Ao utilizar grupos de recursos para gerenciar seus ativos, você pode combiná-los com o RAM para isolar recursos e aplicar um gerenciamento de permissões refinado dentro de uma única conta Alibaba Cloud. Este tópico explica como o EMR Serverless StarRocks oferece suporte a grupos de recursos e como conceder permissões no nível do grupo de recursos.
As permissões no nível do grupo de recursos entram em vigor apenas para tipos de recursos compatíveis com grupos de recursos e para operações que aceitam autorização nesse nível.
Para tipos de recursos sem suporte a grupos de recursos, a concessão de permissões nesse nível não surte efeito. Nesse caso, é necessário conceder as permissões no nível da conta. Para mais informações, consulte Ações sem suporte a autorização no nível do grupo de recursos.
Como funciona
Os grupos de recursos permitem organizar e gerenciar recursos dentro da sua conta Alibaba Cloud. Por exemplo, é possível criar um grupo de recursos para cada projeto e mover os respectivos ativos para esse grupo, facilitando o gerenciamento centralizado. Para mais informações, consulte O que é um grupo de recursos?.
Após agrupar seus recursos, você pode conceder permissões de um grupo específico a diferentes principais, como usuários RAM, grupos de usuários RAM ou funções RAM. Isso restringe o acesso do principal apenas aos recursos contidos naquele grupo. Para mais detalhes, veja Agrupamento e autorização de recursos.
Essa abordagem oferece os seguintes benefícios:
Permissões refinadas: Garante que cada identidade tenha somente as permissões necessárias. Isso isola os recursos por projeto e evita o gerenciamento acidental entre projetos distintos.
Escalabilidade: Ao adicionar um recurso ao grupo, o principal atribuído recebe automaticamente as permissões necessárias, sem necessidade de autorização adicional.
Conceder permissões no nível do grupo a um usuário RAM
Esta seção explica como conceder permissões a um RAM user para recursos do EMR Serverless StarRocks dentro de um grupo de recursos específico.
1. Pré-requisitos
Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.
Crie um resource group e mova os recursos necessários para ele. Para mais informações, consulte Criar um grupo de recursos, Transferir recursos automaticamente para um grupo de recursos e Transferir manualmente um recurso para outro grupo de recursos.
2. Conceder permissões no nível do grupo de recursos
É possível conceder permissões no nível do grupo de recursos de duas maneiras.
Método 1: Resource Management console
Utilize o recurso de gerenciamento de permissões dos grupos de recursos para conceder acesso a um usuário RAM especificado. Para mais informações, consulte Conceder permissões em um grupo de recursos a uma identidade RAM.
Faça login no Resource Management console.
Na página Resource Groups, localize o grupo de recursos desejado e clique em Manage Permissions na coluna Actions.
Na aba Permissions, clique em Grant Permission.
-
No painel Grant Permission, configure o principal e a política de permissões.
Principal: Selecione um usuário RAM existente.
Policy: Escolha uma system policy ou uma custom policy. Para saber como criar uma política personalizada, consulte Criar uma política de permissões personalizada.
Clique em OK.
Método 2: RAM console
Conceda permissões no nível do grupo de recursos a um usuário RAM específico diretamente no RAM console. Para mais informações, consulte Gerenciar permissões de usuários RAM.
Faça login no RAM console com sua conta Alibaba Cloud (conta principal) ou como administrador RAM.
Na barra de navegação à esquerda, selecione . Na página Users, clique em Add Permissions na coluna Actions do usuário RAM desejado.
-
No painel Add Permissions, conceda as permissões ao usuário RAM.
Authorization Scope: Selecione Specific Resource Group.
Principal: Selecione um usuário RAM existente ou o usuário criado anteriormente.
Policy: Escolha uma system policy ou uma custom policy. Para saber como criar uma política personalizada, consulte Criar uma política de permissões personalizada.
Clique em OK.
Tipos de recursos compatíveis
A tabela a seguir lista os tipos de recursos do EMR Serverless StarRocks que oferecem suporte a grupos de recursos.
|
Serviço de nuvem |
Código do serviço |
Tipo de recurso |
|
EMR Serverless StarRocks |
starrocks |
instância |
Caso um tipo de recurso ainda não ofereça suporte a grupos de recursos, envie seu feedback através do Resource Management console.

Ações sem autorização por grupo de recursos
As seguintes Actions do EMR Serverless StarRocks não aceitam autorização no nível do grupo de recursos:
|
Action |
Descrição |
|
sr:AddBackupPolicy |
- |
|
sr:ApplyScalingRules |
- |
|
sr:CancelBackupTask |
- |
|
sr:CheckInventory |
- |
|
sr:CreateInnerIpWhitelistGroup |
- |
|
sr:CreateInstance |
- |
|
sr:CreateInstanceV1 |
Cria uma instância do EMR Serverless StarRocks. |
|
sr:CreateNodeGroup |
- |
|
sr:CreateScalingRule |
- |
|
sr:CreateServiceLinkedRole |
Cria a função AliyunServiceRoleForEMRStarRocks para um usuário. |
|
sr:DeleteBackupPolicy |
- |
|
sr:DeleteGateway |
- |
|
sr:DeleteInnerIpWhitelistGroup |
- |
|
sr:DeleteScalingRule |
- |
|
sr:DescribeBackups |
- |
|
sr:DescribeElasticScalingTasks |
- |
|
sr:DescribeEventNames |
- |
|
sr:DescribeEvents |
- |
|
sr:DescribeMaintainableTimePeriods |
- |
|
sr:DescribeTimeTriggerScalingRules |
- |
|
sr:DiagnosticWorkloadResultV1 |
- |
|
sr:DiagnosticWorkloadTaskMetricsV1 |
- |
|
sr:DiagnosticWorkloadTasksV1 |
- |
|
sr:DiagnosticWorkloadV1 |
- |
|
sr:EnableMultiAz |
- |
|
sr:EnableSSLConnection |
- |
|
sr:GetDmsConnectionInfo |
- |
|
sr:GetFeatureGate |
- |
|
sr:InnerDescribeNodeGroups |
- |
|
sr:InstallAuditLoader |
- |
|
sr:KillBigQuery |
- |
|
sr:ListKmsKeys |
- |
|
sr:ListTagResources |
- |
|
sr:ModifyScalingRule |
- |
|
sr:QueryApmComponents |
- |
|
sr:QueryCreateNodeGroupPrice |
- |
|
sr:QueryEnableMultiAzPrice |
- |
|
sr:QueryMinorVersion |
- |
|
sr:QueryPrice |
- |
|
sr:QueryPriceV1 |
- |
|
sr:RestartNodeGroup |
- |
|
sr:RestoreInstance |
- |
|
sr:RollbackUpgradeVersion |
- |
|
sr:TagResources |
Adiciona tags aos recursos especificados. |
|
sr:ToggleAutoMinorVersionUpgrade |
- |
|
sr:UnTagResources |
Remove tags dos recursos especificados. |
|
sr:UninstallAuditLoader |
- |
|
sr:UpdateBackup |
- |
|
sr:UpdateBackupPolicy |
- |
|
sr:UpdateGateway |
- |
|
sr:UpdateInnerIpWhitelistGroup |
- |
|
sr:UpdateNodeGroupDescription |
- |
Para Actions que não suportam autorização no nível do grupo de recursos, definir o escopo como resource group level não produz efeito. Se um usuário RAM precisar de permissões para essas Actions, conceda-as no account level utilizando uma política de permissões personalizada.
Abaixo estão dois exemplos de políticas de permissões personalizadas. Modifique-os conforme as necessidades do seu negócio.
-
Permitir todas as Actions de somente leitura que não aceitam autorização no nível do grupo de recursos, conforme especificado no elemento
Actionabaixo.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "sr:CheckInventory", "sr:DescribeBackups", "sr:DescribeElasticScalingTasks", "sr:DescribeEventNames", "sr:DescribeEvents", "sr:DescribeMaintainableTimePeriods", "sr:DescribeTimeTriggerScalingRules", "sr:GetDmsConnectionInfo", "sr:GetFeatureGate", "sr:ListKmsKeys", "sr:ListTagResources", "sr:QueryApmComponents", "sr:QueryCreateNodeGroupPrice", "sr:QueryEnableMultiAzPrice", "sr:QueryMinorVersion", "sr:QueryPrice", "sr:QueryPriceV1" ], "Resource": "*" } ] } -
Permitir todas as Actions que não aceitam autorização no nível do grupo de recursos, conforme especificado no elemento
Actionabaixo.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "sr:AddBackupPolicy", "sr:ApplyScalingRules", "sr:CancelBackupTask", "sr:CheckInventory", "sr:CreateInnerIpWhitelistGroup", "sr:CreateInstance", "sr:CreateInstanceV1", "sr:CreateNodeGroup", "sr:CreateScalingRule", "sr:CreateServiceLinkedRole", "sr:DeleteBackupPolicy", "sr:DeleteGateway", "sr:DeleteInnerIpWhitelistGroup", "sr:DeleteScalingRule", "sr:DescribeBackups", "sr:DescribeElasticScalingTasks", "sr:DescribeEventNames", "sr:DescribeEvents", "sr:DescribeMaintainableTimePeriods", "sr:DescribeTimeTriggerScalingRules", "sr:DiagnosticWorkloadResultV1", "sr:DiagnosticWorkloadTaskMetricsV1", "sr:DiagnosticWorkloadTasksV1", "sr:DiagnosticWorkloadV1", "sr:EnableMultiAz", "sr:EnableSSLConnection", "sr:GetDmsConnectionInfo", "sr:GetFeatureGate", "sr:InnerDescribeNodeGroups", "sr:InstallAuditLoader", "sr:KillBigQuery", "sr:ListKmsKeys", "sr:ListTagResources", "sr:ModifyScalingRule", "sr:QueryApmComponents", "sr:QueryCreateNodeGroupPrice", "sr:QueryEnableMultiAzPrice", "sr:QueryMinorVersion", "sr:QueryPrice", "sr:QueryPriceV1", "sr:RestartNodeGroup", "sr:RestoreInstance", "sr:RollbackUpgradeVersion", "sr:TagResources", "sr:ToggleAutoMinorVersionUpgrade", "sr:UnTagResources", "sr:UninstallAuditLoader", "sr:UpdateBackup", "sr:UpdateBackupPolicy", "sr:UpdateGateway", "sr:UpdateInnerIpWhitelistGroup", "sr:UpdateNodeGroupDescription" ], "Resource": "*" } ] }
Um usuário RAM ou função RAM com permissões no nível da conta pode operar sobre todos os recursos dessa conta. Sempre conceda permissões seguindo o princípio do menor privilégio e verifique se o escopo está definido corretamente.
Perguntas frequentes
Visualizar o grupo de um recurso
Método 1: Clique no nome do recurso para acessar sua página de detalhes, onde é possível identificar o grupo de recursos ao qual ele pertence.
Método 2: Faça login no Resource Management console e clique em . No painel à esquerda, selecione a conta proprietária do recurso (o padrão é Current Account) e utilize os filtros para localizar o recurso desejado e visualizar seu grupo.
Visualizar recursos em um grupo
Método 1: Acesse o Resource Management console e clique em . No painel à esquerda, sob a conta proprietária dos recursos (Current Account por padrão), clique no nome do grupo de recursos alvo. Em seguida, na seção Select Resource Type à direita, selecione o produto atual para visualizar todos os recursos desse produto no grupo.
Método 2: Faça login no Resource Management console, clique em , localize o grupo desejado e clique em Manage Resources na coluna Actions. Depois, na página Manage Resources, selecione o produto na lista suspensa Product no topo da página para ver todos os recursos correspondentes naquele grupo.
Mover recursos para outro grupo
Acesse o Resource Management console, clique em e, na coluna Actions do grupo de recursos alvo, clique em Resource Management para ir à página de Gerenciamento de Recursos. Utilize os filtros para localizar os recursos desejados, marque as caixas de seleção na primeira coluna, clique em Move Resource Group na parte inferior da página e siga as instruções na tela para alterar o grupo de recursos.