Todos os produtos
Search
Central de documentação

Elastic Compute Service:Control access to ECS using RAM users

Última atualização: Jul 03, 2026

O Resource Access Management (RAM) da Alibaba Cloud oferece recursos avançados de gerenciamento de permissões com granularidade fina. Essa solução é ideal para cenários em que vários departamentos ou funções de uma empresa precisam acessar recursos do Elastic Compute Service (ECS). Para proteger informações sensíveis e processos de negócios críticos, atribua diferentes permissões de acesso com base nas responsabilidades específicas de cada departamento ou função. A implementação de uma política de separação de permissões aumenta a eficiência do gerenciamento e reduz o risco de vazamento de informações. Este tópico descreve como controlar o acesso aos recursos do ECS gerenciando as permissões dos usuários do RAM.

Descrição do cenário

Considere que sua empresa utiliza o ECS para hospedar aplicações e serviços. Os gerentes lideram o planejamento da arquitetura de TI e têm controle total sobre todos os recursos do ECS. Suas principais responsabilidades incluem criar recursos, ajustar a alocação de recursos e configurar políticas de segurança. Os desenvolvedores são responsáveis pela iteração contínua dos projetos e pela inovação de funcionalidades, além de implantar projetos nas instâncias do ECS. Os engenheiros de Operações e Manutenção (O&M) garantem o funcionamento normal do sistema e mantêm os serviços existentes criando snapshots e imagens, além de executar scripts.

Com base nas necessidades dessas três funções, elaborou-se o seguinte plano de permissões:

  • Gerentes: Possuem permissões totais para operações no ECS, como criar e excluir instâncias do ECS e modificar regras de grupo de segurança.

  • Desenvolvedores: Podem visualizar informações de todas as instâncias do ECS, mas não podem modificar nenhuma configuração. Também podem fazer login nas instâncias do ECS para realizar operações.

  • Engenheiros de O&M: Têm permissão para criar determinados recursos, como snapshots e imagens, e executar scripts. Não possuem permissão para excluir recursos.

Procedimento

1. Crie usuários do RAM

Acesse o console do Resource Access Management (RAM) usando sua conta Alibaba Cloud. Crie três usuários do RAM: Manager, Developer e Operator. Isso permite atribuir as permissões adequadas a cada membro da equipe. Ao criar os usuários do RAM, selecione Console Logon. Para mais informações, consulte Criar um usuário do RAM.

2. Crie políticas de acesso

Crie três políticas personalizadas para implementar um controle de acesso e gerenciamento mais refinados. Para mais informações, consulte Criar uma política personalizada.

Manager_Policy

Esta política destina-se aos gerentes (Manager) e concede permissões totais para operações no ECS.

{
    "Version": "1",
    "Statement": [
        {
            "Action": "ecs:*",
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": [
                "vpc:CheckCanAllocateVpcPrivateIpAddress",
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches",
                "bss:ModifyAgreementRecord"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}

Developer_Policy

Esta política aplica-se aos desenvolvedores (Developer). Ela concede permissão para visualizar determinados recursos, mas não para criá-los ou modificá-los. Também permite conexões remotas às instâncias do ECS via Workbench.

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:List*",
                "ecs:Describe*",
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches",
                "ecs-workbench:LoginInstance"
            ],
            "Resource": "*"
        }
    ]
}

Operator_Policy

Esta política é voltada para os engenheiros de O&M (Operator). Concede permissão para visualizar certos recursos, além de criar imagens, criar snapshots e executar comandos.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:Describe*",
                "ecs:AttachDisk",
                "ecs:CreateSnapshot",
                "ecs:CreateImage",
                "ecs:RunCommand",
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches"
            ],
            "Effect": "Allow",
            "Resource": "*"
        }
    ]
}

3. Conceda permissões aos usuários do RAM

Atribua diferentes políticas personalizadas aos usuários do RAM para controlar com precisão seu acesso e suas operações em recursos específicos. Caso um usuário do RAM realize uma operação anormal, revogue a autorização ou restrinja o escopo de permissões para responder e mitigar a ameaça. Para mais informações, consulte Gerenciar permissões de usuários do RAM.

Usuário do RAM

Política de acesso a conceder

Manager

Manager_Policy

Developer

Developer_Policy

Operator

Operator_Policy

4. Teste o controle de acesso

  1. Acesse a página de login de usuário do RAM. Faça login como cada um dos três usuários do RAM criados.

  2. Acesse o console do ECS. Execute operações como visualizar a lista de instâncias do ECS, criar uma instância do ECS e criar uma imagem para verificar se o controle de acesso está funcionando corretamente.

    Manager

    • Visualiza a lista de instâncias do ECS.

    • Cria instâncias do ECS.

    • Exclui instâncias do ECS.

    • Cria imagens.

    Developer

    • Visualiza a lista de instâncias do ECS.

    • Não tem permissão para criar instâncias do ECS.

    • Não tem permissão para criar imagens.

    • Usa o Workbench para conectar-se remotamente e fazer login em uma instância do ECS. Após o login, usa comandos para implantar projetos na instância.

    Operator

    • Visualiza a lista de instâncias do ECS.

    • Não tem permissão para criar instâncias do ECS.

    • Cria imagens.

Referências

  • O RAM é um serviço da Alibaba Cloud que permite gerenciar identidades de usuários e permissões de acesso a recursos. Para mais informações, consulte O que é o RAM.

  • Consulte os métodos, instruções e limites de autenticação multifator (MFA) para usuários do RAM. Para mais detalhes, visualize MFA para usuários do RAM.

  • O ECS disponibiliza diversas políticas personalizadas. Para saber mais, acesse Políticas personalizadas.

  • Use o Workbench para fazer login em uma instância do ECS. Para instruções completas, consulte Conectar-se a uma instância usando o Workbench.