Use o Resource Group para gerenciar recursos do Data Disaster Recovery como um conjunto e aplique políticas do Resource Access Management (RAM) que autorizem ações apenas nos recursos de um grupo específico. Essa abordagem permite aplicar o princípio do menor privilégio (PoLP) na sua conta Alibaba Cloud.
A limitação de permissões por grupo de recursos aplica-se somente aos tipos de recursos suportados e ações compatíveis. Para ações não suportadas, o sistema ignora qualquer escopo de grupo de recursos definido na política. Nesse caso, conceda as permissões no nível da conta.
Como funciona
Os grupos de recursos organizam seus recursos por projeto ou ambiente. Após agrupar os recursos, associe uma política RAM a uma identidade (como usuário RAM, grupo de usuários ou função) para restringir as permissões exclusivamente àquele grupo. Para mais informações, consulte Agrupamento de recursos e autorização.
Essa estratégia oferece dois benefícios principais:
Controle de acesso refinado: Em vez de conceder permissões em toda a conta, limite o acesso de uma identidade apenas aos recursos de um grupo específico. Isso ajuda a isolar cargas de trabalho de projetos distintos e reduz o risco de acessos não intencionais.
Gestão simplificada: Quando novos recursos são adicionados a um grupo de recursos, as identidades RAM com permissões restritas a esse grupo obtêm acesso automaticamente. Assim, não é necessário atualizar as políticas RAM sempre que um novo recurso for criado.
Conceder permissões no nível de grupo de recursos a um usuário RAM
Esta seção demonstra como conceder a um usuário RAM permissão para acessar apenas os recursos do Data Disaster Recovery em um grupo de recursos específico.
1. Pré-requisitos
Crie um grupo de recursos e garanta que os recursos desejados estejam nele. Caso precise de assistência, consulte Criar um grupo de recursos, Adicionar recursos a um grupo de recursos automaticamente e Adicionar recursos a um grupo de recursos manualmente.
2. Conceder permissões
Você pode conceder permissões no nível de grupo de recursos pelo console do Resource Management ou pelo console RAM.
Console do Resource Management
Faça login no console do Resource Management.
Na página Resource Group, localize o grupo de recursos desejado e clique em Permission Management na coluna Actions.
Na aba Permissions, clique em Grant Permission.
-
No painel Grant Permission, configure o principal e a política de acesso.
Principal: Selecione um usuário RAM.
Policy: Escolha uma System Policy ou uma Custom Policy. Para mais detalhes, consulte Criar uma política de permissão personalizada.
Clique em OK.
Para mais informações, consulte Conceder permissões em grupos de recursos a uma identidade RAM.
Console RAM
Faça login no console RAM com uma conta Alibaba Cloud ou uma conta de administrador RAM.
No painel de navegação à esquerda, escolha . Na página Users, localize o usuário RAM de destino e clique em Attach Policy na coluna Actions.
-
No painel Attach Policy, adicione permissões ao usuário RAM.
Resource Scope: Selecione Resource Group.
Principal: Selecione um usuário RAM existente ou aquele criado na etapa anterior.
Policy: Escolha uma System Policy ou uma Custom Policy. Para mais detalhes, consulte Criar uma política de permissão personalizada.
Clique em OK.
Para mais informações, consulte Gerenciar permissões de usuários RAM.
Recursos suportados
Os seguintes recursos do Data Disaster Recovery suportam autorização no nível de grupo de recursos:
|
Serviço Alibaba Cloud |
Código do serviço |
Tipo de recurso |
|
Data Disaster Recovery |
dbs |
backupplan : programação de backup |
Para solicitar suporte a tipos de recursos não listados aqui, envie feedback pelo console do Resource Management.

Ações não suportadas
As ações abaixo do Data Disaster Recovery não aceitam autorização no nível de grupo de recursos:
|
Ação |
Descrição |
|
dbs:AgentDescribeCrossRegionEvaluate |
- |
|
dbs:ApplyBackupStrategyTemplate |
- |
|
dbs:BatchCreateDbsJob |
- |
|
dbs:BatchStartDbsJob |
- |
|
dbs:CreateAdvancedPolicy |
Habilita uma política avançada de backup para uma instância PolarDB. |
|
dbs:CreateBackupJob |
- |
|
dbs:CreateFullBackupSetDownload |
Cria e inicia uma tarefa de download para um conjunto de backup completo. |
|
dbs:CreateGetDBListFromAgentTask |
Cria uma tarefa para obter uma lista de bancos de dados usando um gateway de backup. |
|
dbs:CreateIncrementBackupSetDownload |
Cria e inicia uma tarefa de download de conjunto de backup incremental. |
|
dbs:CreateStoragePool |
- |
|
dbs:DeleteDownloadTask |
- |
|
dbs:DeleteStoragePool |
- |
|
dbs:DescribeAccessDatabaseResult |
- |
|
dbs:DescribeAvailableCrossRegion |
- |
|
dbs:DescribeAvailableInstanceClasses |
- |
|
dbs:DescribeBackupDownloadLink |
- |
|
dbs:DescribeBackupGatewayList |
Esta operação consulta uma lista de gateways de backup do DBS. |
|
dbs:DescribeBackupPlanDistribution |
- |
|
dbs:DescribeChargingStatByInstance |
- |
|
dbs:DescribeChargingStatByType |
- |
|
dbs:DescribeCurrentRegions |
- |
|
dbs:DescribeDBInstanceDownloadSize |
- |
|
dbs:DescribeDBInstanceStorage |
- |
|
dbs:DescribeDataSourceAbility |
- |
|
dbs:DescribeDataSourceBackupPlan |
- |
|
dbs:DescribeDbsNodeIp |
- |
|
dbs:DescribeDbsRamStatus |
- |
|
dbs:DescribeDbsServiceLinkedRole |
- |
|
dbs:DescribeDisasterRecoveryCrossRegionDetail |
- |
|
dbs:DescribeDisasterRecoveryCrossRegionList |
- |
|
dbs:DescribeDisasterRecoveryDisableList |
- |
|
dbs:DescribeDisasterRecoveryOverview |
- |
|
dbs:DescribeEnterpriseRestoreReport |
- |
|
dbs:DescribeFeatureSupported |
- |
|
dbs:DescribeInnerStorageAccessInfo |
- |
|
dbs:DescribeJobErrorCode |
Consulta os códigos de erro de uma tarefa do Database Backup Service (DBS). |
|
dbs:DescribeJobPhaseStatus |
- |
|
dbs:DescribeNodeCidrList |
Consulta os blocos CIDR dos nós onde o Database Backup (DBS) está em execução. |
|
dbs:DescribePreSellPackage |
- |
|
dbs:DescribeRamRoleEnable |
- |
|
dbs:DescribeRefreshDisasterRecoveryOverview |
- |
|
dbs:DescribeRegions |
- |
|
dbs:DescribeSandboxFromRDS |
- |
|
dbs:DescribeStoragePool |
- |
|
dbs:DescribeStoragePoolBackupPlans |
- |
|
dbs:DescribeStoragePoolList |
- |
|
dbs:GetBackupSetOssDownloadUrl |
- |
|
dbs:GetDBListFromAgent |
Consulta o resultado de uma tarefa usada para obter uma lista de bancos de dados via gateway de backup, com base no ID da tarefa. |
|
dbs:GetDbsJobList |
- |
|
dbs:GetUserVpcList |
- |
|
dbs:InitializeDbsServiceLinkedRole |
- |
|
dbs:ModifyBackupGatewayName |
- |
|
dbs:ModifyDataSourceBindBackupPlan |
- |
|
dbs:ModifyStoragePool |
- |
|
dbs:RefreshDisasterRecoveryOverview |
- |
|
dbs:ResumeJob |
- |
|
dbs:RetryDownloadTask |
Tenta novamente uma tarefa de download avançado que falhou. |
|
dbs:StartRestoreTask |
Inicia um trabalho de restauração do DBS. |
|
dbs:StartTask |
- |
|
dbs:SyncRdsInstance |
- |
|
dbs:batchCreateDbsJob |
- |
|
dbs:batchStartDbsJob |
- |
|
dbs:describeInnerStorageAccessInfo |
- |
Para essas ações, crie uma política personalizada com o escopo definido como Account.
Adapte os exemplos de política a seguir conforme suas necessidades:
-
Permitir acesso somente leitura
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "dbs:DescribeAccessDatabaseResult", "dbs:DescribeAvailableCrossRegion", "dbs:DescribeAvailableInstanceClasses", "dbs:DescribeBackupDownloadLink", "dbs:DescribeBackupGatewayList", "dbs:DescribeBackupPlanDistribution", "dbs:DescribeChargingStatByInstance", "dbs:DescribeChargingStatByType", "dbs:DescribeCurrentRegions", "dbs:DescribeDBInstanceDownloadSize", "dbs:DescribeDBInstanceStorage", "dbs:DescribeDataSourceAbility", "dbs:DescribeDataSourceBackupPlan", "dbs:DescribeDbsNodeIp", "dbs:DescribeDbsRamStatus", "dbs:DescribeDbsServiceLinkedRole", "dbs:DescribeDisasterRecoveryCrossRegionDetail", "dbs:DescribeDisasterRecoveryCrossRegionList", "dbs:DescribeDisasterRecoveryDisableList", "dbs:DescribeDisasterRecoveryOverview", "dbs:DescribeEnterpriseRestoreReport", "dbs:DescribeFeatureSupported", "dbs:DescribeInnerStorageAccessInfo", "dbs:DescribeJobErrorCode", "dbs:DescribeJobPhaseStatus", "dbs:DescribeNodeCidrList", "dbs:DescribePreSellPackage", "dbs:DescribeRamRoleEnable", "dbs:DescribeRefreshDisasterRecoveryOverview", "dbs:DescribeRegions", "dbs:DescribeSandboxFromRDS", "dbs:DescribeStoragePool", "dbs:DescribeStoragePoolBackupPlans", "dbs:DescribeStoragePoolList", "dbs:GetBackupSetOssDownloadUrl", "dbs:GetDBListFromAgent", "dbs:GetDbsJobList", "dbs:GetUserVpcList" ], "Resource": "*" } ] } -
Permitir acesso total
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "dbs:AgentDescribeCrossRegionEvaluate", "dbs:ApplyBackupStrategyTemplate", "dbs:BatchCreateDbsJob", "dbs:BatchStartDbsJob", "dbs:CreateAdvancedPolicy", "dbs:CreateBackupJob", "dbs:CreateFullBackupSetDownload", "dbs:CreateGetDBListFromAgentTask", "dbs:CreateIncrementBackupSetDownload", "dbs:CreateStoragePool", "dbs:DeleteDownloadTask", "dbs:DeleteStoragePool", "dbs:DescribeAccessDatabaseResult", "dbs:DescribeAvailableCrossRegion", "dbs:DescribeAvailableInstanceClasses", "dbs:DescribeBackupDownloadLink", "dbs:DescribeBackupGatewayList", "dbs:DescribeBackupPlanDistribution", "dbs:DescribeChargingStatByInstance", "dbs:DescribeChargingStatByType", "dbs:DescribeCurrentRegions", "dbs:DescribeDBInstanceDownloadSize", "dbs:DescribeDBInstanceStorage", "dbs:DescribeDataSourceAbility", "dbs:DescribeDataSourceBackupPlan", "dbs:DescribeDbsNodeIp", "dbs:DescribeDbsRamStatus", "dbs:DescribeDbsServiceLinkedRole", "dbs:DescribeDisasterRecoveryCrossRegionDetail", "dbs:DescribeDisasterRecoveryCrossRegionList", "dbs:DescribeDisasterRecoveryDisableList", "dbs:DescribeDisasterRecoveryOverview", "dbs:DescribeEnterpriseRestoreReport", "dbs:DescribeFeatureSupported", "dbs:DescribeInnerStorageAccessInfo", "dbs:DescribeJobErrorCode", "dbs:DescribeJobPhaseStatus", "dbs:DescribeNodeCidrList", "dbs:DescribePreSellPackage", "dbs:DescribeRamRoleEnable", "dbs:DescribeRefreshDisasterRecoveryOverview", "dbs:DescribeRegions", "dbs:DescribeSandboxFromRDS", "dbs:DescribeStoragePool", "dbs:DescribeStoragePoolBackupPlans", "dbs:DescribeStoragePoolList", "dbs:GetBackupSetOssDownloadUrl", "dbs:GetDBListFromAgent", "dbs:GetDbsJobList", "dbs:GetUserVpcList", "dbs:InitializeDbsServiceLinkedRole", "dbs:ModifyBackupGatewayName", "dbs:ModifyDataSourceBindBackupPlan", "dbs:ModifyStoragePool", "dbs:RefreshDisasterRecoveryOverview", "dbs:ResumeJob", "dbs:RetryDownloadTask", "dbs:StartRestoreTask", "dbs:StartTask", "dbs:SyncRdsInstance", "dbs:batchCreateDbsJob", "dbs:batchStartDbsJob", "dbs:describeInnerStorageAccessInfo" ], "Resource": "*" } ] }
Conceder permissões no nível da conta permite o acesso a todos os recursos relevantes nela contidos. Siga sempre o princípio do menor privilégio (PoLP).
Perguntas frequentes
Como descubro a qual grupo de recursos um recurso pertence?
-
Método 1: Pelo console do serviço
Acesse o console do serviço onde o recurso foi criado. Na página de detalhes do recurso, geralmente é possível encontrar o grupo de recursos listado na seção de informações básicas.
-
Método 2: Pelo console do Resource Management
Faça login no console do Resource Management.
Escolha .
No painel esquerdo, selecione a conta proprietária do recurso desejado (o padrão é Current Account).
Use condições de filtro para localizar seu recurso.
A coluna Resource Group Name indica a qual grupo o recurso pertence.
Como visualizo todos os recursos de um grupo específico?
-
Método 1:
Faça login no console do Resource Management.
Escolha .
No painel esquerdo, sob a conta proprietária dos recursos (o padrão é Current Account), clique no nome do grupo de recursos desejado.
No painel direito, selecione o serviço de nuvem na lista suspensa Select resource types.
Todos os recursos desse grupo serão exibidos.
-
Método 2:
Faça login no console do Resource Management.
Escolha .
Localize o grupo de recursos desejado e clique em Resource Management na coluna Actions.
Na página de gerenciamento de recursos, selecione o serviço de nuvem na lista suspensa Service.
Todos os recursos desse grupo serão exibidos.
Como movo vários recursos para outro grupo de recursos em lote?
Faça login no console do Resource Management.
Escolha .
Localize o grupo de recursos desejado e clique em Resource Management na coluna Actions.
Na página de gerenciamento de recursos, use filtros para encontrar os recursos que deseja mover.
Marque a caixa de seleção de cada recurso.
Na parte inferior da página, clique em Transfer.
Na caixa de diálogo, selecione o grupo de recursos de destino e clique em Confirm.