Todos os produtos
Search
Central de documentação

Enterprise Distributed Application Service:RAM policies for EDAS

Última atualização: Jun 26, 2026

As políticas do Resource Access Management (RAM) controlam as ações que os usuários do RAM podem executar nos recursos do Enterprise Distributed Application Service (EDAS). Cada política associa uma ação a um Alibaba Cloud Resource Name (ARN) de recurso com efeito Allow ou Deny.

Este tópico lista todas as ações do EDAS, os formatos de ARN de recurso e exemplos de políticas JSON para cenários comuns de permissão.

Formato do ARN de recurso

Um ARN identifica cada recurso do EDAS:

acs:edas:<region-id>:<account-id>:<resource-path>

A tabela a seguir lista todos os tipos de recursos do EDAS e seus padrões de ARN.

Tipo de recurso

Padrão de ARN

Namespace de microsserviços

acs:edas:$regionid:$accountid:namespace/$namespace

Cluster

acs:edas:$regionid:$accountid:namespace/$namespace/cluster/$clusterId

Aplicação

acs:edas:$regionid:$accountid:namespace/$namespace/application/$applicationId

Configuração

acs:acms:$regionid:$accountid:cfg/$namespace/$groupId/$configId

Sistema (global)

acs:edas:$regionid:$accountid:*

Variáveis de recurso

VariávelDescriçãoOnde encontrar
$regionidRegião de implantação do recurso, como cn-shanghai. Para mais informações, consulte Regiões e zonas.N/A
$namespaceID do namespace de microsserviços.No EDAS consoleEDAS console, acesse Resource Management > Microservice Namespaces. O ID aparece na página Microservices Namespace. 查看命名空间租户ID
$clusterIdID do cluster, como 8c349f69-505c-436f-8dc7-**********.No EDAS consoleEDAS console, acesse Resource Management > ECS Clusters. Clique em um ID de cluster na coluna Cluster ID/Name para abrir a página Cluster Details. 查看集群ID
$applicationIdID da aplicação, como ec8e38a3-3dca-47a7-b6f9-5**********.No EDAS consoleEDAS console, acesse Application Management > Applications. Clique no nome da aplicação e localize o ID na aba Basic Information. 应用详情

Curingas

Use um asterisco (*) no lugar de um ID específico para corresponder a todos os recursos desse tipo:

  • namespace/* -- todos os namespaces de microsserviços em uma região

  • namespace/$namespace/cluster/* -- todos os clusters em um namespace

  • namespace/*/application/* -- todas as aplicações em todos os namespaces de uma região

Referência de ações

As tabelas a seguir listam as ações de cada categoria de recurso, as ações dependentes e o ARN do recurso de destino.

Gerenciamento de namespace de microsserviços

Código

Operação

Ação

Ação dependente

Recurso

1,1

Criar um namespace

edas:CreateNamespace

--

acs:edas:$regionid:$accountid:namespace/*

1,2

Excluir um namespace

edas:DeleteNamespace

edas:ReadNamespace

acs:edas:$regionid:$accountid:namespace/$namespace

1,4

Modificar um namespace

edas:ManageNamespace

edas:ReadNamespace

acs:edas:$regionid:$accountid:namespace/$namespace

1,5

Visualizar detalhes do namespace

edas:ReadNamespace

--

acs:edas:$regionid:$accountid:namespace/$namespace

Gerenciamento de cluster

Código

Operação

Ação

Ação dependente

Recurso

2,1

Criar um cluster

edas:CreateCluster

--

acs:edas:$regionid:$accountid:namespace/$namespace/cluster/*

2,2

Excluir um cluster

edas:DeleteCluster

edas:ReadCluster

acs:edas:$regionid:$accountid:namespace/$namespace/cluster/$clusterId

2,3

Visualizar detalhes do cluster

edas:ReadCluster

--

acs:edas:$regionid:$accountid:namespace/$namespace/cluster/$clusterId

2,4

Gerenciar um cluster

edas:ManageCluster

edas:ReadCluster

acs:edas:$regionid:$accountid:namespace/$namespace/cluster/$clusterId

Gerenciamento de aplicações

Código

Operação

Ação

Ação dependente

Recurso

3,1

Criar uma aplicação

edas:CreateApplication

--

acs:edas:$regionid:$accountid:namespace/$namespace/application/*

3,2

Excluir uma aplicação

edas:DeleteApplication

edas:ReadApplication

acs:edas:$regionid:$accountid:namespace/$namespace/application/$applicationId

3,3

Visualizar detalhes da aplicação

edas:ReadApplication

--

acs:edas:$regionid:$accountid:namespace/$namespace/application/$applicationId

3,4

Gerenciar uma aplicação

edas:ManageApplication

edas:ReadApplication

acs:edas:$regionid:$accountid:namespace/$namespace/application/$applicationId

3,5

Configurar uma aplicação (porta, contexto do Tomcat, balanceamento de carga, verificação de integridade, JVM, Intra-zone Provider First)

edas:ConfigApplication

edas:ReadApplication

acs:edas:$regionid:$accountid:namespace/$namespace/application/$applicationId

3,6

Gerenciar logs da aplicação

edas:ManageAppLog

edas:ReadApplication

acs:edas:$regionid:$accountid:namespace/$namespace/application/$applicationId

Gerenciamento de microsserviços

Código

Operação

Ação

Ação dependente

Recurso

4,1

Visualizar microsserviços

edas:ReadService

--

acs:edas:$regionid:$accountid:namespace/$namespace/application/$applicationId

4,2

Testar microsserviços

edas:TestService

--

acs:edas:$regionid:$accountid:namespace/$namespace/application/$applicationId

4,3

Gerenciar microsserviços

edas:ManageService

edas:ReadService

acs:edas:$regionid:$accountid:namespace/$namespace/application/$applicationId

Gerenciamento de configurações

Código

Operação

Ação

Ação dependente

Recurso

5,1

Visualizar configurações

acms:R

--

acs:acms:$regionid:$accountid:cfg/$namespace/$groupId/$configId

5,2

Gerenciar configurações

acms:*

--

acs:acms:$regionid:$accountid:cfg/$namespace/$groupId/$configId

Gerenciamento do sistema

Código

Operação

Ação

Ação dependente

Recurso

6,1

Gerenciar o sistema EDAS

edas:ManageSystem

--

acs:edas:$regionid:$accountid:*

6,2

Visualizar logs de operação

edas:ReadOperationLog

--

acs:edas:$regionid:$accountid:*

6,3

Executar operações de O&M do sistema

edas:ManageOperation

--

acs:edas:$regionid:$accountid:*

6,4

Adquirir instâncias ECS

edas:ECSPurchase

--

acs:edas:*:*:*

6,5

Adquirir instâncias SLB

edas:SLBPurchase

--

acs:edas:*:*:*

6,6

Adquirir projetos do Simple Log Service

edas:SLSPurchase

--

acs:edas:*:*:*

Gerenciamento de recursos comerciais

Código

Operação

Ação

Ação dependente

Recurso

7

Gerenciar recursos comerciais do EDAS

edas:ManageCommercialization

--

acs:edas:$regionid:$accountid:*

Exemplos de políticas

Todas as políticas usam "Version": "1". Substitua as variáveis ($regionid, $namespace, $clusterId, $applicationId) pelos valores reais. Defina uma variável como * para corresponder a todos os recursos desse tipo.

Políticas de aplicação

Aplicação única

Gerenciar uma aplicação (sem permissões de criação ou exclusão)

Permite visualizar, configurar e gerenciar logs de uma aplicação específica, mas nega explicitamente a criação e a exclusão.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:*Application"],
      "Effect": "Allow",
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
    },
    {
      "Action": ["edas:DeleteApplication"],
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"],
      "Effect": "Deny"
    },
    {
      "Action": ["edas:CreateApplication"],
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/*"],
      "Effect": "Deny"
    }
  ]
}

Create an application

Importante

Criar uma aplicação exige uma instância de cluster. Inclua ReadCluster junto com CreateApplication.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:CreateApplication", "edas:ReadCluster"],
      "Effect": "Allow",
      "Resource": [
        "acs:edas:$regionid:*:namespace/$namespace/application/*",
        "acs:edas:$regionid:*:namespace/$namespace/cluster/$clusterId"
      ]
    }
  ]
}

Delete an application

Importante

Inclua ReadApplication para que o usuário do RAM localize a aplicação antes de excluí-la.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:DeleteApplication", "edas:ReadApplication"],
      "Effect": "Allow",
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
    }
  ]
}

Manage application logs

Importante

Inclua ReadApplication para que o usuário do RAM localize a aplicação.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ReadApplication", "edas:ManageAppLog"],
      "Effect": "Allow",
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
    }
  ]
}

Configurar uma aplicação

Abrange a porta da aplicação, o contexto do Tomcat, o balanceamento de carga, a verificação de integridade, os parâmetros da JVM e o Intra-zone Provider First.

Importante

Inclua ReadApplication para que o usuário do RAM acesse as configurações da aplicação.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ReadApplication", "edas:ConfigApplication"],
      "Effect": "Allow",
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
    }
  ]
}

Múltiplas aplicações

Consultar aplicações em todos os namespaces de uma região

Nota

Uma região pode conter vários namespaces de microsserviços. Esta política concede acesso de leitura às aplicações em todos os namespaces da região especificada.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ReadApplication"],
      "Effect": "Allow",
      "Resource": ["acs:edas:$regionid:*:namespace/*/application/*"]
    }
  ]
}

Gerenciar todas as aplicações em um namespace

Concede permissões completas de aplicação e acesso de leitura ao cluster em um namespace específico.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:*Application", "edas:ReadCluster"],
      "Effect": "Allow",
      "Resource": [
        "acs:edas:$regionid:*:namespace/$namespace/application/*",
        "acs:edas:$regionid:*:namespace/$namespace/cluster/*"
      ]
    }
  ]
}

Políticas de cluster

Criar clusters

Importante

O valor de Resource deve terminar com cluster/* para permitir a criação de clusters.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:CreateCluster"],
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/*"],
      "Effect": "Allow"
    }
  ]
}

Visualizar detalhes do cluster

Acesso somente leitura a um cluster, incluindo instâncias e aplicações.

Nota

Atribua permissões em um grupo de recursos para permitir que um usuário do RAM visualize todos os clusters desse grupo.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ReadCluster"],
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/$clusterId"],
      "Effect": "Allow"
    }
  ]
}

Gerenciamento completo de cluster

Permite criar, adicionar instâncias, modificar e excluir um cluster.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ManageCluster"],
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/$clusterId"],
      "Effect": "Allow"
    }
  ]
}

Para restringir operações específicas, adicione instruções Deny explícitas:

Permitir gerenciamento, mas negar criação:

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ManageCluster"],
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/$clusterId"],
      "Effect": "Allow"
    },
    {
      "Action": ["edas:CreateCluster"],
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/*"],
      "Effect": "Deny"
    }
  ]
}

Permitir gerenciamento, mas negar criação e exclusão:

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ManageCluster"],
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/$clusterId"],
      "Effect": "Allow"
    },
    {
      "Action": ["edas:CreateCluster", "edas:DeleteCluster"],
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/*"],
      "Effect": "Deny"
    }
  ]
}
Nota

Defina $clusterId com um ID de cluster específico para restringir o gerenciamento a esse cluster. Defina como * para permitir o gerenciamento de todos os clusters no namespace.

Excluir clusters

Exige tanto ReadCluster (para localizar o cluster) quanto DeleteCluster.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ReadCluster", "edas:DeleteCluster"],
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/$clusterId"],
      "Effect": "Allow"
    }
  ]
}

Políticas de namespace de microsserviços

Criar namespaces de microsserviços

Importante

O valor de Resource deve terminar com namespace/* para permitir a criação de namespaces.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:CreateNamespace"],
      "Resource": ["acs:edas:$regionid:*:namespace/*"],
      "Effect": "Allow"
    }
  ]
}

Visualizar namespaces de microsserviços

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ReadNamespace"],
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace"],
      "Effect": "Allow"
    }
  ]
}

Gerenciar namespaces de microsserviços

Permite modificar ou renomear um namespace de microsserviços.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ManageNamespace"],
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace"],
      "Effect": "Allow"
    }
  ]
}

Excluir namespaces de microsserviços

Exige tanto ReadNamespace (para localizar o namespace) quanto DeleteNamespace.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ReadNamespace", "edas:DeleteNamespace"],
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace"],
      "Effect": "Allow"
    }
  ]
}

Políticas de microsserviços

Visualizar microsserviços

Nota

Defina $applicationId como * para conceder acesso a todos os microsserviços no namespace.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ReadService"],
      "Effect": "Allow",
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
    }
  ]
}

Testar microsserviços

Nota

Defina $namespace e $applicationId como * para permitir testes em todos os namespaces.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:TestService"],
      "Effect": "Allow",
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
    }
  ]
}

Gerenciar microsserviços

Nota

Defina $applicationId como * para conceder acesso de gerenciamento a todos os microsserviços no namespace.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ManageService"],
      "Effect": "Allow",
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
    }
  ]
}

Remover instâncias atípicas

Importante

Remover uma instância atípica afeta todas as aplicações no namespace de microsserviços. Essa permissão só pode ter escopo no nível do namespace.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ManageService"],
      "Effect": "Allow",
      "Resource": ["acs:edas:$regionid:*:namespace/$namespace"]
    }
  ]
}

Políticas de aquisição de recursos

Importante
  • O valor de Resource para todas as políticas de aquisição deve ser acs:edas:*:*:*. Não há suporte para escopo de recurso mais granular.

  • As políticas de aquisição aplicam-se apenas a usuários do RAM.

Adquirir instâncias ECS

Aplicável ao adquirir instâncias ECS em um cluster, criar uma aplicação em um cluster ECS ou expandir horizontalmente uma aplicação.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": ["edas:ECSPurchase"],
      "Resource": ["acs:edas:*:*:*"]
    }
  ]
}

Adquirir instâncias SLB

Aplicável ao vincular uma instância SLB a uma aplicação.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": ["edas:SLBPurchase"],
      "Resource": ["acs:edas:*:*:*"]
    }
  ]
}

Adquirir recursos do Simple Log Service

Aplicável ao provisionar recursos do Log Service para uma aplicação.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": ["edas:SLSPurchase"],
      "Resource": ["acs:edas:*:*:*"]
    }
  ]
}

Políticas de sistema

As políticas de sistema não têm escopo restrito a recursos específicos. Defina o valor de Resource como acs:edas:*:*:*.

Gerenciamento completo do sistema

Concede permissões para gerenciar usuários do RAM, visualizar o uso de recursos e visualizar logs de operação.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ManageSystem"],
      "Resource": ["acs:edas:*:*:*"],
      "Effect": "Allow"
    }
  ]
}

O&M do sistema

Concede permissões para visualizar logs de operação, executar tarefas de O&M e gerenciar grupos de recursos.

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ManageOperation"],
      "Resource": ["acs:edas:*:*:*"],
      "Effect": "Allow"
    }
  ]
}

Visualizar logs de operação

{
  "Version": "1",
  "Statement": [
    {
      "Action": ["edas:ReadOperationLog"],
      "Resource": ["acs:edas:*:*:*"],
      "Effect": "Allow"
    }
  ]
}