Todos os produtos
Search
Central de documentação

Express Connect:Controle refinado com grupos de recursos

Última atualização: Jun 26, 2026

Use grupos de recursos em conjunto com o RAM para isolar recursos e gerenciar permissões detalhadas em uma única conta Alibaba Cloud. Este tópico descreve como o Express Connect oferece suporte a grupos de recursos e as etapas para autorizar operações no nível do grupo de recursos.

Nota

Autorização de grupo de recursos

Os grupos de recursos permitem agrupar e gerenciar recursos na sua conta Alibaba Cloud. Por exemplo, crie um grupo de recursos para cada projeto e mova os recursos desse projeto para o grupo correspondente para facilitar o gerenciamento centralizado. Para obter mais informações, consulte O que é um grupo de recursos?.

Após agrupar seus recursos, conceda permissões com escopo limitado a um grupo de recursos específico para diferentes entidades do RAM, como usuários RAM, grupos de usuários RAM ou funções RAM. Isso restringe cada entidade ao gerenciamento exclusivo dos recursos contidos naquele grupo. Para obter mais informações, consulte Agrupamento e autorização de recursos.

Essa abordagem oferece os seguintes benefícios:

  • Permissões refinadas: Cada identidade recebe apenas as permissões necessárias, o que isola o gerenciamento de recursos de diferentes projetos dentro de uma única conta.

  • Escalabilidade: Ao adicionar novos recursos, basta incluí-los no grupo de recursos relevante. A identidade RAM obtém automaticamente as permissões adequadas para os novos recursos, sem necessidade de nova autorização.

Conceder permissões no nível de grupo de recursos a um usuário RAM

Este tópico descreve como conceder permissões a um RAM user para recursos do Express Connect dentro de um grupo de recursos específico.

1. Pré-requisitos

  1. Crie um RAM user. Para obter mais informações, consulte Criar um usuário RAM.

  2. Crie um resource group e mova os recursos existentes para ele. Para obter mais informações, consulte Criar um grupo de recursos, Transferir recursos automaticamente para um grupo de recursos e Transferir recursos manualmente para um grupo de recursos.

2. Conceder permissões no nível de grupo de recursos

Utilize um dos métodos abaixo para conceder permissões no nível de grupo de recursos.

Método 1: Resource management console

Use o recurso de gerenciamento de permissões de um grupo de recursos para conceder permissões a um usuário RAM específico. Para obter mais informações, consulte Conceder permissões com escopo de grupo de recursos a uma identidade RAM.

  • Faça login no console de Gerenciamento de Recursos.

  • Na página Resource Groups, localize o grupo de recursos desejado e clique em Permission Management na coluna Actions.

  • Na aba Permission Management, clique em Grant Permission.

  • No painel Grant Permission, defina a entidade principal e a política de permissões.

  • Clique em Confirm.

Método 2: RAM console

Utilize o console RAM para conceder permissões no nível de grupo de recursos a um usuário RAM específico. Para obter mais informações, consulte Gerenciar permissões de um usuário RAM.

  • Faça login no console RAM com sua conta Alibaba Cloud (conta raiz) ou como administrador RAM.

  • No painel de navegação à esquerda, escolha Identities > Users. Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions.

  • No painel Add Permissions, conceda as permissões ao usuário RAM.

    • Scope: Selecione Resource Group.

    • Principal: Selecione um usuário RAM existente ou aquele criado nos pré-requisitos.

    • Permission Policy: Escolha uma system policy ou uma custom policy existente. Para obter mais informações, consulte Criar uma política de permissões personalizada.

  • Clique em Confirm.

Tipos de recursos compatíveis com grupos de recursos

O Express Connect oferece suporte aos seguintes tipos de recursos em grupos de recursos:

Serviço de nuvem

Código do serviço de nuvem

Tipo de recurso

Express Connect

expressconnect

expressconnectrouter: Express Connect Router

Express Connect

expressconnect

physicalconnection: conexão física

Express Connect

expressconnect

routerinterface: interface de roteador

Express Connect

expressconnect

trafficqos: política de QoS

Express Connect

expressconnect

virtualborderrouter: Virtual Border Router (VBR)

Nota

Para tipos de recursos ainda não compatíveis com grupos de recursos, envie seu feedback no console de Grupos de Recursos.

image

Operações sem autorização por grupo de recursos

As seguintes ações do Express Connect não oferecem suporte à autorização no nível de grupo de recursos:

Ações

Descrição

expressconnectrouter:CreateCarrierCloudLink

-

expressconnectrouter:DeleteCarrierCloudLink

-

expressconnectrouter:DescribeCarrierCloudLink

-

expressconnectrouter:DescribeCarrierCloudLinks

-

expressconnectrouter:DescribeLineProviders

-

expressconnectrouter:DescribePartnerAccessPointRegions

-

expressconnectrouter:DescribePartnerAccessPoints

-

expressconnectrouter:DescribePartnerVendors

-

expressconnectrouter:DescribeVpcRelatedAssociation

-

expressconnectrouter:ListExpressConnectRouterSupportedRegion

Lista as regiões onde o Express Connect Router (ECR) está disponível.

expressconnectrouter:ModifyCarrierCloudLink

-

vpc:AddBandwidthPackageIps

-

vpc:AddGlobalAccelerationInstanceIp

Adiciona um Elastic IP Address (EIP) a uma instância de largura de banda compartilhada.

vpc:AddIPv6TranslatorAclListEntry

Adiciona uma entrada de IP a um grupo de políticas de controle de acesso.

vpc:AllocateVpcIpv6Cidr

Reserva um bloco CIDR IPv6.

vpc:CancelExpressCloudConnection

-

vpc:CheckVpnBgpEnabled

Verifica se a região de uma conexão IPsec oferece suporte a BGP.

vpc:ConvertBandwidthPackage

Converte um plano de largura de banda NAT.

vpc:CreateNatGateway

-

vpc:CreateBandwidthPackage

-

vpc:CreateBondRouterInterfaceConnection

-

vpc:CreateExpressCloudConnection

Cria uma conexão Express Cloud Connect.

vpc:CreateGlobalAccelerationInstance

Cria uma instância de Global Acceleration.

vpc:CreateIPv6Translator

Cria uma instância do Serviço de Tradução IPv6.

vpc:CreateIPv6TranslatorAclList

Cria um grupo de políticas de controle de acesso.

vpc:CreateIPv6TranslatorEntry

Adiciona uma entrada de tradução IPv6 a uma instância do Serviço de Tradução IPv6.

vpc:CreateNqa

-

vpc:DeleteBandwidthPackage

-

vpc:DeleteGlobalAccelerationInstance

Exclui uma instância de Global Acceleration.

vpc:DeleteIPv6Translator

Exclui uma instância do Serviço de Tradução IPv6.

vpc:DeleteIPv6TranslatorAclList

Exclui um grupo de políticas de controle de acesso. O grupo não poderá ser excluído se estiver associado a entradas de tradução IPv6.

vpc:DeleteIPv6TranslatorEntry

Exclui uma entrada de tradução IPv6.

vpc:DeleteIpv6EgressOnlyRule

Exclui uma regra somente de saída.

vpc:DescribeAccessPoints

-

vpc:DescribeBandwidthPackageMonitorData

-

vpc:DescribeBandwidthPackagePublicIpMonitorData

-

vpc:DescribeGlobalAccelerationInstances

Lista instâncias de Global Acceleration.

vpc:DescribeGrantRulesToCbn

-

vpc:DescribeIPv6TranslatorAclListAttributes

Consulta os detalhes de um grupo de políticas de controle de acesso, incluindo endereços IP e entradas de tradução IPv6 associadas.

vpc:DescribeIPv6TranslatorAclLists

Lista grupos de políticas de controle de acesso.

vpc:DescribeIPv6TranslatorEntries

Lista entradas de tradução IPv6.

vpc:DescribeInstances

-

vpc:DescribeNetworkQuotas

-

vpc:DescribePublicIpAddress

Consulta faixas de endereços IP públicos disponíveis para uma Virtual Private Cloud (VPC) em uma região.

vpc:DescribeRouterInterfacesForGlobal

-

vpc:DescribeServerRelatedGlobalAccelerationInstances

Consulta instâncias de Global Acceleration associadas a um servidor backend.

vpc:DescribeVPCs

-

vpc:DescribeVpnGatewayAvailableZones

Lista zonas de disponibilidade que oferecem suporte a conexões IPsec em uma região.

vpc:DescribeVrouters

-

vpc:DescribeZones

-

vpc:DiagnoseVpnConnections

Diagnostica uma conexão IPsec.

vpc:DiagnoseVpnConnectionsHistory

-

vpc:DiagnoseVpnGateway

Diagnostica uma instância de VPN Gateway.

vpc:DisableNatGatewayEcsMetric

Desativa o monitoramento de tráfego ECS.

vpc:EnableNatGatewayEcsMetric

Ativa o monitoramento de tráfego ECS.

vpc:GetBusinessAccessPointDetail

-

vpc:GetFlowLogServiceStatus

Obtém o status do serviço de log de fluxo.

vpc:GetNatIpCidrAttribute

-

vpc:GetObject

-

vpc:GetPhysicalConnectionServiceStatus

Verifica se o serviço Express Connect está ativado.

vpc:GetPublicIpAddressPoolServiceStatus

Obtém o status do serviço de pool de endereços IP.

vpc:GetTrafficMirrorServiceStatus

Obtém o status do recurso de espelhamento de tráfego.

vpc:GetVpcIpamServiceStatus

Obtém o status do serviço IPAM.

vpc:GetVpnGatewayDiagnoseResult

Obtém o resultado do diagnóstico de uma instância de VPN Gateway.

vpc:GrantInstanceToCbn

-

vpc:InnerVpcCreateDscp

-

vpc:InnerVpcDeleteDscp

-

vpc:InnerVpcDescribeCrossBorderRouterInterface

-

vpc:InnerVpcDescribeDscp

-

vpc:InnerVpcModifyDscp

-

vpc:InnerVpcRefreshDscp

-

vpc:ListBusinessAccessPointPortUsage

-

vpc:ListBusinessAccessPoints

Lista os pontos de acesso do Express Connect.

vpc:ListBusinessRegions

Lista as regiões onde o Express Connect está disponível.

vpc:ListGeographicSubRegions

Lista informações de regiões.

vpc:ListNatGatewayEcsMetric

-

vpc:ListVpcCloudInstance

-

vpc:ListVpcEndpointServicesByEndUser

Lista serviços de endpoint disponíveis.

vpc:ModifyBandwidthPackageAttribute

-

vpc:ModifyBandwidthPackageSpec

-

vpc:ModifyBypassToaAttribute

-

vpc:ModifyExpressCloudConnectionAttribute

Modifica uma conexão Express Cloud Connect.

vpc:ModifyGlobalAccelerationInstanceAttributes

Modifica o nome e a descrição de uma instância de Global Acceleration.

vpc:ModifyGlobalAccelerationInstanceSpec

Modifica a largura de banda de uma instância de Global Acceleration.

vpc:ModifyIPv6TranslatorAclAttribute

Modifica o nome de um grupo de políticas de controle de acesso.

vpc:ModifyIPv6TranslatorAclListEntry

Modifica uma entrada de IP em um grupo de políticas de controle de acesso.

vpc:ModifyIPv6TranslatorAttribute

Modifica o nome e a descrição de uma instância do Serviço de Tradução IPv6.

vpc:ModifyIPv6TranslatorBandwidth

Modifica a largura de banda de uma instância do Serviço de Tradução IPv6.

vpc:ModifyIPv6TranslatorEntry

Modifica uma entrada de tradução IPv6.

vpc:ModifyIpv6GatewaySpec

-

vpc:OpenFlowLogService

Ativa o serviço de log de fluxo.

vpc:OpenPhysicalConnectionService

Ativa o serviço Express Connect.

vpc:OpenPublicIpAddressPoolService

Ativa o serviço de pool de endereços IP.

vpc:OpenTrafficMirrorService

Ativa o serviço de espelhamento de tráfego.

vpc:OpenVpcIpamService

Ativa o serviço IPAM.

vpc:QueryPconnTrafficPrice

-

vpc:QueryPhysicalConnectionPrice

-

vpc:RejectVpcPeerConnection

Rejeita uma solicitação de conexão peering VPC.

vpc:RemoveBandwidthPackageIps

-

vpc:RemoveGlobalAccelerationInstanceIp

Remove um Elastic IP Address (EIP) de uma instância de largura de banda compartilhada.

vpc:RemoveIPv6TranslatorAclListEntry

Remove uma entrada de IP de um grupo de políticas de controle de acesso.

vpc:RevokeInstanceFromCbn

-

vpc:SetHaVipMasterInstance

-

vpc:TransformEipSegmentToPublicIpAddressPool

Migra um segmento EIP para um pool de endereços IP.

vpc:UnAssociateEipAddress

-

vpc:UnassociateGlobalAccelerationInstance

Desassocia um servidor backend de uma instância de Global Acceleration.

vpc:UpdateCrossBoarderStatus

-

vpc:associatevpccidrblock

-

vpc:createvpc

-

vpc:deleteBgpNetwork

-

vpc:describeVpcs

-

vpc:releaseIpv6Address

-

Para operações que não oferecem suporte à autorização por grupo de recursos, definir o escopo do recurso como resource group level não surte efeito. Para conceder permissões a um usuário RAM para essas operações, crie uma política personalizada e defina o escopo do recurso como account level.

image.png Veja abaixo dois exemplos de políticas de permissões personalizadas. Modifique o conteúdo da política conforme necessário.

  • Permite todas as operações somente leitura que não oferecem suporte à autorização no nível de grupo de recursos: O elemento Action lista todas as operações somente leitura incompatíveis com autorização por grupo de recursos.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "expressconnectrouter:DescribeCarrierCloudLink",
            "expressconnectrouter:DescribeCarrierCloudLinks",
            "expressconnectrouter:DescribeLineProviders",
            "expressconnectrouter:DescribePartnerAccessPointRegions",
            "expressconnectrouter:DescribePartnerAccessPoints",
            "expressconnectrouter:DescribePartnerVendors",
            "expressconnectrouter:DescribeVpcRelatedAssociation",
            "expressconnectrouter:ListExpressConnectRouterSupportedRegion",
            "vpc:CheckVpnBgpEnabled",
            "vpc:DescribeAccessPoints",
            "vpc:DescribeBandwidthPackageMonitorData",
            "vpc:DescribeBandwidthPackagePublicIpMonitorData",
            "vpc:DescribeGlobalAccelerationInstances",
            "vpc:DescribeGrantRulesToCbn",
            "vpc:DescribeIPv6TranslatorAclListAttributes",
            "vpc:DescribeIPv6TranslatorAclLists",
            "vpc:DescribeIPv6TranslatorEntries",
            "vpc:DescribeInstances",
            "vpc:DescribeNetworkQuotas",
            "vpc:DescribePublicIpAddress",
            "vpc:DescribeRouterInterfacesForGlobal",
            "vpc:DescribeServerRelatedGlobalAccelerationInstances",
            "vpc:DescribeVPCs",
            "vpc:DescribeVpnGatewayAvailableZones",
            "vpc:DescribeVrouters",
            "vpc:DescribeZones",
            "vpc:GetBusinessAccessPointDetail",
            "vpc:GetFlowLogServiceStatus",
            "vpc:GetNatIpCidrAttribute",
            "vpc:GetObject",
            "vpc:GetPhysicalConnectionServiceStatus",
            "vpc:GetPublicIpAddressPoolServiceStatus",
            "vpc:GetTrafficMirrorServiceStatus",
            "vpc:GetVpcIpamServiceStatus",
            "vpc:GetVpnGatewayDiagnoseResult",
            "vpc:ListBusinessAccessPointPortUsage",
            "vpc:ListBusinessAccessPoints",
            "vpc:ListBusinessRegions",
            "vpc:ListGeographicSubRegions",
            "vpc:ListNatGatewayEcsMetric",
            "vpc:ListVpcCloudInstance",
            "vpc:ListVpcEndpointServicesByEndUser"
          ],
          "Resource": "*"
        }
      ]
    }
    
  • Permite todas as operações que não oferecem suporte à autorização no nível de grupo de recursos: O elemento Action lista todas as operações incompatíveis com autorização por grupo de recursos.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "expressconnectrouter:CreateCarrierCloudLink",
            "expressconnectrouter:DeleteCarrierCloudLink",
            "expressconnectrouter:DescribeCarrierCloudLink",
            "expressconnectrouter:DescribeCarrierCloudLinks",
            "expressconnectrouter:DescribeLineProviders",
            "expressconnectrouter:DescribePartnerAccessPointRegions",
            "expressconnectrouter:DescribePartnerAccessPoints",
            "expressconnectrouter:DescribePartnerVendors",
            "expressconnectrouter:DescribeVpcRelatedAssociation",
            "expressconnectrouter:ListExpressConnectRouterSupportedRegion",
            "expressconnectrouter:ModifyCarrierCloudLink",
            "vpc:AddBandwidthPackageIps",
            "vpc:AddGlobalAccelerationInstanceIp",
            "vpc:AddIPv6TranslatorAclListEntry",
            "vpc:AllocateVpcIpv6Cidr",
            "vpc:CancelExpressCloudConnection",
            "vpc:CheckVpnBgpEnabled",
            "vpc:ConvertBandwidthPackage",
            "vpc:CreaeNatGateway",
            "vpc:CreateBandwidthPackage",
            "vpc:CreateBondRouterInterfaceConnection",
            "vpc:CreateExpressCloudConnection",
            "vpc:CreateGlobalAccelerationInstance",
            "vpc:CreateIPv6Translator",
            "vpc:CreateIPv6TranslatorAclList",
            "vpc:CreateIPv6TranslatorEntry",
            "vpc:CreateNqa",
            "vpc:DeleteBandwidthPackage",
            "vpc:DeleteGlobalAccelerationInstance",
            "vpc:DeleteIPv6Translator",
            "vpc:DeleteIPv6TranslatorAclList",
            "vpc:DeleteIPv6TranslatorEntry",
            "vpc:DeleteIpv6EgressOnlyRule",
            "vpc:DescribeAccessPoints",
            "vpc:DescribeBandwidthPackageMonitorData",
            "vpc:DescribeBandwidthPackagePublicIpMonitorData",
            "vpc:DescribeGlobalAccelerationInstances",
            "vpc:DescribeGrantRulesToCbn",
            "vpc:DescribeIPv6TranslatorAclListAttributes",
            "vpc:DescribeIPv6TranslatorAclLists",
            "vpc:DescribeIPv6TranslatorEntries",
            "vpc:DescribeInstances",
            "vpc:DescribeNetworkQuotas",
            "vpc:DescribePublicIpAddress",
            "vpc:DescribeRouterInterfacesForGlobal",
            "vpc:DescribeServerRelatedGlobalAccelerationInstances",
            "vpc:DescribeVPCs",
            "vpc:DescribeVpnGatewayAvailableZones",
            "vpc:DescribeVrouters",
            "vpc:DescribeZones",
            "vpc:DiagnoseVpnConnections",
            "vpc:DiagnoseVpnConnectionsHistory",
            "vpc:DiagnoseVpnGateway",
            "vpc:DisableNatGatewayEcsMetric",
            "vpc:EnableNatGatewayEcsMetric",
            "vpc:GetBusinessAccessPointDetail",
            "vpc:GetFlowLogServiceStatus",
            "vpc:GetNatIpCidrAttribute",
            "vpc:GetObject",
            "vpc:GetPhysicalConnectionServiceStatus",
            "vpc:GetPublicIpAddressPoolServiceStatus",
            "vpc:GetTrafficMirrorServiceStatus",
            "vpc:GetVpcIpamServiceStatus",
            "vpc:GetVpnGatewayDiagnoseResult",
            "vpc:GrantInstanceToCbn",
            "vpc:InnerVpcCreateDscp",
            "vpc:InnerVpcDeleteDscp",
            "vpc:InnerVpcDescribeCrossBorderRouterInterface",
            "vpc:InnerVpcDescribeDscp",
            "vpc:InnerVpcModifyDscp",
            "vpc:InnerVpcRefreshDscp",
            "vpc:ListBusinessAccessPointPortUsage",
            "vpc:ListBusinessAccessPoints",
            "vpc:ListBusinessRegions",
            "vpc:ListGeographicSubRegions",
            "vpc:ListNatGatewayEcsMetric",
            "vpc:ListVpcCloudInstance",
            "vpc:ListVpcEndpointServicesByEndUser",
            "vpc:ModifyBandwidthPackageAttribute",
            "vpc:ModifyBandwidthPackageSpec",
            "vpc:ModifyBypassToaAttribute",
            "vpc:ModifyExpressCloudConnectionAttribute",
            "vpc:ModifyGlobalAccelerationInstanceAttributes",
            "vpc:ModifyGlobalAccelerationInstanceSpec",
            "vpc:ModifyIPv6TranslatorAclAttribute",
            "vpc:ModifyIPv6TranslatorAclListEntry",
            "vpc:ModifyIPv6TranslatorAttribute",
            "vpc:ModifyIPv6TranslatorBandwidth",
            "vpc:ModifyIPv6TranslatorEntry",
            "vpc:ModifyIpv6GatewaySpec",
            "vpc:OpenFlowLogService",
            "vpc:OpenPhysicalConnectionService",
            "vpc:OpenPublicIpAddressPoolService",
            "vpc:OpenTrafficMirrorService",
            "vpc:OpenVpcIpamService",
            "vpc:QueryPconnTrafficPrice",
            "vpc:QueryPhysicalConnectionPrice",
            "vpc:RejectVpcPeerConnection",
            "vpc:RemoveBandwidthPackageIps",
            "vpc:RemoveGlobalAccelerationInstanceIp",
            "vpc:RemoveIPv6TranslatorAclListEntry",
            "vpc:RevokeInstanceFromCbn",
            "vpc:SetHaVipMasterInstance",
            "vpc:TransformEipSegmentToPublicIpAddressPool",
            "vpc:UnAssociateEipAddress",
            "vpc:UnassociateGlobalAccelerationInstance",
            "vpc:UpdateCrossBoarderStatus",
            "vpc:associatevpccidrblock",
            "vpc:createvpc",
            "vpc:deleteBgpNetwork",
            "vpc:describeVpcs",
            "vpc:releaseIpv6Address"
          ],
          "Resource": "*"
        }
      ]
    }
    
Importante

Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar todos os recursos dessa conta. Conceda essas permissões sempre com cautela. Certifique-se de que estejam alinhadas à sua intenção e sigam o princípio do menor privilégio.

FAQ

Localizar o grupo de recursos de um recurso

  • Método 1: Clique no nome do recurso para abrir sua página de detalhes, onde o grupo de recursos será exibido.

  • Método 2: Faça login no console de Gerenciamento de Recursos e acesse Resource Center > Resource Search. No painel à esquerda, selecione a conta proprietária do recurso (a current account vem selecionada por padrão). Utilize filtros para encontrar o recurso; o grupo de recursos correspondente aparecerá nos resultados.

Visualizar recursos de produtos em um grupo de recursos

  • Método 1: Faça login no console de Gerenciamento de Recursos e acesse Resource Center > Resource Search. No painel à esquerda, na seção da conta (que tem como padrão a current account), clique no nome do grupo de recursos desejado. No painel à direita, selecione o produto na lista Select Resource Type. A página exibirá então todos os recursos do produto selecionado dentro daquele grupo de recursos.

  • Método 2: Faça login no console de Gerenciamento de Recursos e acesse Resource Group > Resource Group. Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Resource Management, selecione um produto na lista suspensa Product. A página exibirá então todos os recursos do produto selecionado naquele grupo de recursos.

Mover recursos para outro grupo de recursos

Faça login no console de Gerenciamento de Recursos e acesse Resource Group > Resource Group. Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página de gerenciamento de recursos, utilize filtros para localizar os recursos que deseja mover. Marque as caixas de seleção na primeira coluna, clique em Transfer Resource Group na parte inferior da lista e siga as instruções na tela para concluir a movimentação.