Ao gerenciar recursos do ECI em várias equipes ou ambientes, listar IDs de recursos individuais em cada política do RAM torna-se inviável. O controle de acesso baseado em tags — conhecido como controle de acesso baseado em atributos (ABAC) — resolve esse problema: defina condições de política com base nas tags dos recursos e qualquer novo recurso criado com a tag necessária passará automaticamente a ser regido pela mesma política, sem necessidade de atualizações manuais.
Este documento mostra como configurar uma política do RAM que restringe um usuário do RAM aos recursos do ECI marcados com env:test e explica como o ECI avalia as condições de tag para cada tipo de operação.
O diagrama a seguir ilustra o funcionamento da autenticação baseada em tags.

É possível associar tags a instâncias de contêiner elásticas, caches de imagem e nós virtuais. As tags só podem ser anexadas durante a criação ou atualização de um recurso. Para mais informações, consulte Usar tags para gerenciar instâncias de contêiner elásticas .
Como funciona
O ECI oferece suporte a duas chaves de condição de tag para políticas do RAM:
|
Chave de condição |
O que é verificado |
Quando usar |
|
|
A tag incluída na própria solicitação da API |
Operações de API que aceitam parâmetros de tag (por exemplo, operações de criação) |
|
|
A tag já anexada ao recurso de destino |
Operações de API que exigem um ID de recurso (por exemplo, atualização, exclusão e outras operações de ciclo de vida) |
A chave aplicável depende se a operação da API aceita um ID de recurso, uma tag ou ambos. Consulte Lógica de autenticação por tipo de operação para obter um detalhamento completo.
Exemplo de configuração
Este exemplo concede a um usuário do RAM acesso apenas aos recursos do ECI marcados com env:test.

A política atende a três requisitos:
|
Requisito |
Ação permitida |
|
Criar |
O usuário do RAM pode criar recursos do ECI somente se a tag |
|
Operar |
O usuário do RAM pode executar qualquer operação em recursos do ECI que já possuam a tag |
|
Visualizar |
O usuário do RAM pode listar ou descrever apenas os recursos do ECI marcados com |
Etapa 1: Criar uma política personalizada e anexá-la ao usuário do RAM
Faça logon no console do RAM com sua conta Alibaba Cloud.
No painel de navegação à esquerda, escolha Permissions > Policies.
Na página Policies, clique em Create Policy.
Clique na aba Import Policy. Na caixa de diálogo, selecione System Policy na lista suspensa Policy Template, pesquise
AliyunECIFullAccessna caixa Filter templates, selecione a política e clique em Import. A políticaAliyunECIFullAccessé a padrão para o ECI. Ela concede permissões para operar recursos do ECI, consultar dependências como grupos de segurança e Virtual Private Clouds (VPCs), além de criar a função vinculada ao serviço do ECI.-
Clique na aba JSON e substitua o documento da política pelo seguinte conteúdo. A política mapeia cada requisito para uma chave de condição específica:
acs:RequestTagverifica a tag enviada na solicitação (usada para operações de criação e descrição).acs:ResourceTagverifica a tag já existente no recurso de destino (usada para operações de gerenciamento).
Cada instrução inclui
Effect,Action,Resourcee, opcionalmente,Condition. Para mais informações, consulte Estrutura e sintaxe de políticas e Elementos de políticas .Requisito
Ação
Chave de condição
Valor da condição
Criar com tag
eci:Create*acs:RequestTag/envtestOperar recursos com tag
eci:*acs:ResourceTag/envtestVisualizar recursos com tag
eci:Describe*acs:RequestTag/envtest{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "eci:Create*", "Resource": "*", "Condition": { "StringEquals": { "acs:RequestTag/env": "test" } } }, { "Effect": "Allow", "Action": "eci:*", "Resource": "*", "Condition": { "StringEquals": { "acs:ResourceTag/env": "test" } } }, { "Effect": "Allow", "Action": "eci:Describe*", "Resource": "*", "Condition": { "StringEquals": { "acs:RequestTag/env": "test" } } }, { "Action": ["ecs:DescribeSecurityGroups"], "Resource": "*", "Effect": "Allow" }, { "Action": [ "vpc:DescribeVSwitches", "vpc:DescribeVpcs", "vpc:DescribeEipAddresses" ], "Resource": "*", "Effect": "Allow" }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": [ "eci.aliyuncs.com", "vnode.eci.aliyuncs.com" ] } } } ] } Clique em Next to edit policy information, insira um nome para a política e clique em OK.
-
Anexe a política ao usuário do RAM:
No painel de navegação à esquerda, escolha Identities > Users.
Caso ainda não tenha um usuário do RAM, crie um. Para mais informações, consulte Criar um usuário do RAM.
Anexe a política personalizada ao usuário do RAM. Para mais informações, consulte Conceder permissões a um usuário do RAM.
A política acima abrange o acesso via API. Se o usuário do RAM também precisar de acesso ao console, anexe políticas adicionais. Para mais informações, consulte Conceder permissões a usuários do RAM .
Etapa 2: Verificar a política
Faça logon no console do OpenAPI Explorer como o usuário do RAM e teste cada operação:
|
Operação |
Cenário |
Resultado esperado |
|
Criar |
A solicitação inclui a tag |
Sucesso |
|
Criar |
A solicitação não tem tag ou possui uma tag diferente |
Falha — permissão negada |
|
Excluir |
A instância de destino possui a tag |
Sucesso |
|
Excluir |
A instância de destino não possui a tag |
Falha — permissão negada |
|
Consultar |
Especificar um ID de instância (a instância possui |
Retorna a instância |
|
Consultar |
Especificar um ID de instância (a instância possui |
Retorna a instância |
|
Consultar |
Especificar um ID de instância (a instância não possui |
Retorna resultado vazio |
|
Consultar |
Especificar apenas a tag |
Retorna todas as instâncias com |
|
Consultar |
Nenhum ID de instância e nenhuma tag especificados |
Retorna resultado vazio |
Lógica de autenticação por tipo de operação
Após anexar uma política baseada em tags a um usuário do RAM, o ECI avalia cada solicitação de API em relação à condição relevante. A condição utilizada depende do tipo de operação.
|
Tipo de operação |
Exemplos de operações |
ID de recurso obrigatório |
Condição avaliada |
Regras de autenticação |
|
Criar |
|
Não |
|
Êxito se a solicitação incluir uma tag correspondente à condição da política. Falha se nenhuma tag ou uma tag não correspondente for incluída. |
|
Consultar |
|
ID ou tag obrigatórios |
|
Êxito se a tag do recurso corresponder a |
|
Atualizar |
|
Sim |
|
Êxito se a tag do recurso corresponder a |
|
Outros ciclos de vida |
|
Sim |
|
Êxito se a tag do recurso corresponder a |
Em operações de consulta, uma falha de autenticação retorna um resultado vazio em vez de um erro.
Próximos passos
Para associar tags aos recursos do ECI, consulte Usar tags para gerenciar instâncias de contêiner elásticas.
Para saber mais sobre a estrutura de políticas do RAM, consulte Estrutura e sintaxe de políticas.