Todos os produtos
Search
Central de documentação

Elastic Compute Service:Autorização RAM

Última atualização: Jul 15, 2026

O Resource Access Management (RAM) é um serviço fornecido pela Alibaba Cloud para gerenciar identidades de usuários e permissões de acesso a recursos. O uso do RAM ajuda a evitar o compartilhamento das chaves da sua conta da Alibaba Cloud com outros usuários e permite conceder aos usuários o acesso com privilégio mínimo. O RAM usa políticas de permissão para definir autorizações. Este tópico descreve a estrutura geral de uma política RAM e os elementos de instrução de política (Action, Resource e Condition) definidos por Elastic Compute Service (ECS) para políticas de permissão RAM. O código RAM (RamCode) para Elastic Compute Service (ECS) é ecs,vpc , e a granularidade de autorização suportada é Resource-level .

Estrutura geral de uma política

As políticas de permissão suportam o formato JSON com a seguinte estrutura geral:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "<Effect>",
      "Action": "<Action>",
      "Resource": "<Resource>",
      "Condition": {
        "<Condition_operator>": {
          "<Condition_key>": [
            "<Condition_value>"
          ]
        }
      }
    }
  ]
}        

A lista a seguir descreve os campos da política:

  • Version: Especifica o número da versão da política. É fixo em 1.

  • Statement:

    • Effect: Especifica o resultado da autorização. Valores válidos: Allow e Deny.

    • Action: Especifica uma ou mais operações que são permitidas ou negadas.

    • Resource: Especifica os objetos específicos afetados pelas operações. Você pode usar os Alibaba Cloud Resource Names (ARNs) para descrever recursos específicos.

    • Condition: Especifica as condições para que a autorização entre em vigor. Este campo é opcional.

      • Operador de condição: Especifica os operadores condicionais. Diferentes tipos de condições suportam diferentes operadores condicionais.

      • Condition_key: Especifica as chaves de condição.

      • Condition_value: Especifica os valores de condição.

Action

A tabela a seguir lista as ações definidas por Elastic Compute Service (ECS). As colunas da tabela são descritas a seguir:

  • Action: As ações podem ser usadas no elemento Action das instruções de política de permissão RAM para conceder permissões para realizar a operação.

  • API: A API que você pode chamar para realizar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para realizar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o ARN correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se apenas a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, a Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços integrados ao RAM. Para mais informações, consulte Chaves de condição comuns.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para realizar todas as ações dependentes.

Action

API

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

ecs:ReleaseDedicatedHost ReleaseDedicatedHost delete

*DedicatedHost

acs:ecs:{#regionId}:{#accountId}:ddh/{#ddhId}

Nenhum Nenhum
ecs:ModifyDedicatedHostAutoRenewAttribute ModifyDedicatedHostAutoRenewAttribute update

*DedicatedHost

acs:ecs:{#regionId}:{#accountId}:ddh/{#ddhId}

Nenhum Nenhum
ecs:DescribeDedicatedHostClusters DescribeDedicatedHostClusters get

DedicatedHostCluster

acs:ecs:{#regionId}:{#accountId}:ddhcluster/{#ddhclusterId}

DedicatedHostCluster

acs:ecs:{#regionId}:{#accountId}:ddhcluster/*

Nenhum Nenhum
ecs:AllocateDedicatedHosts AllocateDedicatedHosts create

*DedicatedHost

acs:ecs:{#regionId}:{#accountId}:ddh/*

Nenhum Nenhum
ecs:EnableNetworkInterfaceQoS EnableNetworkInterfaceQoS update

*NetworkInterface

acs:ecs:{#regionId}:{#accountId}:eni/{#eniId}

Nenhum Nenhum
ecs:DeletePlanMaintenanceWindow DeletePlanMaintenanceWindow delete

*All Resources

*

Nenhum Nenhum
ecs:DescribeDedicatedHosts DescribeDedicatedHosts get

DedicatedHost

acs:ecs:{#regionId}:{#accountId}:ddh/*

DedicatedHost

acs:ecs:{#regionId}:{#accountId}:ddh/{#ddhId}

Nenhum Nenhum
ecs:DescribeDedicatedHostAutoRenew DescribeDedicatedHostAutoRenew get

*DedicatedHost

acs:ecs:{#regionId}:{#accountId}:ddh/{#ddhId}

Nenhum Nenhum
ecs:CreatePlanMaintenanceWindow CreatePlanMaintenanceWindow create

*All Resources

*

Nenhum Nenhum
ecs:ModifyDedicatedHostAttribute ModifyDedicatedHostAttribute update

*DedicatedHost

acs:ecs:{#regionId}:{#accountId}:ddh/{#ddhId}

DedicatedHostCluster

acs:ecs:{#regionId}:{#accountId}:ddhcluster/{#ddhclusterId}

Nenhum Nenhum
ecs:RedeployDedicatedHost RedeployDedicatedHost update

*DedicatedHost

acs:ecs:{#regionId}:{#accountId}:ddh/{#ddhId}

Nenhum Nenhum
ecs:DisableNetworkInterfaceQoS DisableNetworkInterfaceQoS update

*NetworkInterface

acs:ecs:{#regionId}:{#accountId}:eni/{#eniId}

Nenhum Nenhum
ecs:ModifyDedicatedHostsChargeType ModifyDedicatedHostsChargeType update

*All Resources

*

Nenhum Nenhum
ecs:DescribePlanMaintenanceWindows DescribePlanMaintenanceWindows list

*All Resources

*

Nenhum Nenhum
ecs:ModifyDedicatedHostClusterAttribute ModifyDedicatedHostClusterAttribute update

*ddhcluster

acs:ecs:{#regionId}:{#accountId}:ddhcluster/{#ddhclusterId}

Nenhum Nenhum
ecs:CreateDedicatedHostCluster CreateDedicatedHostCluster create

*All Resources

*

Nenhum Nenhum
ecs:ModifyDedicatedHostAutoReleaseTime ModifyDedicatedHostAutoReleaseTime update

*DedicatedHost

acs:ecs:{#regionId}:{#accountId}:ddh/{#ddhId}

Nenhum Nenhum
ecs:ModifyPlanMaintenanceWindow ModifyPlanMaintenanceWindow update

*All Resources

*

Nenhum Nenhum
ecs:RenewDedicatedHosts RenewDedicatedHosts update

*DedicatedHost

acs:ecs:{#regionId}:{#accountId}:ddh/{#ddhId}

Nenhum Nenhum
ecs:DeleteDedicatedHostCluster DeleteDedicatedHostCluster delete

*DedicatedHostCluster

acs:ecs:{#regionId}:{#accountId}:ddhcluster/{#ddhclusterId}

Nenhum Nenhum

Resource

A tabela a seguir lista os recursos definidos por Elastic Compute Service (ECS). Especifique-os no elemento Resource das instruções de política RAM para conceder permissões para operações específicas. Eles são identificados de forma exclusiva por ARNs. Formato: acs:{#ramcode}:{#regionId}:{#accountId}:{#resourceType}:

  • acs: A sigla do serviço da Alibaba Cloud, que indica a nuvem pública da Alibaba Cloud.

  • {#ramcode}: O código usado no RAM para indicar um serviço da Alibaba Cloud.

  • {#regionId}: O ID da região. Se o recurso abrange todas as regiões, defina-o como um asterisco (*).

  • {#accountId}: O ID da conta da Alibaba Cloud. Se o recurso abrange todas as contas da Alibaba Cloud, defina-o como um asterisco (*).

  • {#resourceType}: O identificador de recurso definido pelo serviço. Suporta uma estrutura hierárquica, semelhante a um caminho de arquivo. Se a instrução abrange recursos globais, defina-o como um asterisco (*).

Tipo de recurso

ARN

DedicatedHost
  • acs:ecs:{#regionId}:{#accountId}:ddh/{#ddhId}
  • acs:ecs:{#regionId}:{#accountId}:ddh/*
Instance
  • acs:ecs:{#regionId}:{#accountId}:instance/{#instanceId}
  • acs:ecs:{#regionId}:{#accountId}:instance/*
  • acs:vpc:{#regionId}:{#accountId}:instance/{#InstanceId}
AutoSnapshotPolicy
  • acs:ecs:{#regionId}:{#accountId}:snapshotpolicy/*
  • acs:ecs:{#regionId}:{#accountId}:snapshotpolicy/{#snapshotpolicyId}
Image
  • acs:ecs:{#regionId}:{#accountId}:image/{#imageId}
  • acs:ecs:{#regionId}:{#accountId}:image/*
KeyPair
  • acs:ecs:{#regionId}:{#accountId}:keypair/{#keypairName}
  • acs:ecs:{#regionId}:{#accountId}:keypair/{#keypairId}
  • acs:ecs:{#regionId}:{#accountId}:keypair/*
SecurityGroup
  • acs:ecs:{#regionId}:{#accountId}:securitygroup/{#securitygroupId}
  • acs:ecs:{#regionId}:{#accountId}:securitygroup/*
PortRangeList
  • acs:ecs:{#regionId}:{#accountId}:portrangelist/*
  • acs:ecs:{#regionId}:{#accountId}:portrangelist/{#portRangeListId}
ReservedInstance
  • acs:ecs:{#regionId}:{#accountId}:reservedinstance/*
  • acs:ecs:{#regionId}:{#accountId}:reservedinstance/{#ReservedInstanceId}
Snapshot
  • acs:ecs:{#regionId}:{#accountId}:snapshot/{#snapshotId}
  • acs:ecs:{#regionId}:{#accountId}:snapshot/*
  • acs:ecs::{#accountId}:snapshot/*
  • acs:ecs:{#regionId}:{#accountId}:snapshotpolicy/{#autoSnapshotPolicyId}
LaunchTemplate
  • acs:ecs:{#regionId}:{#accountId}:launchtemplate/{#launchtemplateId}
  • acs:ecs:{#regionId}:{#accountId}:launchtemplate/*
Disk
  • acs:ecs:{#regionId}:{#accountId}:disk/{#diskId}
  • acs:ecs:{#regionId}:{#accountId}:disk/*
  • acs:ecs:{#regionId}:{#accountId}:disk/{#SourceDiskId}
NetworkInterface
  • acs:ecs:{#regionId}:{#accountId}:eni/{#eniId}
  • acs:ecs:{#regionId}:{#accountId}:eni/*
DedicatedHostCluster
  • acs:ecs:{#regionId}:{#accountId}:ddhcluster/{#ddhclusterId}
  • acs:ecs:{#regionId}:{#accountId}:ddhcluster/*
ImagePipeline
  • acs:ecs:{#regionId}:{#accountId}:imagepipeline/*
  • acs:ecs:{#regionId}:{#accountId}:imagepipeline/{#imagepipelineId}
Command
  • acs:ecs:{#regionId}:{#accountId}:command/{#commandId}
  • acs:ecs:{#regionId}:{#accountId}:command/*
VSwitch
  • acs:vpc:{#regionId}:{#accountId}:vswitch/{#vswitchId}
  • acs:vpc:{#regionId}:{#accountId}:vswitch/*
CapacityReservation
  • acs:ecs:{#regionId}:{#accountId}:capacityreservation/{#CapacityReservationId}
  • acs:ecs:{#regionId}:{#accountId}:capacityreservation/*
PrefixList
  • acs:ecs:{#regionId}:{#accountId}:prefixlist/{#PrefixListId}
VPC
  • acs:vpc:{#regionId}:{#accountId}:vpc/{#vpcId}
  • acs:vpc:{#regionId}:{#accountId}:vpc/*
Role
  • acs:ram:{#regionId}:{#accountId}:role/{#roleName}
ElasticityAssurance
  • acs:ecs:{#regionId}:{#accountId}:elasticityassurance/{#ElasticityAssuranceId}
  • acs:ecs:{#regionId}:{#accountId}:elasticityassurance/*
snapshotpolicy
  • acs:ecs:{#regionId}:{#accountId}:snapshotpolicy/{#snapshotpolicyId}
DiskEncryptionDefaultConfig
  • acs:ecs:{#regionId}:{#accountId}:diskencryptiondefaultconfig/*
Activation
  • acs:ecs:{#regionId}:{#accountId}:activation/*
  • acs:ecs:{#regionId}:{#accountId}:activation/{#ActivationId}
SnapshotGroup
  • acs:ecs:{#regionId}:{#accountId}:snapshotgroup/*
  • acs:ecs:{#regionId}:{#accountId}:snapshotgroup/{#snapshotgroupId}
StorageCapacityUnit
  • acs:ecs:{#regionId}:{#accountId}:scu/*
  • acs:ecs:{#regionId}:{#accountId}:scu/{#scuId}
AutoProvisioningGroup
  • acs:ecs:{#regionId}:{#accountId}:autoprovisioninggroup/{#autoprovisioninggroupId}
  • acs:ecs:{#regionId}:{#accountId}:autoprovisioninggroup/*
Invocation
  • acs:ecs:{#regionId}:{#accountId}:invocation/{#invocationId}
ddhcluster
  • acs:ecs:{#regionId}:{#accountId}:ddhcluster/{#ddhclusterId}
  • acs:ecs:{#regionId}:{#accountId}:ddhcluster/*
DeploymentSet
  • acs:ecs:{#regionid}:{#accountId}:deploymentset/{#deploymentSetId}
  • acs:ecs:{#regionId}:{#accountId}:deploymentset/*
HpcCluster
  • acs:ecs:{#regionId}:{#accountId}:hpc/{#hpcClusterId}
  • acs:ecs:{#regionId}:{#accountId}:hpc/*
ServiceSettings
  • acs:ecs:{#regionId}:{#accountId}:servicesettings/{#servicesettingId}
activation
  • acs:ecs:{#regionId}:{#accountId}:activation/{#activationId}
autoprovisioninggroup
  • acs:ecs:{#regionId}:{#accountId}:autoprovisioninggroup/{#autoprovisioninggroupId}
ImageComponent
  • acs:ecs:{#regionId}:{#accountId}:imagecomponent/*
  • acs:ecs:{#regionId}:{#accountId}:imagecomponent/{#imagecomponentId}
Fleet
  • acs:ecs:{#regionId}:{#accountId}:fleet/*
ImagePipelineExecution
  • acs:ecs:{#regionId}:{#accountId}:imagepipelineexecution/*
  • acs:ecs:{#regionId}:{#accountId}:imagepipelineexecution/{#ImagePipelineExecutionId}
ForwardTable
  • acs:vpc:{#regionId}:{#accountId}:forwardtable/{#ForwardTableId}
RouterInterface
  • acs:vpc:{#regionId}:{#accountId}:routerinterface/{#RouterInterfaceId}
  • acs:vpc:{#regionId}:{#accountId}:routerinterface/*
HaVip
  • acs:vpc:{#regionId}:{#accountId}:havip/{#HaVipId}
  • acs:vpc:{#regionId}:{#accountId}:havip/*
PhysicalConnection
  • acs:vpc:{#regionId}:{#accountId}:physicalconnection/{#PhysicalConnectionId}
  • acs:vpc:{#regionId}:{#accountId}:physicalconnection/*
VirtualBorderRouter
  • acs:vpc:{#regionId}:{#accountId}:virtualborderrouter/{#VirtualBorderRouterId}
  • acs:vpc:{#regionId}:{#accountId}:virtualborderrouter/{#VbrId}
  • acs:vpc:{#regionId}:{#AccountId}:virtualborderrouter/*
Address
  • acs:vpc:{#regionId}:{#accountId}:eip/{#AllocationId}
  • acs:vpc:{#regionId}:{#accountId}:eip/*
NatGateway
  • acs:vpc:{#regionId}:{#accountId}:natgateway/{#natgatewayid}
  • acs:vpc:{#regionId}:{#accountId}:natgateway/*
RouteTable
  • acs:vpc:{#regionId}:{#accountId}:routetable/{#RouteTableId}
BandwidthPackage
  • acs:vpc:{#regionId}:{#accountId}:bandwidthpackage/{#BandwidthPackageId}
  • acs:vpc:{#regionId}:{#accountId}:bandwidthpackage/*
VRouter
  • acs:vpc:{#regionId}:{#accountId}:vrouter/*
  • acs:vpc:{#regionId}:{#accountId}:vrouter/{#VRouterId}
Association
  • acs:vpc:{#regionId}:{#accountId}:havip/{#HaVipId}

Condition

A tabela a seguir lista as chaves de condição em nível de produto definidas por Elastic Compute Service (ECS). Você também pode usar as Chaves de condição comuns da Alibaba Cloud. Especifique essas chaves no elemento Condition das instruções de política RAM para definir regras de autorização granulares. Na chave de condição, especifique os valores de condição no elemento Condition_value da política.

Cada chave de condição possui um tipo de dado específico, como string, número, booleano ou endereço IP. O tipo de dado determina quais operadores condicionais podem ser usados para comparar os valores da solicitação com os valores da política. Você deve especificar os operadores condicionais compatíveis com o tipo de dado da chave de condição. Operadores incompatíveis tornarão a política inválida. Consulte Operador de condição para combinações válidas.

Chave de condição

Descrição

Tipo de dado

ecs:ImagePlatform O tipo de sistema operacional da imagem. String
ecs:SecurityEnhancementStrategy Se o reforço de segurança deve ser ativado. String
vpc:CreateDefaultVpc Se uma VPC padrão pode ser criada. Boolean
ecs:AssociatePublicIpAddress Se a alocação de endereço IP público é suportada durante a criação de recursos e alterações de configuração, ou seja, se as operações no recurso podem definir a largura de banda da rede pública como maior que 0 Mbit/s. Boolean
ecs:PasswordInherit Se a instância herda a senha da imagem. Boolean
vpc:IsDefaultVSwitch Se é o VSwitch padrão e se o VSwitch padrão pode ser usado. Boolean
ecs:IsSystemDiskEncrypted Se o disco do sistema está criptografado. String
ecs:IsSystemDiskByokEncrypted Se o disco do sistema está criptografado com uma chave mestra do cliente (BYOK). String
ecs:ImageSource A origem da imagem. String
ecs:PasswordCustomized Se uma senha personalizada é usada. Boolean
ecs:CommandRunAs O usuário do sistema operacional que executa os comandos do Cloud Assistant. String
ecs:SecurityHardeningMode Se o modo reforçado (IMDSv2) deve ser imposto ao acessar os metadados da instância. Boolean
ecs:SecurityGroupSourceCidrIps Os blocos CIDR IPv4 de origem para os quais as permissões de acesso são configuradas no grupo de segurança. Array
vpc:VPC Descrição: O ARN do recurso da VPC. Valor de exemplo: acs:vpc:cn-shanghai:1234567890:vpc/vpc-abc0123efg4567***. String
ecs:IsDiskEncrypted Se o disco de dados está criptografado. String
ecs:InstanceTypeFamily A família de tipos de instância. String
ecs:InstanceChargeType O método de cobrança da instância. String
ecs:ImageOwnerId O UID do proprietário da imagem. String
ecs:SecurityGroupIpProtocols Os protocolos da camada de transporte permitidos pelo grupo de segurança. Array
vpc:IsDefaultVpc Se é a VPC padrão. Boolean
ecs:LoginAsNonRoot Se o logon na instância é feito como um usuário não root. Boolean
ecs:IsDiskByokEncrypted Se o disco de dados está criptografado com uma chave mestra do cliente (BYOK). String
ecs:InstanceType O tipo de instância. String
ecs:NotSpecifySecurityGroupId Se nenhum ID de grupo de segurança é especificado. Boolean

Como criar políticas RAM personalizadas?

Você pode criar políticas personalizadas e concedê-las a usuários RAM, grupos de usuários RAM ou funções RAM. Para instruções, consulte: