Todos os produtos
Search
Central de documentação

Elastic Compute Service:Control access to ECS using RAM users

Última atualização: Aug 26, 2026

O Resource Access Management (RAM) da Alibaba Cloud oferece recursos avançados de gerenciamento de permissões com granularidade fina. Essa solução é ideal para cenários em que vários departamentos ou funções de uma empresa precisam acessar recursos do Elastic Compute Service (ECS). Para proteger informações sensíveis e processos de negócios críticos, atribua diferentes permissões de acesso com base nas responsabilidades específicas de cada departamento ou função. A implementação de uma política de separação de permissões aumenta a eficiência do gerenciamento e reduz o risco de vazamento de informações. Este tópico descreve como controlar o acesso aos recursos do ECS gerenciando as permissões de usuários do RAM.

Descrição do cenário

Considere que sua empresa utiliza o ECS para hospedar aplicações e serviços. Os gerentes lideram o planejamento da arquitetura de TI e têm controle total sobre todos os recursos do ECS. Suas principais responsabilidades incluem criar recursos, ajustar a alocação de recursos e configurar políticas de segurança. Os desenvolvedores são responsáveis pela iteração contínua dos projetos e pela inovação de funcionalidades, além de implantar projetos em instâncias do ECS. Os engenheiros de Operações e Manutenção (O&M) garantem a operação normal dos sistemas. Eles mantêm os serviços existentes criando snapshots, imagens e executando scripts.

Com base nas necessidades dessas três funções, elaborou-se o seguinte plano de permissões:

  • Gerentes: Possuem permissões completas para operações no ECS, como criar e excluir instâncias do ECS e modificar regras de grupo de segurança.

  • Desenvolvedores: Podem visualizar informações de todas as instâncias do ECS, mas não podem modificar nenhuma configuração. Também podem fazer login nas instâncias do ECS para executar operações.

  • Engenheiros de O&M: Têm permissão para criar determinados recursos, como snapshots e imagens, e executar scripts. Não possuem permissão para excluir recursos.

Procedimento

1. Criar usuários do RAM

Acesse o console do Resource Access Management (RAM) usando sua conta da Alibaba Cloud. Crie três usuários do RAM: Manager, Developer e Operator. Isso permite atribuir as permissões adequadas a diferentes colaboradores. Ao criar os usuários do RAM, selecione Console Logon. Para mais informações, consulte Create a RAM user.

2. Criar políticas de acesso

Crie três políticas personalizadas para implementar um controle de acesso e gerenciamento mais refinado. Para mais informações, consulte Create a custom policy.

Manager_Policy

Esta política destina-se aos gerentes (Manager). Ela concede permissões completas para operações no ECS.

{
    "Version": "1",
    "Statement": [
        {
            "Action": "ecs:*",
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "vpc:CheckCanAllocateVpcPrivateIpAddress",
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches",
                "bss:ModifyAgreementRecord"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}

Developer_Policy

Esta política destina-se aos desenvolvedores (Developer). Ela concede permissão para visualizar determinados recursos, mas não para criá-los ou modificá-los. Também permite conexões remotas às instâncias do ECS por meio do Workbench.

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:List*",
                "ecs:Describe*",
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches",
                "ecs-workbench:LoginInstance"
            ],
            "Resource": "*"
        }
    ]
}

Operator_Policy

Esta política destina-se aos engenheiros de O&M (Operator). Ela concede permissão para visualizar determinados recursos, além de criar imagens, criar snapshots e executar comandos.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:Describe*",
                "ecs:AttachDisk",
                "ecs:CreateSnapshot",
                "ecs:CreateImage",
                "ecs:RunCommand",
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches"
            ],
            "Effect": "Allow",
            "Resource": "*"
        }
    ]
}

3. Conceder permissões aos usuários do RAM

Atribua diferentes políticas personalizadas aos usuários do RAM para controlar com precisão seu acesso e suas operações em recursos específicos. Caso um usuário do RAM realize uma operação anormal, revogue a autorização ou restrinja o escopo de permissões para responder à ameaça e tratá-la adequadamente. Para mais informações, consulte Manage RAM user permissions.

Usuário do RAM

Política de acesso a ser concedida

Manager

Manager_Policy

Developer

Developer_Policy

Operator

Operator_Policy

4. Testar o controle de acesso

  1. Acesse a página de login de usuário do RAM. Faça login como cada um dos três usuários do RAM criados.

  2. Acesse o console do ECS. Execute operações, como visualizar a lista de instâncias do ECS, criar uma instância do ECS e criar uma imagem, para verificar se o controle de acesso está funcionando corretamente.

    Manager

    • Visualiza a lista de instâncias do ECS.

    • Cria instâncias do ECS.

    • Exclui instâncias do ECS.

    • Cria imagens.

    Developer

    • Visualiza a lista de instâncias do ECS.

    • Não tem permissão para criar instâncias do ECS.

    • Não tem permissão para criar imagens.

    • Usa o Workbench para se conectar remotamente e fazer login em uma instância do ECS. Após o login, usa comandos para implantar projetos na instância.

    Operator

    • Visualiza a lista de instâncias do ECS.

    • Não tem permissão para criar instâncias do ECS.

    • Cria imagens.

Referências

  • O RAM é um service da Alibaba Cloud que permite gerenciar identidades de usuários e permissões de acesso a recursos. Para mais informações, consulte What is RAM.

  • Consulte os métodos, instruções e limites de autenticação multifator (MFA) para usuários do RAM. Para mais informações, acesse MFA for RAM users.

  • O ECS fornece diversas políticas personalizadas. Para mais informações, consulte Custom policies.

  • Use o Workbench para fazer login em uma instância do ECS. Para mais informações, consulte Connect to an instance by using Workbench.