Os grupos de recursos permitem atribuir a diferentes usuários do RAM o controle administrativo sobre conjuntos distintos de recursos do ECI. Por exemplo, é possível conceder a uma equipe acesso às instâncias de produção enquanto outra gerencia apenas o ambiente de teste. Este guia orienta você durante a configuração.
Pré-requisitos
Antes de começar, verifique se você possui:
Uma conta Alibaba Cloud com o Resource Access Management (RAM) ativado
Permissão para criar grupos de recursos e usuários do RAM
Como funciona
Cada recurso do Elastic Container Instance — instâncias de contêiner elásticas e caches de imagem — pertence a exatamente um grupo de recursos. Ao conceder a um usuário do RAM permissões restritas a um grupo de recursos específico, esse usuário só poderá visualizar e gerenciar os recursos dentro desse grupo.
Comportamentos principais:
Um grupo de recursos pode abranger várias regiões. Por exemplo, um único grupo pode conter instâncias da China (Pequim) e da China (Hangzhou).
Recursos em grupos de recursos diferentes na mesma região podem interagir entre si. Uma instância no Grupo de Recursos A pode ingressar em uma Virtual Private Cloud (VPC) no Grupo de Recursos B, desde que ambos estejam na mesma região.
Os grupos de recursos herdam as permissões globais de um usuário do RAM. Se um usuário do RAM tiver acesso em toda a conta, todos os grupos de recursos dessa conta ficarão visíveis para ele.
Para mover um recurso existente do ECI para outro grupo de recursos, acesse a página Resource Groups no console do RAM. Para mais detalhes, consulte Transferir recursos entre grupos de recursos.
Configurar permissões de grupo de recursos
Esta seção aborda um cenário comum: separar os recursos do ECI de produção e de teste para que o Usuário A do RAM gerencie apenas as instâncias de produção e o Usuário B do RAM gerencie apenas as instâncias de teste.
Ao final destas etapas, você terá:
Dois grupos de recursos, um para produção e outro para testes
Dois usuários do RAM, cada um com permissões
AliyunECIFullAccessrestritas ao seu respectivo grupo de recursos
Nota: AliyunECIFullAccess é uma política de sistema fornecida pelo RAM que concede todas as permissões para operações do ECI.
Etapa 1: Crie dois grupos de recursos
Crie um grupo de recursos para o ambiente de produção e outro para o ambiente de teste.
Para mais detalhes, consulte Criar um grupo de recursos.
Etapa 2: Crie dois usuários do RAM
Crie o Usuário A do RAM e o Usuário B do RAM.
Para mais detalhes, consulte Criar um usuário do RAM.
Etapa 3: Conceda a cada usuário do RAM acesso a um grupo de recursos
Defina o Usuário A do RAM como administrador do grupo de recursos de produção e o Usuário B do RAM como administrador do grupo de recursos de teste. Selecione a política AliyunECIFullAccess ao atribuir as permissões.
Para mais detalhes, consulte Adicionar autorização do RAM.
Etapa 4: Crie uma instância de contêiner elástica no grupo de recursos de destino
Atribua cada instância ao seu grupo de recursos no momento da criação. Caso pule esta etapa, a instância será adicionada ao grupo de recursos padrão.
Console do ECI: Na página de criação de instância, acesse a etapa Other Settings (Optional) e selecione o grupo de recursos.
API: Chame
CreateContainerGroupe passe o parâmetroResourceGroupId.
Verifique os resultados
Após a configuração, cada usuário do RAM só poderá visualizar e operar nos recursos do ECI dentro do grupo de recursos atribuído. A tabela a seguir descreve como a autenticação por grupo de recursos funciona para cada operação de API.
|
Operação de API |
**É necessário especificar |
Comportamento de autenticação |
|
|
Sim (exceto se o usuário tiver acesso ao grupo de recursos padrão) |
A autenticação falha se |
|
|
Sim |
A autenticação falha se |
|
|
Não |
O sistema determina automaticamente o grupo de recursos a partir da instância e autentica a solicitação. |
|
|
Não |
O sistema determina automaticamente o grupo de recursos a partir da instância e autentica a solicitação. |
Próximos passos
Transferir recursos entre grupos de recursos — mova recursos existentes do ECI entre grupos de recursos
Adicionar autorização do RAM — atualize as permissões dos usuários do RAM