Todos os produtos
Search
Central de documentação

EventBridge:Conceder permissões a um usuário RAM

Última atualização: Jul 20, 2026

EventBridge permite que uma conta Alibaba Cloud conceda permissões no nível de recurso a usuários RAM, o que reduz os riscos de segurança associados ao compartilhamento do par AccessKey da conta. Apenas usuários RAM autorizados podem gerenciar recursos no console EventBridge ou publicar eventos usando um SDK ou API.

Casos de uso

A Empresa A assina o EventBridge. Os colaboradores precisam gerenciar recursos como regras de evento e barramentos de eventos, mas diferentes responsabilidades exigem permissões distintas.

Esse cenário inclui os seguintes requisitos:

  • Por motivos de segurança, a Empresa A cria um usuário RAM separado para cada colaborador em vez de compartilhar o par AccessKey da conta Alibaba Cloud.

  • Os usuários RAM não são faturados individualmente. Todos os custos são cobrados na conta Alibaba Cloud da Empresa A.

  • A Empresa A pode revogar as permissões de um usuário RAM ou excluí-lo a qualquer momento.

A conta Alibaba Cloud pode conceder permissões refinadas aos colaboradores para garantir que eles acessem apenas os recursos necessários às suas funções.

Conceder permissões a um usuário RAM

Console

O console RAM oferece dois pontos de entrada, ambos com suporte a autorização individual e em lote:

  • Página Users: O sistema seleciona automaticamente o principal com base nos usuários escolhidos. Ideal para fluxos de trabalho centrados no usuário.

  • Página Grants: Selecione manualmente os principais e visualize todos os registros de autorização da sua conta. Mais indicado para fluxos de trabalho centrados em permissões.

Nota

Dica: Para gerenciamento em larga escala, adicione usuários RAM com responsabilidades idênticas a um grupo de usuários e conceda permissões ao grupo. Acesse Identities > User Groups para gerenciar grupos.

Pela página Users

  1. Faça logon no console RAM.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, localize o usuário RAM desejado e clique em Actions > Attach Policy.

    Você também pode selecionar vários usuários RAM e clicar em Attach Policy abaixo da lista de usuários para autorização em lote.

  4. No painel Grant Permission, configure as seguintes definições:

    • Resource scope:

      • Account level: As permissões se aplicam a todos os recursos da sua conta Alibaba Cloud.

      • Resource group level: As permissões se aplicam apenas ao grupo de recursos especificado. Após fazer logon, o usuário RAM deve alternar para o grupo de recursos autorizado na barra de navegação superior.

        Nota
        1. O sistema marca políticas de sistema de alto risco (como AdministratorAccess e AliyunRAMFullAccess) com um indicador de aviso. Essas políticas geralmente concedem controle total sobre todos os recursos cloud ou gerenciamento completo do RAM. Conceda essas políticas com cautela.

        2. Para exemplos de autorização de grupo de recursos, consulte Control RAM user access to specific ECS instances.

    • Principal:

      O principal é o usuário RAM que recebe as permissões. Na página Users, o sistema seleciona automaticamente o usuário atual. Na página Grants, selecione o usuário manualmente. Há suporte para seleção em lote.

    • Permission policy:

      • System policy: Pesquise e selecione. Filtre por nome do product (por exemplo, ECS, OSS), nível de acesso (por exemplo, ReadOnly, FullAccess) ou nome completo da política.

        A tabela a seguir lista nomes de políticas de sistema para products Alibaba Cloud frequentemente solicitados para ajudar você a encontrar rapidamente a política adequada.

        Produto

        Nome da política de sistema

        Nível de acesso

        CloudMonitor

        AliyunCloudMonitorReadOnlyAccess

        Somente leitura

        China Gateway (Website Builder)

        AliyunWebsiteBuildFullAccess

        Acesso total

        Apsara DevOps

        AliyunYunxiaoFullAccess

        Acesso total

        Model Studio (Bailian)

        AliyunBailianFullAccess

        Acesso total

        Alibaba Cloud DNS

        AliyunDNSFullAccess

        Acesso total

        SSL Certificates Service

        AliyunYundunCertFullAccess

        Acesso total

        Elastic Desktop Service

        AliyunECDFullAccess

        Acesso total

        Support Center

        AliyunSupportFullAccess

        Acesso total

        Resource Center

        AliyunResourceCenterFullAccess

        Acesso total

        AgentBay

        AliyunAgentBayFullAccess

        Acesso total

        Security Center

        AliyunYundunSASFullAccess

        Acesso total

        Se não encontrar a política para o product desejado, consulte a Referência de políticas de sistema para obter a lista completa ou create a custom policy para controle de acesso refinado.

      • Custom policy: É necessário Create a custom policy antes de poder concedê-la.

    • (Opcional) Description: Insira o motivo ou cenário da autorização para fins de auditoria.

    • Clique em Confirm.

  5. Revise o resultado da autorização e clique em Close.

Pela página Grants

  1. Faça logon no console RAM.

  2. No painel de navegação à esquerda, escolha Permissions > Grants.

  3. Na página Grants, clique em Grant Permission.

  4. No painel Grant Permission, selecione o principal e configure as mesmas definições descritas acima.

  5. Revise o resultado da autorização e clique em Close.

OpenAPI

Conceder uma custom policy

  1. Chame CreatePolicy para criar uma custom policy. Para sintaxe de política, consulte Permission policy elements e Overview of sample policies.

  2. Chame AttachPolicyToUser para conceder a política no account level (defina PolicyType como Custom).

    Alternativamente, chame AttachPolicy para conceder a política no resource group level.

Conceder uma system policy

Mais informações

What is RAM?

Próximas etapas

Após criar um usuário RAM, distribua o nome de logon e a senha, ou o par AccessKey, ao usuário destinatário. Ele poderá usar essas credenciais para fazer logon no console ou chamar operações de API.

  • Faça logon no console.

    1. Abra o portal de logon de usuário RAM em um navegador web.

    2. Na página RAM User Logon, insira o nome de logon do usuário RAM e clique em Next. Em seguida, insira a senha e clique em Login.

      Nota

      O nome de logon de um usuário RAM segue o formato <$username>@<$AccountAlias> ou <$username>@<$AccountAlias>.onaliyun.com. <$AccountAlias> é o alias da conta. Se nenhum alias de conta estiver definido, o ID da sua conta Alibaba Cloud será usado por padrão.

    3. No console Alibaba Cloud, clique em service que você tem permissão para acessar.

  • Use o par AccessKey do usuário RAM para chamar operações de API.

    Inclua o AccessKey ID e o AccessKey secret do usuário RAM no seu código.