Por padrão, as contas da Alibaba Cloud têm acesso total a todos os recursos. Para limitar a exposição, utilize identidades do Resource Access Management (RAM) — usuários do RAM e funções do RAM — e anexe políticas para controlar exatamente a quais recursos do Elastic GPU Service cada identidade pode acessar.
O Elastic GPU Service compartilha os mesmos mecanismos de controle de acesso do Elastic Compute Service (ECS): identidades, políticas e funções vinculadas a serviço. As seções abaixo descrevem cada mecanismo.
-
Identidades
Usuários do RAM e funções do RAM são os dois tipos de identidade aos quais você pode conceder permissões. Os usuários do RAM são identidades de longo prazo associadas a uma pessoa ou aplicação. As funções do RAM são identidades temporárias assumidas por serviços, aplicações ou outras contas da Alibaba Cloud, sendo úteis para acesso entre contas ou autorização de serviço para serviço. Conceda a cada identidade apenas as permissões necessárias. Para mais informações, consulte Identidades.
-
Políticas
Dois tipos de políticas baseadas em identidade são suportados: políticas do sistema e políticas personalizadas. Anexe uma política a uma identidade do RAM para conceder as permissões definidas nessa política.
System policy: Políticas predefinidas criadas e mantidas pela Alibaba Cloud. Utilize políticas do sistema para começar rapidamente com conjuntos comuns de permissões; é possível anexá-las, mas não modificá-las. Para mais informações, consulte Políticas do sistema para ECS.
Custom policy: Políticas que você cria, atualiza e exclui conforme suas necessidades. Opte por políticas personalizadas quando as políticas do sistema concederem mais permissões do que o necessário, pois elas permitem definir limites de permissão com precisão. Para mais informações, consulte Políticas personalizadas para ECS.
-
Funções vinculadas a serviço
Uma função vinculada a serviço é uma função do RAM cuja entidade confiável é um serviço da Alibaba Cloud. O Elastic GPU Service utiliza essas funções para acessar outros serviços ou recursos na nuvem. Para mais informações, consulte Funções vinculadas a serviço.
-
Acesso baseado em função do RAM a chaves do KMS
Para utilizar chaves do Key Management Service (KMS) na criptografia de recursos do ECS — como discos, snapshots ou imagens — use uma função do RAM para autorizar o ECS a acessar as chaves do KMS. Caso precise compartilhar snapshots ou imagens criptografadas com outras contas da Alibaba Cloud, primeiro conceda a essas contas permissão para acessar as chaves do KMS. Para mais informações, consulte Conceder acesso a chaves do KMS por meio de funções do RAM.