As políticas do Resource Access Management (RAM) controlam as ações que os usuários do RAM podem executar nos recursos do Enterprise Distributed Application Service (EDAS). Cada política associa uma ação a um Alibaba Cloud Resource Name (ARN) de recurso com efeito Allow ou Deny.
Este tópico lista todas as ações do EDAS, os formatos de ARN de recurso e exemplos de políticas JSON para cenários comuns de permissão.
Formato do ARN de recurso
Um ARN identifica cada recurso do EDAS:
acs:edas:<region-id>:<account-id>:<resource-path>
A tabela a seguir lista todos os tipos de recursos do EDAS e seus padrões de ARN.
|
Tipo de recurso |
Padrão de ARN |
|
Namespace de microsserviços |
|
|
Cluster |
|
|
Aplicação |
|
|
Configuração |
|
|
Sistema (global) |
|
Variáveis de recurso
| Variável | Descrição | Onde encontrar |
|---|---|---|
$regionid | Região de implantação do recurso, como cn-shanghai. Para mais informações, consulte Regiões e zonas. | N/A |
$namespace | ID do namespace de microsserviços. | No EDAS consoleEDAS console, acesse Resource Management > Microservice Namespaces. O ID aparece na página Microservices Namespace. ![]() |
$clusterId | ID do cluster, como 8c349f69-505c-436f-8dc7-**********. | No EDAS consoleEDAS console, acesse Resource Management > ECS Clusters. Clique em um ID de cluster na coluna Cluster ID/Name para abrir a página Cluster Details. ![]() |
$applicationId | ID da aplicação, como ec8e38a3-3dca-47a7-b6f9-5**********. | No EDAS consoleEDAS console, acesse Application Management > Applications. Clique no nome da aplicação e localize o ID na aba Basic Information. ![]() |
Curingas
Use um asterisco (*) no lugar de um ID específico para corresponder a todos os recursos desse tipo:
namespace/*-- todos os namespaces de microsserviços em uma regiãonamespace/$namespace/cluster/*-- todos os clusters em um namespacenamespace/*/application/*-- todas as aplicações em todos os namespaces de uma região
Referência de ações
As tabelas a seguir listam as ações de cada categoria de recurso, as ações dependentes e o ARN do recurso de destino.
Gerenciamento de namespace de microsserviços
|
Código |
Operação |
Ação |
Ação dependente |
Recurso |
|
1,1 |
Criar um namespace |
|
-- |
|
|
1,2 |
Excluir um namespace |
|
|
|
|
1,4 |
Modificar um namespace |
|
|
|
|
1,5 |
Visualizar detalhes do namespace |
|
-- |
|
Gerenciamento de cluster
|
Código |
Operação |
Ação |
Ação dependente |
Recurso |
|
2,1 |
Criar um cluster |
|
-- |
|
|
2,2 |
Excluir um cluster |
|
|
|
|
2,3 |
Visualizar detalhes do cluster |
|
-- |
|
|
2,4 |
Gerenciar um cluster |
|
|
|
Gerenciamento de aplicações
|
Código |
Operação |
Ação |
Ação dependente |
Recurso |
|
3,1 |
Criar uma aplicação |
|
-- |
|
|
3,2 |
Excluir uma aplicação |
|
|
|
|
3,3 |
Visualizar detalhes da aplicação |
|
-- |
|
|
3,4 |
Gerenciar uma aplicação |
|
|
|
|
3,5 |
Configurar uma aplicação (porta, contexto do Tomcat, balanceamento de carga, verificação de integridade, JVM, Intra-zone Provider First) |
|
|
|
|
3,6 |
Gerenciar logs da aplicação |
|
|
|
Gerenciamento de microsserviços
|
Código |
Operação |
Ação |
Ação dependente |
Recurso |
|
4,1 |
Visualizar microsserviços |
|
-- |
|
|
4,2 |
Testar microsserviços |
|
-- |
|
|
4,3 |
Gerenciar microsserviços |
|
|
|
Gerenciamento de configurações
|
Código |
Operação |
Ação |
Ação dependente |
Recurso |
|
5,1 |
Visualizar configurações |
|
-- |
|
|
5,2 |
Gerenciar configurações |
|
-- |
|
Gerenciamento do sistema
|
Código |
Operação |
Ação |
Ação dependente |
Recurso |
|
6,1 |
Gerenciar o sistema EDAS |
|
-- |
|
|
6,2 |
Visualizar logs de operação |
|
-- |
|
|
6,3 |
Executar operações de O&M do sistema |
|
-- |
|
|
6,4 |
Adquirir instâncias ECS |
|
-- |
|
|
6,5 |
Adquirir instâncias SLB |
|
-- |
|
|
6,6 |
Adquirir projetos do Simple Log Service |
|
-- |
|
Gerenciamento de recursos comerciais
|
Código |
Operação |
Ação |
Ação dependente |
Recurso |
|
7 |
Gerenciar recursos comerciais do EDAS |
|
-- |
|
Exemplos de políticas
Todas as políticas usam "Version": "1". Substitua as variáveis ($regionid, $namespace, $clusterId, $applicationId) pelos valores reais. Defina uma variável como * para corresponder a todos os recursos desse tipo.
Políticas de aplicação
Aplicação única
Gerenciar uma aplicação (sem permissões de criação ou exclusão)
Permite visualizar, configurar e gerenciar logs de uma aplicação específica, mas nega explicitamente a criação e a exclusão.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:*Application"],
"Effect": "Allow",
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
},
{
"Action": ["edas:DeleteApplication"],
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"],
"Effect": "Deny"
},
{
"Action": ["edas:CreateApplication"],
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/*"],
"Effect": "Deny"
}
]
}
Create an application
Criar uma aplicação exige uma instância de cluster. Inclua ReadCluster junto com CreateApplication.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:CreateApplication", "edas:ReadCluster"],
"Effect": "Allow",
"Resource": [
"acs:edas:$regionid:*:namespace/$namespace/application/*",
"acs:edas:$regionid:*:namespace/$namespace/cluster/$clusterId"
]
}
]
}
Delete an application
Inclua ReadApplication para que o usuário do RAM localize a aplicação antes de excluí-la.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:DeleteApplication", "edas:ReadApplication"],
"Effect": "Allow",
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
}
]
}
Manage application logs
Inclua ReadApplication para que o usuário do RAM localize a aplicação.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ReadApplication", "edas:ManageAppLog"],
"Effect": "Allow",
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
}
]
}
Configurar uma aplicação
Abrange a porta da aplicação, o contexto do Tomcat, o balanceamento de carga, a verificação de integridade, os parâmetros da JVM e o Intra-zone Provider First.
Inclua ReadApplication para que o usuário do RAM acesse as configurações da aplicação.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ReadApplication", "edas:ConfigApplication"],
"Effect": "Allow",
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
}
]
}
Múltiplas aplicações
Consultar aplicações em todos os namespaces de uma região
Uma região pode conter vários namespaces de microsserviços. Esta política concede acesso de leitura às aplicações em todos os namespaces da região especificada.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ReadApplication"],
"Effect": "Allow",
"Resource": ["acs:edas:$regionid:*:namespace/*/application/*"]
}
]
}
Gerenciar todas as aplicações em um namespace
Concede permissões completas de aplicação e acesso de leitura ao cluster em um namespace específico.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:*Application", "edas:ReadCluster"],
"Effect": "Allow",
"Resource": [
"acs:edas:$regionid:*:namespace/$namespace/application/*",
"acs:edas:$regionid:*:namespace/$namespace/cluster/*"
]
}
]
}
Políticas de cluster
Criar clusters
O valor de Resource deve terminar com cluster/* para permitir a criação de clusters.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:CreateCluster"],
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/*"],
"Effect": "Allow"
}
]
}
Visualizar detalhes do cluster
Acesso somente leitura a um cluster, incluindo instâncias e aplicações.
Atribua permissões em um grupo de recursos para permitir que um usuário do RAM visualize todos os clusters desse grupo.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ReadCluster"],
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/$clusterId"],
"Effect": "Allow"
}
]
}
Gerenciamento completo de cluster
Permite criar, adicionar instâncias, modificar e excluir um cluster.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ManageCluster"],
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/$clusterId"],
"Effect": "Allow"
}
]
}
Para restringir operações específicas, adicione instruções Deny explícitas:
Permitir gerenciamento, mas negar criação:
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ManageCluster"],
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/$clusterId"],
"Effect": "Allow"
},
{
"Action": ["edas:CreateCluster"],
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/*"],
"Effect": "Deny"
}
]
}
Permitir gerenciamento, mas negar criação e exclusão:
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ManageCluster"],
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/$clusterId"],
"Effect": "Allow"
},
{
"Action": ["edas:CreateCluster", "edas:DeleteCluster"],
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/*"],
"Effect": "Deny"
}
]
}
Defina $clusterId com um ID de cluster específico para restringir o gerenciamento a esse cluster. Defina como * para permitir o gerenciamento de todos os clusters no namespace.
Excluir clusters
Exige tanto ReadCluster (para localizar o cluster) quanto DeleteCluster.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ReadCluster", "edas:DeleteCluster"],
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/cluster/$clusterId"],
"Effect": "Allow"
}
]
}
Políticas de namespace de microsserviços
Criar namespaces de microsserviços
O valor de Resource deve terminar com namespace/* para permitir a criação de namespaces.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:CreateNamespace"],
"Resource": ["acs:edas:$regionid:*:namespace/*"],
"Effect": "Allow"
}
]
}
Visualizar namespaces de microsserviços
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ReadNamespace"],
"Resource": ["acs:edas:$regionid:*:namespace/$namespace"],
"Effect": "Allow"
}
]
}
Gerenciar namespaces de microsserviços
Permite modificar ou renomear um namespace de microsserviços.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ManageNamespace"],
"Resource": ["acs:edas:$regionid:*:namespace/$namespace"],
"Effect": "Allow"
}
]
}
Excluir namespaces de microsserviços
Exige tanto ReadNamespace (para localizar o namespace) quanto DeleteNamespace.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ReadNamespace", "edas:DeleteNamespace"],
"Resource": ["acs:edas:$regionid:*:namespace/$namespace"],
"Effect": "Allow"
}
]
}
Políticas de microsserviços
Visualizar microsserviços
Defina $applicationId como * para conceder acesso a todos os microsserviços no namespace.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ReadService"],
"Effect": "Allow",
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
}
]
}
Testar microsserviços
Defina $namespace e $applicationId como * para permitir testes em todos os namespaces.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:TestService"],
"Effect": "Allow",
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
}
]
}
Gerenciar microsserviços
Defina $applicationId como * para conceder acesso de gerenciamento a todos os microsserviços no namespace.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ManageService"],
"Effect": "Allow",
"Resource": ["acs:edas:$regionid:*:namespace/$namespace/application/$applicationId"]
}
]
}
Remover instâncias atípicas
Remover uma instância atípica afeta todas as aplicações no namespace de microsserviços. Essa permissão só pode ter escopo no nível do namespace.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ManageService"],
"Effect": "Allow",
"Resource": ["acs:edas:$regionid:*:namespace/$namespace"]
}
]
}
Políticas de aquisição de recursos
O valor de
Resourcepara todas as políticas de aquisição deve seracs:edas:*:*:*. Não há suporte para escopo de recurso mais granular.As políticas de aquisição aplicam-se apenas a usuários do RAM.
Adquirir instâncias ECS
Aplicável ao adquirir instâncias ECS em um cluster, criar uma aplicação em um cluster ECS ou expandir horizontalmente uma aplicação.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": ["edas:ECSPurchase"],
"Resource": ["acs:edas:*:*:*"]
}
]
}
Adquirir instâncias SLB
Aplicável ao vincular uma instância SLB a uma aplicação.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": ["edas:SLBPurchase"],
"Resource": ["acs:edas:*:*:*"]
}
]
}
Adquirir recursos do Simple Log Service
Aplicável ao provisionar recursos do Log Service para uma aplicação.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": ["edas:SLSPurchase"],
"Resource": ["acs:edas:*:*:*"]
}
]
}
Políticas de sistema
As políticas de sistema não têm escopo restrito a recursos específicos. Defina o valor de Resource como acs:edas:*:*:*.
Gerenciamento completo do sistema
Concede permissões para gerenciar usuários do RAM, visualizar o uso de recursos e visualizar logs de operação.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ManageSystem"],
"Resource": ["acs:edas:*:*:*"],
"Effect": "Allow"
}
]
}
O&M do sistema
Concede permissões para visualizar logs de operação, executar tarefas de O&M e gerenciar grupos de recursos.
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ManageOperation"],
"Resource": ["acs:edas:*:*:*"],
"Effect": "Allow"
}
]
}
Visualizar logs de operação
{
"Version": "1",
"Statement": [
{
"Action": ["edas:ReadOperationLog"],
"Resource": ["acs:edas:*:*:*"],
"Effect": "Allow"
}
]
}


