Todos os produtos
Search
Central de documentação

Elastic Container Instance:Use tags to authenticate a RAM user

Última atualização: Jul 08, 2026

Ao gerenciar recursos do ECI em várias equipes ou ambientes, listar IDs de recursos individuais em cada política do RAM torna-se inviável. O controle de acesso baseado em tags — conhecido como controle de acesso baseado em atributos (ABAC) — resolve esse problema: defina condições de política com base nas tags dos recursos e qualquer novo recurso criado com a tag necessária passará automaticamente a ser regido pela mesma política, sem necessidade de atualizações manuais.

Este documento mostra como configurar uma política do RAM que restringe um usuário do RAM aos recursos do ECI marcados com env:test e explica como o ECI avalia as condições de tag para cada tipo de operação.

O diagrama a seguir ilustra o funcionamento da autenticação baseada em tags.

Tag-based authentication flow

É possível associar tags a instâncias de contêiner elásticas, caches de imagem e nós virtuais. As tags só podem ser anexadas durante a criação ou atualização de um recurso. Para mais informações, consulte Usar tags para gerenciar instâncias de contêiner elásticas .

Como funciona

O ECI oferece suporte a duas chaves de condição de tag para políticas do RAM:

Chave de condição

O que é verificado

Quando usar

acs:RequestTag

A tag incluída na própria solicitação da API

Operações de API que aceitam parâmetros de tag (por exemplo, operações de criação)

acs:ResourceTag

A tag já anexada ao recurso de destino

Operações de API que exigem um ID de recurso (por exemplo, atualização, exclusão e outras operações de ciclo de vida)

A chave aplicável depende se a operação da API aceita um ID de recurso, uma tag ou ambos. Consulte Lógica de autenticação por tipo de operação para obter um detalhamento completo.

Exemplo de configuração

Este exemplo concede a um usuário do RAM acesso apenas aos recursos do ECI marcados com env:test.

Tag-based authentication scenario

A política atende a três requisitos:

Requisito

Ação permitida

Criar

O usuário do RAM pode criar recursos do ECI somente se a tag env:test estiver incluída na solicitação.

Operar

O usuário do RAM pode executar qualquer operação em recursos do ECI que já possuam a tag env:test.

Visualizar

O usuário do RAM pode listar ou descrever apenas os recursos do ECI marcados com env:test no momento da solicitação.

Etapa 1: Criar uma política personalizada e anexá-la ao usuário do RAM

  1. Faça logon no console do RAM com sua conta Alibaba Cloud.

  2. No painel de navegação à esquerda, escolha Permissions > Policies.

  3. Na página Policies, clique em Create Policy.

  4. Clique na aba Import Policy. Na caixa de diálogo, selecione System Policy na lista suspensa Policy Template, pesquise AliyunECIFullAccess na caixa Filter templates, selecione a política e clique em Import. A política AliyunECIFullAccess é a padrão para o ECI. Ela concede permissões para operar recursos do ECI, consultar dependências como grupos de segurança e Virtual Private Clouds (VPCs), além de criar a função vinculada ao serviço do ECI.

  5. Clique na aba JSON e substitua o documento da política pelo seguinte conteúdo. A política mapeia cada requisito para uma chave de condição específica:

    • acs:RequestTag verifica a tag enviada na solicitação (usada para operações de criação e descrição).

    • acs:ResourceTag verifica a tag já existente no recurso de destino (usada para operações de gerenciamento).

    Cada instrução inclui Effect , Action , Resource e, opcionalmente, Condition . Para mais informações, consulte Estrutura e sintaxe de políticas e Elementos de políticas .

    Requisito

    Ação

    Chave de condição

    Valor da condição

    Criar com tag

    eci:Create*

    acs:RequestTag/env

    test

    Operar recursos com tag

    eci:*

    acs:ResourceTag/env

    test

    Visualizar recursos com tag

    eci:Describe*

    acs:RequestTag/env

    test

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": "eci:Create*",
          "Resource": "*",
          "Condition": {
            "StringEquals": {
              "acs:RequestTag/env": "test"
            }
          }
        },
        {
          "Effect": "Allow",
          "Action": "eci:*",
          "Resource": "*",
          "Condition": {
            "StringEquals": {
              "acs:ResourceTag/env": "test"
            }
          }
        },
        {
          "Effect": "Allow",
          "Action": "eci:Describe*",
          "Resource": "*",
          "Condition": {
            "StringEquals": {
              "acs:RequestTag/env": "test"
            }
          }
        },
        {
          "Action": ["ecs:DescribeSecurityGroups"],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": [
            "vpc:DescribeVSwitches",
            "vpc:DescribeVpcs",
            "vpc:DescribeEipAddresses"
          ],
          "Resource": "*",
          "Effect": "Allow"
        },
        {
          "Action": "ram:CreateServiceLinkedRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "ram:ServiceName": [
                "eci.aliyuncs.com",
                "vnode.eci.aliyuncs.com"
              ]
            }
          }
        }
      ]
    }
  6. Clique em Next to edit policy information, insira um nome para a política e clique em OK.

  7. Anexe a política ao usuário do RAM:

    1. No painel de navegação à esquerda, escolha Identities > Users.

    2. Caso ainda não tenha um usuário do RAM, crie um. Para mais informações, consulte Criar um usuário do RAM.

    3. Anexe a política personalizada ao usuário do RAM. Para mais informações, consulte Conceder permissões a um usuário do RAM.

    A política acima abrange o acesso via API. Se o usuário do RAM também precisar de acesso ao console, anexe políticas adicionais. Para mais informações, consulte Conceder permissões a usuários do RAM .

Etapa 2: Verificar a política

Faça logon no console do OpenAPI Explorer como o usuário do RAM e teste cada operação:

Operação

Cenário

Resultado esperado

Criar

A solicitação inclui a tag env:test

Sucesso

Criar

A solicitação não tem tag ou possui uma tag diferente

Falha — permissão negada

Excluir

A instância de destino possui a tag env:test

Sucesso

Excluir

A instância de destino não possui a tag env:test

Falha — permissão negada

Consultar

Especificar um ID de instância (a instância possui env:test), sem tag na solicitação

Retorna a instância

Consultar

Especificar um ID de instância (a instância possui env:test) e a tag env:test

Retorna a instância

Consultar

Especificar um ID de instância (a instância não possui env:test)

Retorna resultado vazio

Consultar

Especificar apenas a tag env:test, sem ID de instância

Retorna todas as instâncias com env:test

Consultar

Nenhum ID de instância e nenhuma tag especificados

Retorna resultado vazio

Lógica de autenticação por tipo de operação

Após anexar uma política baseada em tags a um usuário do RAM, o ECI avalia cada solicitação de API em relação à condição relevante. A condição utilizada depende do tipo de operação.

Tipo de operação

Exemplos de operações

ID de recurso obrigatório

Condição avaliada

Regras de autenticação

Criar

CreateContainerGroup, CreateImageCache

Não

acs:RequestTag

Êxito se a solicitação incluir uma tag correspondente à condição da política. Falha se nenhuma tag ou uma tag não correspondente for incluída.

Consultar

DescribeContainerGroups, DescribeImageCaches

ID ou tag obrigatórios

acs:ResourceTag ou acs:RequestTag

Êxito se a tag do recurso corresponder a acs:ResourceTag ou se a tag especificada corresponder a acs:RequestTag. Especificar apenas um ID de recurso (sem tag) também resulta em êxito se a tag do recurso corresponder a acs:ResourceTag. Falha (retorna resultado vazio, sem erro) se nem um ID de recurso nem uma tag forem especificados.

Atualizar

UpdateContainerGroup, UpdateImageCache

Sim

acs:ResourceTag

Êxito se a tag do recurso corresponder a acs:ResourceTag. Ao atualizar a própria tag, anexe duas políticas personalizadas separadas ao usuário do RAM: uma contendo a condição de autenticação baseada na tag original e outra contendo a condição baseada na nova tag.

Outros ciclos de vida

RestartContainerGroup, ExecContainerCommand

Sim

acs:ResourceTag

Êxito se a tag do recurso corresponder a acs:ResourceTag. Caso contrário, falha.

Em operações de consulta, uma falha de autenticação retorna um resultado vazio em vez de um erro.

Próximos passos