Todos os produtos
Search
Central de documentação

Elastic Compute Service:Use resource groups for horizontal permission management

Última atualização: Jul 03, 2026

Agrupe instâncias do ECS e recursos relacionados por departamento para isolar o acesso entre equipes.

Riscos de segurança

Por padrão, um usuário do RAM com permissões de gerenciamento do ECS, como AliyunECSFullAccess, opera em todas as instâncias do ECS e recursos relacionados da conta. Essa autorização ampla gera riscos de segurança à medida que as equipes crescem:

  • Abuso de permissões e erros operacionais: Um administrador do Departamento A pode visualizar, modificar ou excluir servidores de produção do Departamento B, intencionalmente ou acidentalmente.

  • Violação do princípio do menor privilégio: O usuário do RAM possui permissões que excedem os requisitos do cargo. Isso viola o princípio do menor privilégio, conceito fundamental da defesa em profundidade que limita cada usuário, programa ou processo ao acesso mínimo necessário.

  • Desafios de auditoria e conformidade: A mistura de operações dificulta o rastreamento das alterações por departamento e complica a conformidade.

Melhores práticas

Utilize grupos de recursos e políticas do RAM baseadas em identidade para estabelecer limites lógicos de gerenciamento na sua conta Alibaba Cloud. O cenário a seguir usa dois departamentos, DepartmentA e DepartmentB, para demonstrar o isolamento horizontal de permissões.

Cenário: Crie administradores de ECS separados para o Departamento A e o Departamento B, cada um restrito aos recursos do próprio departamento.

  1. Crie grupos de recursos

    1. Faça logon com uma conta Alibaba Cloud ou uma identidade do RAM que tenha permissões de gerenciamento de grupos de recursos.

    2. Acesse o Resource Group console. Clique em Create Resource Group, preencha as informações necessárias e clique em OK.

      • Resource Group Identifier: Insira DepartmentA.

      • Resource Group Name: Insira Department A Resource Group.

    3. Repita o processo para criar um grupo de recursos com o ID DepartmentB.

  2. Crie usuários do RAM

    1. Acesse o RAM console. No painel de navegação à esquerda, escolha Identities > User.

    2. Clique em Create User e preencha as informações conforme solicitado.

      1. Logon Name/Display Name: Insira AdminA.

      2. Access Mode: Selecione Console Access e configure a política de senha.

    3. Clique em OK e conclua a autenticação de segurança.

    4. Repita o procedimento para criar o usuário AdminB.

  3. Conceda permissões aos grupos de recursos

    1. Retorne ao Resource Group console.

    2. Localize o grupo de recursos DepartmentA e clique em Manage Permission na coluna Actions.

    3. Clique em Grant Permission.

      1. Resource Scope: O padrão é o grupo de recursos atual, DepartmentA.

      2. Principal: Selecione RAM User e escolha AdminA.

      3. Policy: Pesquise por ecs. Selecione AliyunECSFullAccess e AliyunBSSFullAccess.

      4. Clique em OK.

    4. Repita o processo para conceder permissões ao usuário AdminB no grupo de recursos DepartmentB.

  4. Verifique o isolamento

    • Faça logoff. Em seguida, faça logon no console Alibaba Cloud como AdminA e AdminB separadamente.

    • Após fazer logon como AdminA: Crie uma instância personalizada. Para o grupo de recursos, selecione Department A Resource Group.

      Acesse a página ECS console - Instances. Somente as instâncias do ECS no grupo de recursos DepartmentA estarão visíveis.

    • Após fazer logon como AdminB: O comportamento será semelhante, mas totalmente isolado. Todas as operações ficarão restritas ao grupo de recursos DepartmentB.