Todos os produtos
Search
Central de documentação

Compute Nest:Use resource groups for fine-grained access control

Última atualização: Jul 08, 2026

O Resource Group permite gerenciar os recursos do Compute Nest como um conjunto e aplicar políticas do Resource Access Management (RAM) que autorizam ações apenas nos recursos de um grupo específico. Isso possibilita aplicar o princípio do menor privilégio (PoLP) na sua conta Alibaba Cloud.

Nota

A limitação de permissões a um grupo de recursos aplica-se somente aos tipos de recursos suportados e ações compatíveis. Para ações não suportadas, o sistema ignora qualquer escopo de grupo de recursos definido na política. Nesse caso, conceda as permissões no nível da conta.

Como funciona

Os grupos de recursos organizam seus recursos por projeto ou ambiente. Após agrupar os recursos, anexe uma política RAM a uma identidade (como usuário RAM, grupo de usuários ou função) para restringir as permissões exclusivamente àquele grupo. Para mais informações, consulte Agrupamento de recursos e autorização.

Essa abordagem oferece dois benefícios principais:

  • Controle de acesso refinado: Em vez de conceder permissões em toda a conta, limite o acesso de uma identidade apenas aos recursos de um grupo específico. Essa prática ajuda a isolar cargas de trabalho de projetos distintos e reduz o risco de acessos não intencionais.

  • Gestão simplificada: Quando novos recursos são adicionados a um grupo de recursos, as identidades RAM com permissões restritas a esse grupo obtêm acesso automaticamente. Assim, não é preciso atualizar as políticas RAM sempre que um novo recurso for criado.

Conceder permissões no nível de grupo de recursos a um usuário RAM

Esta seção demonstra como conceder a um usuário RAM permissão para acessar apenas os recursos do Compute Nest dentro de um grupo de recursos específico.

1. Pré-requisitos

2. Conceder permissões

Você pode conceder permissões no nível de grupo de recursos pelo console do Resource Management ou pelo console RAM.

Console do Resource Management

  • Faça login no console do Resource Management.

  • Na página Resource Group, localize o grupo de recursos desejado e clique em Permission Management na coluna Actions.

  • Na aba Permissions, clique em Grant Permission.

  • No painel Grant Permission, configure o principal e a política de acesso.

  • Clique em OK.

Para mais informações, consulte Conceder permissões em grupos de recursos a uma identidade RAM.

Console RAM

  • Faça login no console RAM com uma conta Alibaba Cloud ou uma conta de administrador RAM.

  • No painel de navegação à esquerda, escolha Identities > Users. Na página Users, localize o usuário RAM desejado e clique em Attach Policy na coluna Actions.

  • No painel Attach Policy, adicione permissões ao usuário RAM.

    • Resource Scope: Selecione Resource Group.

    • Principal: Selecione um usuário RAM existente ou o usuário RAM criado na etapa anterior.

    • Policy: Escolha uma System Policy ou uma Custom Policy. Para mais detalhes, consulte Criar uma política de permissão personalizada.

  • Clique em OK.

Para mais informações, consulte Gerenciar permissões de usuários RAM.

Recursos suportados

Os seguintes recursos do Compute Nest suportam autorização no nível de grupo de recursos:

Serviço Alibaba Cloud

Código do serviço

Tipo de recurso

Compute Nest

computenest

artifact : deployment package

Compute Nest

computenest

service : service

Compute Nest

computenest

serviceinstance : service instance

Nota

Para solicitar suporte a tipos de recursos não listados aqui, envie feedback pelo console do Resource Management.

image

Ações não suportadas

As ações abaixo do Compute Nest não suportam autorização no nível de grupo de recursos:

Ação

Descrição

computenest:CreateRestoreTask

Criar tarefa de restauração

computenest:DeleteBackup

Excluir backups de instância do Compute Nest.

computenest:DeleteSkill

-

computenest:GetBackup

Consulta informações sobre a tarefa de backup.

computenest:GetModelPdSeparationConfig

-

computenest:GetModelPdSeparationEstimationConfig

-

computenest:GetNetworkAvailableRegions

-

computenest:GetNetworkAvailableZones

-

computenest:GetServiceUsageSchema

-

computenest:GetSkill

-

computenest:GetSkillFiles

-

computenest:GetSkillHubConfig

-

computenest:GetSkillSpace

-

computenest:GetUserInformation

Consulta informações sobre um cliente.

computenest:GetVirtualInternetEndpoint

-

computenest:ListBackups

Consultar e listar backups de instância do Compute Nest

computenest:ListPolicies

Consulta as permissões.

computenest:ListRestoreTasks

Consultar e listar tarefas de restauração

computenest:ListServiceCategories

Consulta categorias de serviço.

computenest:ListServiceUsages

Consulta as solicitações de uso de um serviço.

computenest:ListServices

Consulta uma lista de serviços.

computenest:ListSkillSpaces

-

computenest:ListSkills

-

computenest:ListTagKeys

Consulta as chaves de tag existentes.

computenest:ListTagValues

Consulta os valores de tag de uma chave de tag.

computenest:SendOperationMessage

-

computenest:UpdateSkill

-

computenest:UpdateUserInformation

Atualiza informações sobre um cliente.

computenest:ValidateServiceInstanceName

-

computenestsupplier:CancelServiceRegistration

Cancelar registro de serviço.

computenestsupplier:DeleteAcrImageRepositories

-

computenestsupplier:DeleteAcrImageTags

-

computenestsupplier:DeleteServiceTestCase

Excluir configuração de teste de serviço

computenestsupplier:DeleteVirtualInternetService

-

computenestsupplier:GenerateServiceParameterMapping

-

computenestsupplier:GetArtifactRepositoryCredentials

Consulta as credenciais necessárias para enviar um pacote de implantação.

computenestsupplier:GetDingTalkAppSecurityRisk

-

computenestsupplier:GetDingTalkAppSlsSetting

-

computenestsupplier:GetHelmChartParameters

-

computenestsupplier:GetNetworkAvailableZones

-

computenestsupplier:GetNetworkSupportFunction

-

computenestsupplier:GetOpsNotice

-

computenestsupplier:GetServiceElasticStrength

-

computenestsupplier:GetServiceRegistration

Obter detalhes do registro de serviço.

computenestsupplier:GetServiceTestTask

Obter o status de execução dos casos na tarefa de teste de serviço

computenestsupplier:GetSupplierInformation

Obter informações do provedor de serviços

computenestsupplier:GetUploadCredentials

Obter o par AccessKey dos arquivos enviados.

computenestsupplier:GetVirtualInternetEndpoint

-

computenestsupplier:GetVirtualInternetService

-

computenestsupplier:ListAcrImageRepositories

Consulta uma lista de imagens enviadas ao Container Registry.

computenestsupplier:ListAcrImageTags

Consulta as versões das imagens enviadas ao repositório de imagens.

computenestsupplier:ListBillCodeMappings

-

computenestsupplier:ListOpsNotices

-

computenestsupplier:ListPocQuotaUsedDetails

-

computenestsupplier:ListResellers

Consulta paginada da lista de informações de distribuidores

computenestsupplier:ListServiceInstanceDeployDetails

Consultar detalhes de implantação da instância de serviço

computenestsupplier:ListServiceRegistrations

Consultar registros de serviço.

computenestsupplier:ListServiceTemplates

-

computenestsupplier:ListServiceTestCases

Lista de casos de teste de serviço

computenestsupplier:ListServiceTestTaskLogs

Obter logs em tempo real do teste de serviço

computenestsupplier:ListServiceTestTasks

Obter lista de execução de tarefas

computenestsupplier:ListServiceUsages

Consulta as solicitações de uso de um serviço.

computenestsupplier:ListSupplierRegistrations

Consultar a lista de revisões de integração de provedores de serviços

computenestsupplier:ListTagKeys

Consultar lista de chaves de tag

computenestsupplier:ListTagValues

Consultar lista de valores de tag

computenestsupplier:ListTemplateArtifactRelationMarks

-

computenestsupplier:ListTemplateImages

-

computenestsupplier:ListVirtualInternetEndpoints

-

computenestsupplier:ListVirtualInternetServiceExecutionDetails

-

computenestsupplier:ListVirtualInternetServices

-

computenestsupplier:UpdateServiceTestCase

Modificar caso de teste de serviço

computenestsupplier:UpdateSupplierInformation

Atualizar informações do fornecedor.

computenestsupplier:UpdateVirtualInternetService

-

computenestsupplier:ValidateTemplate

-

Para essas ações, crie uma política personalizada com o escopo definido como Account.

image.png Personalize os exemplos de política a seguir conforme suas necessidades:

  • Permitir acesso somente leitura

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "computenest:GetBackup",
            "computenest:GetModelPdSeparationConfig",
            "computenest:GetModelPdSeparationEstimationConfig",
            "computenest:GetNetworkAvailableRegions",
            "computenest:GetNetworkAvailableZones",
            "computenest:GetServiceUsageSchema",
            "computenest:GetSkill",
            "computenest:GetSkillFiles",
            "computenest:GetSkillHubConfig",
            "computenest:GetSkillSpace",
            "computenest:GetUserInformation",
            "computenest:GetVirtualInternetEndpoint",
            "computenest:ListBackups",
            "computenest:ListPolicies",
            "computenest:ListRestoreTasks",
            "computenest:ListServiceCategories",
            "computenest:ListServiceUsages",
            "computenest:ListServices",
            "computenest:ListSkillSpaces",
            "computenest:ListSkills",
            "computenest:ListTagKeys",
            "computenest:ListTagValues",
            "computenestsupplier:GetArtifactRepositoryCredentials",
            "computenestsupplier:GetDingTalkAppSecurityRisk",
            "computenestsupplier:GetDingTalkAppSlsSetting",
            "computenestsupplier:GetHelmChartParameters",
            "computenestsupplier:GetNetworkAvailableZones",
            "computenestsupplier:GetNetworkSupportFunction",
            "computenestsupplier:GetOpsNotice",
            "computenestsupplier:GetServiceElasticStrength",
            "computenestsupplier:GetServiceRegistration",
            "computenestsupplier:GetServiceTestTask",
            "computenestsupplier:GetSupplierInformation",
            "computenestsupplier:GetUploadCredentials",
            "computenestsupplier:GetVirtualInternetEndpoint",
            "computenestsupplier:GetVirtualInternetService",
            "computenestsupplier:ListAcrImageRepositories",
            "computenestsupplier:ListAcrImageTags",
            "computenestsupplier:ListBillCodeMappings",
            "computenestsupplier:ListOpsNotices",
            "computenestsupplier:ListPocQuotaUsedDetails",
            "computenestsupplier:ListResellers",
            "computenestsupplier:ListServiceInstanceDeployDetails",
            "computenestsupplier:ListServiceRegistrations",
            "computenestsupplier:ListServiceTemplates",
            "computenestsupplier:ListServiceTestCases",
            "computenestsupplier:ListServiceTestTaskLogs",
            "computenestsupplier:ListServiceTestTasks",
            "computenestsupplier:ListServiceUsages",
            "computenestsupplier:ListSupplierRegistrations",
            "computenestsupplier:ListTagKeys",
            "computenestsupplier:ListTagValues",
            "computenestsupplier:ListTemplateArtifactRelationMarks",
            "computenestsupplier:ListTemplateImages",
            "computenestsupplier:ListVirtualInternetEndpoints",
            "computenestsupplier:ListVirtualInternetServiceExecutionDetails",
            "computenestsupplier:ListVirtualInternetServices"
          ],
          "Resource": "*"
        }
      ]
    }
    
  • Permitir acesso total

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "computenest:CreateRestoreTask",
            "computenest:DeleteBackup",
            "computenest:DeleteSkill",
            "computenest:GetBackup",
            "computenest:GetModelPdSeparationConfig",
            "computenest:GetModelPdSeparationEstimationConfig",
            "computenest:GetNetworkAvailableRegions",
            "computenest:GetNetworkAvailableZones",
            "computenest:GetServiceUsageSchema",
            "computenest:GetSkill",
            "computenest:GetSkillFiles",
            "computenest:GetSkillHubConfig",
            "computenest:GetSkillSpace",
            "computenest:GetUserInformation",
            "computenest:GetVirtualInternetEndpoint",
            "computenest:ListBackups",
            "computenest:ListPolicies",
            "computenest:ListRestoreTasks",
            "computenest:ListServiceCategories",
            "computenest:ListServiceUsages",
            "computenest:ListServices",
            "computenest:ListSkillSpaces",
            "computenest:ListSkills",
            "computenest:ListTagKeys",
            "computenest:ListTagValues",
            "computenest:SendOperationMessage",
            "computenest:UpdateSkill",
            "computenest:UpdateUserInformation",
            "computenest:ValidateServiceInstanceName",
            "computenestsupplier:CancelServiceRegistration",
            "computenestsupplier:DeleteAcrImageRepositories",
            "computenestsupplier:DeleteAcrImageTags",
            "computenestsupplier:DeleteServiceTestCase",
            "computenestsupplier:DeleteVirtualInternetService",
            "computenestsupplier:GenerateServiceParameterMapping",
            "computenestsupplier:GetArtifactRepositoryCredentials",
            "computenestsupplier:GetDingTalkAppSecurityRisk",
            "computenestsupplier:GetDingTalkAppSlsSetting",
            "computenestsupplier:GetHelmChartParameters",
            "computenestsupplier:GetNetworkAvailableZones",
            "computenestsupplier:GetNetworkSupportFunction",
            "computenestsupplier:GetOpsNotice",
            "computenestsupplier:GetServiceElasticStrength",
            "computenestsupplier:GetServiceRegistration",
            "computenestsupplier:GetServiceTestTask",
            "computenestsupplier:GetSupplierInformation",
            "computenestsupplier:GetUploadCredentials",
            "computenestsupplier:GetVirtualInternetEndpoint",
            "computenestsupplier:GetVirtualInternetService",
            "computenestsupplier:ListAcrImageRepositories",
            "computenestsupplier:ListAcrImageTags",
            "computenestsupplier:ListBillCodeMappings",
            "computenestsupplier:ListOpsNotices",
            "computenestsupplier:ListPocQuotaUsedDetails",
            "computenestsupplier:ListResellers",
            "computenestsupplier:ListServiceInstanceDeployDetails",
            "computenestsupplier:ListServiceRegistrations",
            "computenestsupplier:ListServiceTemplates",
            "computenestsupplier:ListServiceTestCases",
            "computenestsupplier:ListServiceTestTaskLogs",
            "computenestsupplier:ListServiceTestTasks",
            "computenestsupplier:ListServiceUsages",
            "computenestsupplier:ListSupplierRegistrations",
            "computenestsupplier:ListTagKeys",
            "computenestsupplier:ListTagValues",
            "computenestsupplier:ListTemplateArtifactRelationMarks",
            "computenestsupplier:ListTemplateImages",
            "computenestsupplier:ListVirtualInternetEndpoints",
            "computenestsupplier:ListVirtualInternetServiceExecutionDetails",
            "computenestsupplier:ListVirtualInternetServices",
            "computenestsupplier:UpdateServiceTestCase",
            "computenestsupplier:UpdateSupplierInformation",
            "computenestsupplier:UpdateVirtualInternetService",
            "computenestsupplier:ValidateTemplate"
          ],
          "Resource": "*"
        }
      ]
    }
    
Importante

Conceder permissões no nível da conta permite o acesso a todos os recursos relevantes nela contidos. Siga sempre o PoLP.

FAQ

Como descubro a qual grupo de recursos um recurso pertence?

  • Método 1: Pelo console do serviço

    • Acesse o console do serviço onde o recurso foi criado. Na página de detalhes do recurso, geralmente é possível encontrar o grupo de recursos listado na seção de informações básicas.

  • Método 2: Pelo console do Resource Management

    • Faça login no console do Resource Management.

    • Escolha Resource Center > Resource Search.

    • No painel esquerdo, selecione a conta proprietária do recurso desejado (o padrão é Current Account).

    • Use condições de filtro para localizar seu recurso.

    • A coluna Resource Group Name indica a qual grupo o recurso pertence.

Como visualizo todos os recursos em um grupo de recursos específico?

  • Método 1:

    • Faça login no console do Resource Management.

    • Escolha Resource Center > Resource Search.

    • No painel esquerdo, sob a conta proprietária dos recursos (o padrão é Current Account), clique no nome do grupo de recursos desejado.

    • No painel direito, selecione o serviço de nuvem na lista suspensa Select resource types.

    • Todos os recursos desse grupo serão exibidos.

  • Método 2:

    • Faça login no console do Resource Management.

    • Escolha Resource Group > Resource Group.

    • Localize o grupo de recursos desejado e clique em Resource Management na coluna Actions.

    • Na página de gerenciamento de recursos, selecione o serviço de nuvem na lista suspensa Service.

    • Todos os recursos desse grupo serão exibidos.

Como movo vários recursos para outro grupo de recursos em lote?

  1. Faça login no console do Resource Management.

  2. Escolha Resource Group > Resource Group.

  3. Localize o grupo de recursos desejado e clique em Resource Management na coluna Actions.

  4. Na página de gerenciamento de recursos, use condições de filtro para encontrar os recursos que deseja mover.

  5. Marque a caixa de seleção de cada recurso.

  6. Na parte inferior da página, clique em Transfer.

  7. Na caixa de diálogo, selecione o grupo de recursos de destino e clique em Confirm.