecContainerCommand"
  ],
  "Resource": [
    "*"
  ],
  "Effect": "Allow"
}

AliyunComputeNestPolicyForTrails

Operation Audit Permissions

Conteúdo da política

{
  "Action": [
    "actiontrail:LookupEvents",
    "tag:ListTagResources",
    "tag:ListSupportResourceTypes",
    "tag:DescribeRegions"
  ],
  "Resource": [
    "*"
  ],
  "Effect": "Allow"
}

Efeitos práticos

{
  "Action": [
    "actiontrail:LookupEvents",
    "tag:ListTagResources",
    "tag:ListSupportResourceTypes",
    "tag:DescribeRegions"
  ],
  "Resource": [
    "*"
  ],
  "Effect": "Allow"
}

AliyunComputeNestPolicyForAlarm

Monitoring Permissions

Conteúdo da política

{
  "Action": [
    "cms:Describe*",
    "cms:CheckRamRoleForCloudMonitor",
    "cms:QueryMetricList",
    "cms:*MetricRule*",
    "cms:*EventRule*",
    "cms:*HostAvailability",
    "tag:List*",
    "tag:DescribeRegions"
  ],
  "Resource": [
    "*"
  ],
  "Effect": "Allow"
}

Efeitos práticos

{
  "Action": [
    "cms:DescribeMetricData",
    "cms:DescribeMetricList",
    "cms:QueryMetricList",
    "cms:DescribeMetricRuleList",
    "cms:DescribeAlertHistoryList",
    "cms:DescribeAlertLogList",
    "cms:DescribeLogHistogram",
    "cms:DescribeLogCount",
    "cms:DescribeDynamicTagRuleList",
    "cms:DescribeMonitorGroups",
    "cms:DescribeMonitorGroupInstances",
    "cms:DescribeMonitorGroupCategories",
    "cms:DescribeMonitorGroupDynamicRules",
    "cms:DescribeMetricRuleTemplateList",
    "cms:DescribeAlertingMetricRuleResources",
    "cms:DescribeContactGroupList",
    "cms:DescribeMonitorGroupInstanceAttribute",
    "cms:DescribeMetricListFromProxy",
    "cms:DescribeMetricLastFromProxy",
    "cms:DescribeMonitoringAgentHosts",
    "cms:DescribeMetricTopFromProxy",
    "cms:DescribeRegions",
    "cms:DescribeDashboardGroupList",
    "cms:DescribeHostAvailabilityList",
    "cms:DescribeUnhealthyHostAvailability",
    "cms:DescribeGroupMonitoringAgentProcess",
    "cms:DescribeSystemEventMetaList",
    "cms:CheckRamRoleForCloudMonitor",
    "cms:DescribeSystemEventHistogram",
    "cms:DescribeSystemEventAttribute",
    "cms:DescribeEventRuleList",
    "cms:DescribeEventRuleTargetList",
    "cms:DescribeCustomEventAttribute",
    "cms:DescribeCustomEventHistogram",
    "cms:DescribeContactListByContactGroup",
    "cms:DescribeAlertLogList",
    "cms:DescribeCustomMetricList",
    "cms:DescribeAlertLogCount",
    "cms:DescribeMetricMetaList",
    "cms:DescribeConsoleViews",
    "cms:DescribeProjectMeta",
    "cms:DescribeAlertLogHistogram",
    "cms:CreateHostAvailability",
    "cms:ModifyHostAvailability",
    "tag:DescribeRegions",
    "tag:ListSupportResourceTypes",
    "tag:ListTagResources"
  ],
  "Resource": [
    "*"
  ],
  "Effect": "Allow"
}

AliyunComputeNestPolicyForUpgrade

Upgrade Permissions

Conteúdo da política

{
  "Effect": "Allow",
  "Action": [
    "ros:*Stack",
    "ros:ListStack*",
    "tag:List*Resource*",
    "tag:DescribeRegions",
    "vpc:Describe*",
    "slb:Describe*",
    "slb:ListTagResources",
    "slb:*AccessControlListEntry",
    "slb:ModifyLoadBalancer*",
    "ecs:*Instance*",
    "ecs:Describe*",
    "ecs:RunCommand",
    "ecs:*SecurityGroup*",
    "ecs:*Disk*",
    "ess:ListTagResources",
    "ess:DescribeScaling*",
    "ess:*ScalingRule",
    "ess:*Instances",
    "cs:GetUserPermissions",
    "cs:Describe*Cluster*",
    "cs:GetClusters",
    "cs:CreateEdasClusterRole*"
  ],
  "Resource": [
    "*"
  ]
}

Efeitos práticos

{
  "Action": [
    "ros:UpdateStack",
    "ros:GetStack",
    "ros:ListStackEvents",
    "ros:ListStackResources",
    "tag:DescribeRegions",
    "tag:ListSupportResourceTypes",
    "tag:ListTagResources",
    "vpc:DescribeVpcs",
    "vpc:DescribeVSwitches",
    "vpc:DescribeVSwitchAttributes",
    "vpc:DescribeVpcAttribute",
    "vpc:DescribeRouteEntryList",
    "vpc:DescribeRouteTableList",
    "vpc:DescribeRouteTables",
    "vpc:DescribeRouterInterfaces",
    "vpc:DescribeRouterInterfaceAttribute",
    "vpc:DescribeEipAddresses",
    "slb:DescribeLoadBalancers",
    "slb:DescribeLoadBalancerListeners",
    "slb:DescribeLoadBalancerAttribute",
    "slb:DescribeVServerGroups",
    "slb:ListTagResources",
    "slb:DescribeAccessControlLists",
    "slb:DescribeAccessControlListAttribute",
    "slb:AddAccessControlListEntry",
    "slb:RemoveAccessControlListEntry",
    "slb:ModifyLoadBalancerInternetSpec",
    "slb:ModifyLoadBalancerInstanceSpec",
    "ecs:ModifyInstanceAttribute",
    "ecs:ReplaceSystemDisk",
    "ecs:RunInstances",
    "ecs:ModifySecurityGroupAttribute",
    "ecs:StartInstance",
    "ecs:DescribeInstances",
    "ecs:RebootInstance",
    "ecs:StopInstance",
    "ecs:ModifyInstanceSpec",
    "ecs:DescribeInstanceTypes",
    "ecs:ModifyPrepayInstanceSpec",
    "ecs:ModifyInstanceNetworkSpec",
    "ecs:RunCommand",
    "ecs:DescribeInvocations",
    "ecs:DescribeInvocationResults",
    "ecs:StartTerminalSession",
    "ecs:DescribeTerminalSessions",
    "ecs:CloseTerminalSession",
    "ecs:DescribeInstanceHistoryEvents",
    "ecs:DescribeDiagnosticReports",
    "ecs:CreateDiagnosticReport",
    "ecs:DescribeSecurityGroups",
    "ecs:DescribeSecurityGroupAttribute",
    "ecs:AuthorizeSecurityGroup",
    "ecs:RevokeSecurityGroup",
    "ecs:DescribeDisks",
    "ecs:ResizeDisk",
    "ecs:ModifyDiskSpec",
    "ecs:DescribeImages",
    "ecs:DescribeInstanceVncUrl",
    "ecs:DescribeManagedInstances",
    "ecs:CreateSnapshot",
    "ecs:CreateAutoSnapshotPolicy",
    "ecs:ApplyAutoSnapshotPolicy",
    "ecs:StopInstances",
    "ecs:ResetDisk",
    "ecs:DescribeSnapshots",
    "ess:ListTagResources",
    "ess:DescribeScalingGroups",
    "ess:CreateScalingRule",
    "ess:DeleteScalingRule",
    "ess:DescribeScalingActivityDetail",
    "ess:DescribeScalingActivities",
    "ess:ExecuteScalingRule",
    "ess:RemoveInstances",
    "ess:DetachInstances",
    "cs:DescribeClusterUserKubeconfig",
    "cs:DescribeClusterDetail",
    "cs:GetClusters",
    "cs:DescribeClusterEndpoints",
    "cs:DescribeEdasClusterToken",
    "cs:GetUserPermissions",
    "cs:CreateEdasClusterRole",
    "cs:CreateEdasClusterRoleBinding"
  ],
  "Resource": [
    "*"
  ],
  "Effect": "Allow"
}

AliyunComputeNestPolicyForOperation

O&M Permissions

Conteúdo da política

{
  "Action": [
    "ros:*Stack",
    "ros:ListStack*",
    "cs:Get*",
    "cs:Describe*Cluster*",
    "oos:StartExecution",
    "oos:ListExecutions",
    "ecs:*Instance*"
  ],
  "Resource": [
    "*"
  ],
  "Effect": "Allow"
}

Efeitos práticos

{
  "Action": [
    "ros:UpdateStack",
    "ros:GetStack",
    "ros:ListStackEvents",
    "ros:ListStackResources",
    "cs:GetClusters",
    "cs:GetUserPermissions",
    "cs:DescribeClusterUserKubeconfig",
    "cs:DescribeClusterDetail",
    "cs:DescribeClusterEndpoints",
    "cs:DescribeEdasClusterToken",
    "oos:StartExecution",
    "oos:ListExecutions",
    "ecs:StartInstance",
    "ecs:DescribeInstances",
    "ecs:RebootInstance",
    "ecs:StopInstance",
    "ecs:ModifyInstanceSpec",
    "ecs:DescribeInstanceTypes",
    "ecs:ModifyPrepayInstanceSpec",
    "ecs:ModifyInstanceNetworkSpec",
    "ecs:DescribeInstanceHistoryEvents",
    "ecs:DescribeInstanceVncUrl",
    "ecs:DescribeManagedInstances",
    "ecs:StopInstances"
  ],
  "Resource": [
    "*"
  ],
  "Effect": "Allow"
}