Todos os produtos
Search
Central de documentação

Elastic Container Instance:Use grupos de recursos para controlar as permissões de um usuário do RAM

Última atualização: Jun 27, 2026

Os grupos de recursos permitem atribuir a diferentes usuários do RAM o controle administrativo sobre conjuntos distintos de recursos do ECI. Por exemplo, é possível conceder a uma equipe acesso às instâncias de produção enquanto outra gerencia apenas o ambiente de teste. Este guia orienta você durante a configuração.

Pré-requisitos

Antes de começar, verifique se você possui:

  • Uma conta Alibaba Cloud com o Resource Access Management (RAM) ativado

  • Permissão para criar grupos de recursos e usuários do RAM

Como funciona

Cada recurso do Elastic Container Instance — instâncias de contêiner elásticas e caches de imagem — pertence a exatamente um grupo de recursos. Ao conceder a um usuário do RAM permissões restritas a um grupo de recursos específico, esse usuário só poderá visualizar e gerenciar os recursos dentro desse grupo.

Comportamentos principais:

  • Um grupo de recursos pode abranger várias regiões. Por exemplo, um único grupo pode conter instâncias da China (Pequim) e da China (Hangzhou).

  • Recursos em grupos de recursos diferentes na mesma região podem interagir entre si. Uma instância no Grupo de Recursos A pode ingressar em uma Virtual Private Cloud (VPC) no Grupo de Recursos B, desde que ambos estejam na mesma região.

  • Os grupos de recursos herdam as permissões globais de um usuário do RAM. Se um usuário do RAM tiver acesso em toda a conta, todos os grupos de recursos dessa conta ficarão visíveis para ele.

Para mover um recurso existente do ECI para outro grupo de recursos, acesse a página Resource Groups no console do RAM. Para mais detalhes, consulte Transferir recursos entre grupos de recursos.

Configurar permissões de grupo de recursos

Esta seção aborda um cenário comum: separar os recursos do ECI de produção e de teste para que o Usuário A do RAM gerencie apenas as instâncias de produção e o Usuário B do RAM gerencie apenas as instâncias de teste.

Ao final destas etapas, você terá:

  • Dois grupos de recursos, um para produção e outro para testes

  • Dois usuários do RAM, cada um com permissões AliyunECIFullAccess restritas ao seu respectivo grupo de recursos

Nota: AliyunECIFullAccess é uma política de sistema fornecida pelo RAM que concede todas as permissões para operações do ECI.

Etapa 1: Crie dois grupos de recursos

Crie um grupo de recursos para o ambiente de produção e outro para o ambiente de teste.

Para mais detalhes, consulte Criar um grupo de recursos.

Etapa 2: Crie dois usuários do RAM

Crie o Usuário A do RAM e o Usuário B do RAM.

Para mais detalhes, consulte Criar um usuário do RAM.

Etapa 3: Conceda a cada usuário do RAM acesso a um grupo de recursos

Defina o Usuário A do RAM como administrador do grupo de recursos de produção e o Usuário B do RAM como administrador do grupo de recursos de teste. Selecione a política AliyunECIFullAccess ao atribuir as permissões.

Para mais detalhes, consulte Adicionar autorização do RAM.

Etapa 4: Crie uma instância de contêiner elástica no grupo de recursos de destino

Atribua cada instância ao seu grupo de recursos no momento da criação. Caso pule esta etapa, a instância será adicionada ao grupo de recursos padrão.

  • Console do ECI: Na página de criação de instância, acesse a etapa Other Settings (Optional) e selecione o grupo de recursos.

  • API: Chame CreateContainerGroup e passe o parâmetro ResourceGroupId.

Verifique os resultados

Após a configuração, cada usuário do RAM só poderá visualizar e operar nos recursos do ECI dentro do grupo de recursos atribuído. A tabela a seguir descreve como a autenticação por grupo de recursos funciona para cada operação de API.

Operação de API

**É necessário especificar ResourceGroupId?**

Comportamento de autenticação

CreateContainerGroup

Sim (exceto se o usuário tiver acesso ao grupo de recursos padrão)

A autenticação falha se ResourceGroupId for omitido ou incorreto. Se o usuário tiver permissões no grupo de recursos padrão, a instância é adicionada automaticamente a ele sem a necessidade de especificar um ID.

DescribeContainerGroups

Sim

A autenticação falha se ResourceGroupId for omitido ou incorreto. Mesmo com um ID de grupo de recursos válido, as instâncias que não pertencem a esse grupo não são retornadas — o ID da instância deve corresponder ao ID do grupo de recursos.

DescribeContainerLog

Não

O sistema determina automaticamente o grupo de recursos a partir da instância e autentica a solicitação.

DeleteContainerGroup

Não

O sistema determina automaticamente o grupo de recursos a partir da instância e autentica a solicitação.

Próximos passos