Usuários RAM criados em uma conta Alibaba Cloud não têm permissões por padrão. Para permitir que um usuário RAM gerencie recursos do Elastic Container Instance (ECI), anexe uma política de permissões ao usuário.
Pré-requisitos
Antes de começar, verifique se você tem:
Um usuário RAM. Consulte Criar um usuário RAM
Políticas disponíveis
Duas políticas de sistema abrangem os recursos do ECI. Use a tabela abaixo para escolher a mais adequada.
|
Política |
Nível de acesso |
Permissões incluídas |
|
AliyunECIReadOnlyAccess |
Somente leitura |
|
|
AliyunECIFullAccess |
Gerenciamento completo |
|
Se o usuário RAM precisar trabalhar no console do ECI, anexe a política AliyunECIFullAccess e uma política personalizada que conceda as seguintes permissões adicionais:
|
Ação |
Finalidade |
|
|
Consultar funções RAM das instâncias |
|
|
Consultar sistemas de arquivos NAS (armazenamento conectado à rede) |
|
|
Consultar buckets do Object Storage Service (OSS) |
|
|
Consultar planos de largura de banda de EIP |
|
|
Consultar e pesquisar repositórios de imagens |
Conceder permissões
Etapa 1: Crie a política personalizada (apenas para acesso ao console)
Ignore esta etapa se o usuário RAM precisar apenas de acesso via API.
Faça login no console do RAM com sua conta Alibaba Cloud.
No painel de navegação à esquerda, escolha Permissions > Policies.
Clique em Create Policy.
-
Clique na aba JSON, cole a política a seguir e clique em OK.
{ "Statement": [ { "Action": "ram:ListRoles", "Effect": "Allow", "Resource": "*" }, { "Action": "nas:DescribeFileSystems", "Effect": "Allow", "Resource": "*" }, { "Action": "oss:ListBuckets", "Effect": "Allow", "Resource": "*" }, { "Action": "vpc:DescribeCommonBandwidthPackages", "Effect": "Allow", "Resource": "*" }, { "Action": [ "cr:GetRepoList", "cr:GetRepoTags", "cr:GetImageManifest", "cr:SearchRepo" ], "Effect": "Allow", "Resource": "*" } ], "Version": "1" } Insira um nome no campo Name e clique em OK.
Etapa 2: Anexar políticas ao usuário RAM
No painel de navegação à esquerda, escolha Identities > Users.
Localize o usuário RAM e clique em Add Permissions na coluna Actions.
-
Configure os parâmetros a seguir.
Parâmetro
Descrição
Resource Scope
Account: as permissões aplicam-se à conta Alibaba Cloud atual.ResourceGroup: as permissões aplicam-se a um grupo de recursos específico.
Principal
O usuário RAM que receberá as permissões. O sistema preenche este campo automaticamente com base na sua seleção, mas você pode alterá-lo.
Policy
Selecione conforme o nível de acesso necessário:- Visualize apenas recursos do ECI → AliyunECIReadOnlyAccess- Gerencie recursos do ECI via API → AliyunECIFullAccess- Gerencie recursos do ECI pelo console do ECI → AliyunECIFullAccess + a política personalizada da Etapa 1
Clique em Grant permissions e siga as instruções na tela.
Próximos passos
Para gerenciar permissões do ECI com maior granularidade, use grupos de recursos ou rótulos para controlar o acesso individual dos usuários RAM: