Use grupos de recursos em conjunto com o RAM para isolar recursos e gerenciar permissões detalhadas em uma única conta Alibaba Cloud. Este tópico descreve como o Express Connect oferece suporte a grupos de recursos e as etapas para autorizar operações no nível do grupo de recursos.
A autorização no nível de grupo de recursos aplica-se apenas aos tipos de recursos compatíveis com grupos de recursos e às operações que oferecem suporte a esse tipo de autorização.
Para tipos de recursos incompatíveis com grupos de recursos, as permissões concedidas no escopo do grupo de recursos não têm efeito. Para conceder permissões para esses recursos, selecione o nível da conta como escopo do recurso. Para obter mais informações, consulte Operações sem suporte à autorização por grupo de recursos.
Autorização de grupo de recursos
Os grupos de recursos permitem agrupar e gerenciar recursos na sua conta Alibaba Cloud. Por exemplo, crie um grupo de recursos para cada projeto e mova os recursos desse projeto para o grupo correspondente para facilitar o gerenciamento centralizado. Para obter mais informações, consulte O que é um grupo de recursos?.
Após agrupar seus recursos, conceda permissões com escopo limitado a um grupo de recursos específico para diferentes entidades do RAM, como usuários RAM, grupos de usuários RAM ou funções RAM. Isso restringe cada entidade ao gerenciamento exclusivo dos recursos contidos naquele grupo. Para obter mais informações, consulte Agrupamento e autorização de recursos.
Essa abordagem oferece os seguintes benefícios:
Permissões refinadas: Cada identidade recebe apenas as permissões necessárias, o que isola o gerenciamento de recursos de diferentes projetos dentro de uma única conta.
Escalabilidade: Ao adicionar novos recursos, basta incluí-los no grupo de recursos relevante. A identidade RAM obtém automaticamente as permissões adequadas para os novos recursos, sem necessidade de nova autorização.
Conceder permissões no nível de grupo de recursos a um usuário RAM
Este tópico descreve como conceder permissões a um RAM user para recursos do Express Connect dentro de um grupo de recursos específico.
1. Pré-requisitos
Crie um RAM user. Para obter mais informações, consulte Criar um usuário RAM.
Crie um resource group e mova os recursos existentes para ele. Para obter mais informações, consulte Criar um grupo de recursos, Transferir recursos automaticamente para um grupo de recursos e Transferir recursos manualmente para um grupo de recursos.
2. Conceder permissões no nível de grupo de recursos
Utilize um dos métodos abaixo para conceder permissões no nível de grupo de recursos.
Método 1: Resource management console
Use o recurso de gerenciamento de permissões de um grupo de recursos para conceder permissões a um usuário RAM específico. Para obter mais informações, consulte Conceder permissões com escopo de grupo de recursos a uma identidade RAM.
Faça login no console de Gerenciamento de Recursos.
Na página Resource Groups, localize o grupo de recursos desejado e clique em Permission Management na coluna Actions.
Na aba Permission Management, clique em Grant Permission.
-
No painel Grant Permission, defina a entidade principal e a política de permissões.
Principal: Selecione um usuário RAM existente.
Permission Policy: Escolha uma system policy ou uma custom policy existente. Para obter mais informações, consulte Criar uma política de permissões personalizada.
Clique em Confirm.
Método 2: RAM console
Utilize o console RAM para conceder permissões no nível de grupo de recursos a um usuário RAM específico. Para obter mais informações, consulte Gerenciar permissões de um usuário RAM.
Faça login no console RAM com sua conta Alibaba Cloud (conta raiz) ou como administrador RAM.
No painel de navegação à esquerda, escolha . Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions.
-
No painel Add Permissions, conceda as permissões ao usuário RAM.
Scope: Selecione Resource Group.
Principal: Selecione um usuário RAM existente ou aquele criado nos pré-requisitos.
Permission Policy: Escolha uma system policy ou uma custom policy existente. Para obter mais informações, consulte Criar uma política de permissões personalizada.
Clique em Confirm.
Tipos de recursos compatíveis com grupos de recursos
O Express Connect oferece suporte aos seguintes tipos de recursos em grupos de recursos:
|
Serviço de nuvem |
Código do serviço de nuvem |
Tipo de recurso |
|
Express Connect |
expressconnect |
|
|
Express Connect |
expressconnect |
|
|
Express Connect |
expressconnect |
|
|
Express Connect |
expressconnect |
|
|
Express Connect |
expressconnect |
|
Para tipos de recursos ainda não compatíveis com grupos de recursos, envie seu feedback no console de Grupos de Recursos.

Operações sem autorização por grupo de recursos
As seguintes ações do Express Connect não oferecem suporte à autorização no nível de grupo de recursos:
|
Ações |
Descrição |
|
expressconnectrouter:CreateCarrierCloudLink |
- |
|
expressconnectrouter:DeleteCarrierCloudLink |
- |
|
expressconnectrouter:DescribeCarrierCloudLink |
- |
|
expressconnectrouter:DescribeCarrierCloudLinks |
- |
|
expressconnectrouter:DescribeLineProviders |
- |
|
expressconnectrouter:DescribePartnerAccessPointRegions |
- |
|
expressconnectrouter:DescribePartnerAccessPoints |
- |
|
expressconnectrouter:DescribePartnerVendors |
- |
|
expressconnectrouter:DescribeVpcRelatedAssociation |
- |
|
expressconnectrouter:ListExpressConnectRouterSupportedRegion |
Lista as regiões onde o Express Connect Router (ECR) está disponível. |
|
expressconnectrouter:ModifyCarrierCloudLink |
- |
|
vpc:AddBandwidthPackageIps |
- |
|
vpc:AddGlobalAccelerationInstanceIp |
Adiciona um Elastic IP Address (EIP) a uma instância de largura de banda compartilhada. |
|
vpc:AddIPv6TranslatorAclListEntry |
Adiciona uma entrada de IP a um grupo de políticas de controle de acesso. |
|
vpc:AllocateVpcIpv6Cidr |
Reserva um bloco CIDR IPv6. |
|
vpc:CancelExpressCloudConnection |
- |
|
vpc:CheckVpnBgpEnabled |
Verifica se a região de uma conexão IPsec oferece suporte a BGP. |
|
vpc:ConvertBandwidthPackage |
Converte um plano de largura de banda NAT. |
|
vpc:CreateNatGateway |
- |
|
vpc:CreateBandwidthPackage |
- |
|
vpc:CreateBondRouterInterfaceConnection |
- |
|
vpc:CreateExpressCloudConnection |
Cria uma conexão Express Cloud Connect. |
|
vpc:CreateGlobalAccelerationInstance |
Cria uma instância de Global Acceleration. |
|
vpc:CreateIPv6Translator |
Cria uma instância do Serviço de Tradução IPv6. |
|
vpc:CreateIPv6TranslatorAclList |
Cria um grupo de políticas de controle de acesso. |
|
vpc:CreateIPv6TranslatorEntry |
Adiciona uma entrada de tradução IPv6 a uma instância do Serviço de Tradução IPv6. |
|
vpc:CreateNqa |
- |
|
vpc:DeleteBandwidthPackage |
- |
|
vpc:DeleteGlobalAccelerationInstance |
Exclui uma instância de Global Acceleration. |
|
vpc:DeleteIPv6Translator |
Exclui uma instância do Serviço de Tradução IPv6. |
|
vpc:DeleteIPv6TranslatorAclList |
Exclui um grupo de políticas de controle de acesso. O grupo não poderá ser excluído se estiver associado a entradas de tradução IPv6. |
|
vpc:DeleteIPv6TranslatorEntry |
Exclui uma entrada de tradução IPv6. |
|
vpc:DeleteIpv6EgressOnlyRule |
Exclui uma regra somente de saída. |
|
vpc:DescribeAccessPoints |
- |
|
vpc:DescribeBandwidthPackageMonitorData |
- |
|
vpc:DescribeBandwidthPackagePublicIpMonitorData |
- |
|
vpc:DescribeGlobalAccelerationInstances |
Lista instâncias de Global Acceleration. |
|
vpc:DescribeGrantRulesToCbn |
- |
|
vpc:DescribeIPv6TranslatorAclListAttributes |
Consulta os detalhes de um grupo de políticas de controle de acesso, incluindo endereços IP e entradas de tradução IPv6 associadas. |
|
vpc:DescribeIPv6TranslatorAclLists |
Lista grupos de políticas de controle de acesso. |
|
vpc:DescribeIPv6TranslatorEntries |
Lista entradas de tradução IPv6. |
|
vpc:DescribeInstances |
- |
|
vpc:DescribeNetworkQuotas |
- |
|
vpc:DescribePublicIpAddress |
Consulta faixas de endereços IP públicos disponíveis para uma Virtual Private Cloud (VPC) em uma região. |
|
vpc:DescribeRouterInterfacesForGlobal |
- |
|
vpc:DescribeServerRelatedGlobalAccelerationInstances |
Consulta instâncias de Global Acceleration associadas a um servidor backend. |
|
vpc:DescribeVPCs |
- |
|
vpc:DescribeVpnGatewayAvailableZones |
Lista zonas de disponibilidade que oferecem suporte a conexões IPsec em uma região. |
|
vpc:DescribeVrouters |
- |
|
vpc:DescribeZones |
- |
|
vpc:DiagnoseVpnConnections |
Diagnostica uma conexão IPsec. |
|
vpc:DiagnoseVpnConnectionsHistory |
- |
|
vpc:DiagnoseVpnGateway |
Diagnostica uma instância de VPN Gateway. |
|
vpc:DisableNatGatewayEcsMetric |
Desativa o monitoramento de tráfego ECS. |
|
vpc:EnableNatGatewayEcsMetric |
Ativa o monitoramento de tráfego ECS. |
|
vpc:GetBusinessAccessPointDetail |
- |
|
vpc:GetFlowLogServiceStatus |
Obtém o status do serviço de log de fluxo. |
|
vpc:GetNatIpCidrAttribute |
- |
|
vpc:GetObject |
- |
|
vpc:GetPhysicalConnectionServiceStatus |
Verifica se o serviço Express Connect está ativado. |
|
vpc:GetPublicIpAddressPoolServiceStatus |
Obtém o status do serviço de pool de endereços IP. |
|
vpc:GetTrafficMirrorServiceStatus |
Obtém o status do recurso de espelhamento de tráfego. |
|
vpc:GetVpcIpamServiceStatus |
Obtém o status do serviço IPAM. |
|
vpc:GetVpnGatewayDiagnoseResult |
Obtém o resultado do diagnóstico de uma instância de VPN Gateway. |
|
vpc:GrantInstanceToCbn |
- |
|
vpc:InnerVpcCreateDscp |
- |
|
vpc:InnerVpcDeleteDscp |
- |
|
vpc:InnerVpcDescribeCrossBorderRouterInterface |
- |
|
vpc:InnerVpcDescribeDscp |
- |
|
vpc:InnerVpcModifyDscp |
- |
|
vpc:InnerVpcRefreshDscp |
- |
|
vpc:ListBusinessAccessPointPortUsage |
- |
|
vpc:ListBusinessAccessPoints |
Lista os pontos de acesso do Express Connect. |
|
vpc:ListBusinessRegions |
Lista as regiões onde o Express Connect está disponível. |
|
vpc:ListGeographicSubRegions |
Lista informações de regiões. |
|
vpc:ListNatGatewayEcsMetric |
- |
|
vpc:ListVpcCloudInstance |
- |
|
vpc:ListVpcEndpointServicesByEndUser |
Lista serviços de endpoint disponíveis. |
|
vpc:ModifyBandwidthPackageAttribute |
- |
|
vpc:ModifyBandwidthPackageSpec |
- |
|
vpc:ModifyBypassToaAttribute |
- |
|
vpc:ModifyExpressCloudConnectionAttribute |
Modifica uma conexão Express Cloud Connect. |
|
vpc:ModifyGlobalAccelerationInstanceAttributes |
Modifica o nome e a descrição de uma instância de Global Acceleration. |
|
vpc:ModifyGlobalAccelerationInstanceSpec |
Modifica a largura de banda de uma instância de Global Acceleration. |
|
vpc:ModifyIPv6TranslatorAclAttribute |
Modifica o nome de um grupo de políticas de controle de acesso. |
|
vpc:ModifyIPv6TranslatorAclListEntry |
Modifica uma entrada de IP em um grupo de políticas de controle de acesso. |
|
vpc:ModifyIPv6TranslatorAttribute |
Modifica o nome e a descrição de uma instância do Serviço de Tradução IPv6. |
|
vpc:ModifyIPv6TranslatorBandwidth |
Modifica a largura de banda de uma instância do Serviço de Tradução IPv6. |
|
vpc:ModifyIPv6TranslatorEntry |
Modifica uma entrada de tradução IPv6. |
|
vpc:ModifyIpv6GatewaySpec |
- |
|
vpc:OpenFlowLogService |
Ativa o serviço de log de fluxo. |
|
vpc:OpenPhysicalConnectionService |
Ativa o serviço Express Connect. |
|
vpc:OpenPublicIpAddressPoolService |
Ativa o serviço de pool de endereços IP. |
|
vpc:OpenTrafficMirrorService |
Ativa o serviço de espelhamento de tráfego. |
|
vpc:OpenVpcIpamService |
Ativa o serviço IPAM. |
|
vpc:QueryPconnTrafficPrice |
- |
|
vpc:QueryPhysicalConnectionPrice |
- |
|
vpc:RejectVpcPeerConnection |
Rejeita uma solicitação de conexão peering VPC. |
|
vpc:RemoveBandwidthPackageIps |
- |
|
vpc:RemoveGlobalAccelerationInstanceIp |
Remove um Elastic IP Address (EIP) de uma instância de largura de banda compartilhada. |
|
vpc:RemoveIPv6TranslatorAclListEntry |
Remove uma entrada de IP de um grupo de políticas de controle de acesso. |
|
vpc:RevokeInstanceFromCbn |
- |
|
vpc:SetHaVipMasterInstance |
- |
|
vpc:TransformEipSegmentToPublicIpAddressPool |
Migra um segmento EIP para um pool de endereços IP. |
|
vpc:UnAssociateEipAddress |
- |
|
vpc:UnassociateGlobalAccelerationInstance |
Desassocia um servidor backend de uma instância de Global Acceleration. |
|
vpc:UpdateCrossBoarderStatus |
- |
|
vpc:associatevpccidrblock |
- |
|
vpc:createvpc |
- |
|
vpc:deleteBgpNetwork |
- |
|
vpc:describeVpcs |
- |
|
vpc:releaseIpv6Address |
- |
Para operações que não oferecem suporte à autorização por grupo de recursos, definir o escopo do recurso como resource group level não surte efeito. Para conceder permissões a um usuário RAM para essas operações, crie uma política personalizada e defina o escopo do recurso como account level.
Veja abaixo dois exemplos de políticas de permissões personalizadas. Modifique o conteúdo da política conforme necessário.
-
Permite todas as operações somente leitura que não oferecem suporte à autorização no nível de grupo de recursos: O elemento
Actionlista todas as operações somente leitura incompatíveis com autorização por grupo de recursos.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "expressconnectrouter:DescribeCarrierCloudLink", "expressconnectrouter:DescribeCarrierCloudLinks", "expressconnectrouter:DescribeLineProviders", "expressconnectrouter:DescribePartnerAccessPointRegions", "expressconnectrouter:DescribePartnerAccessPoints", "expressconnectrouter:DescribePartnerVendors", "expressconnectrouter:DescribeVpcRelatedAssociation", "expressconnectrouter:ListExpressConnectRouterSupportedRegion", "vpc:CheckVpnBgpEnabled", "vpc:DescribeAccessPoints", "vpc:DescribeBandwidthPackageMonitorData", "vpc:DescribeBandwidthPackagePublicIpMonitorData", "vpc:DescribeGlobalAccelerationInstances", "vpc:DescribeGrantRulesToCbn", "vpc:DescribeIPv6TranslatorAclListAttributes", "vpc:DescribeIPv6TranslatorAclLists", "vpc:DescribeIPv6TranslatorEntries", "vpc:DescribeInstances", "vpc:DescribeNetworkQuotas", "vpc:DescribePublicIpAddress", "vpc:DescribeRouterInterfacesForGlobal", "vpc:DescribeServerRelatedGlobalAccelerationInstances", "vpc:DescribeVPCs", "vpc:DescribeVpnGatewayAvailableZones", "vpc:DescribeVrouters", "vpc:DescribeZones", "vpc:GetBusinessAccessPointDetail", "vpc:GetFlowLogServiceStatus", "vpc:GetNatIpCidrAttribute", "vpc:GetObject", "vpc:GetPhysicalConnectionServiceStatus", "vpc:GetPublicIpAddressPoolServiceStatus", "vpc:GetTrafficMirrorServiceStatus", "vpc:GetVpcIpamServiceStatus", "vpc:GetVpnGatewayDiagnoseResult", "vpc:ListBusinessAccessPointPortUsage", "vpc:ListBusinessAccessPoints", "vpc:ListBusinessRegions", "vpc:ListGeographicSubRegions", "vpc:ListNatGatewayEcsMetric", "vpc:ListVpcCloudInstance", "vpc:ListVpcEndpointServicesByEndUser" ], "Resource": "*" } ] } -
Permite todas as operações que não oferecem suporte à autorização no nível de grupo de recursos: O elemento
Actionlista todas as operações incompatíveis com autorização por grupo de recursos.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "expressconnectrouter:CreateCarrierCloudLink", "expressconnectrouter:DeleteCarrierCloudLink", "expressconnectrouter:DescribeCarrierCloudLink", "expressconnectrouter:DescribeCarrierCloudLinks", "expressconnectrouter:DescribeLineProviders", "expressconnectrouter:DescribePartnerAccessPointRegions", "expressconnectrouter:DescribePartnerAccessPoints", "expressconnectrouter:DescribePartnerVendors", "expressconnectrouter:DescribeVpcRelatedAssociation", "expressconnectrouter:ListExpressConnectRouterSupportedRegion", "expressconnectrouter:ModifyCarrierCloudLink", "vpc:AddBandwidthPackageIps", "vpc:AddGlobalAccelerationInstanceIp", "vpc:AddIPv6TranslatorAclListEntry", "vpc:AllocateVpcIpv6Cidr", "vpc:CancelExpressCloudConnection", "vpc:CheckVpnBgpEnabled", "vpc:ConvertBandwidthPackage", "vpc:CreaeNatGateway", "vpc:CreateBandwidthPackage", "vpc:CreateBondRouterInterfaceConnection", "vpc:CreateExpressCloudConnection", "vpc:CreateGlobalAccelerationInstance", "vpc:CreateIPv6Translator", "vpc:CreateIPv6TranslatorAclList", "vpc:CreateIPv6TranslatorEntry", "vpc:CreateNqa", "vpc:DeleteBandwidthPackage", "vpc:DeleteGlobalAccelerationInstance", "vpc:DeleteIPv6Translator", "vpc:DeleteIPv6TranslatorAclList", "vpc:DeleteIPv6TranslatorEntry", "vpc:DeleteIpv6EgressOnlyRule", "vpc:DescribeAccessPoints", "vpc:DescribeBandwidthPackageMonitorData", "vpc:DescribeBandwidthPackagePublicIpMonitorData", "vpc:DescribeGlobalAccelerationInstances", "vpc:DescribeGrantRulesToCbn", "vpc:DescribeIPv6TranslatorAclListAttributes", "vpc:DescribeIPv6TranslatorAclLists", "vpc:DescribeIPv6TranslatorEntries", "vpc:DescribeInstances", "vpc:DescribeNetworkQuotas", "vpc:DescribePublicIpAddress", "vpc:DescribeRouterInterfacesForGlobal", "vpc:DescribeServerRelatedGlobalAccelerationInstances", "vpc:DescribeVPCs", "vpc:DescribeVpnGatewayAvailableZones", "vpc:DescribeVrouters", "vpc:DescribeZones", "vpc:DiagnoseVpnConnections", "vpc:DiagnoseVpnConnectionsHistory", "vpc:DiagnoseVpnGateway", "vpc:DisableNatGatewayEcsMetric", "vpc:EnableNatGatewayEcsMetric", "vpc:GetBusinessAccessPointDetail", "vpc:GetFlowLogServiceStatus", "vpc:GetNatIpCidrAttribute", "vpc:GetObject", "vpc:GetPhysicalConnectionServiceStatus", "vpc:GetPublicIpAddressPoolServiceStatus", "vpc:GetTrafficMirrorServiceStatus", "vpc:GetVpcIpamServiceStatus", "vpc:GetVpnGatewayDiagnoseResult", "vpc:GrantInstanceToCbn", "vpc:InnerVpcCreateDscp", "vpc:InnerVpcDeleteDscp", "vpc:InnerVpcDescribeCrossBorderRouterInterface", "vpc:InnerVpcDescribeDscp", "vpc:InnerVpcModifyDscp", "vpc:InnerVpcRefreshDscp", "vpc:ListBusinessAccessPointPortUsage", "vpc:ListBusinessAccessPoints", "vpc:ListBusinessRegions", "vpc:ListGeographicSubRegions", "vpc:ListNatGatewayEcsMetric", "vpc:ListVpcCloudInstance", "vpc:ListVpcEndpointServicesByEndUser", "vpc:ModifyBandwidthPackageAttribute", "vpc:ModifyBandwidthPackageSpec", "vpc:ModifyBypassToaAttribute", "vpc:ModifyExpressCloudConnectionAttribute", "vpc:ModifyGlobalAccelerationInstanceAttributes", "vpc:ModifyGlobalAccelerationInstanceSpec", "vpc:ModifyIPv6TranslatorAclAttribute", "vpc:ModifyIPv6TranslatorAclListEntry", "vpc:ModifyIPv6TranslatorAttribute", "vpc:ModifyIPv6TranslatorBandwidth", "vpc:ModifyIPv6TranslatorEntry", "vpc:ModifyIpv6GatewaySpec", "vpc:OpenFlowLogService", "vpc:OpenPhysicalConnectionService", "vpc:OpenPublicIpAddressPoolService", "vpc:OpenTrafficMirrorService", "vpc:OpenVpcIpamService", "vpc:QueryPconnTrafficPrice", "vpc:QueryPhysicalConnectionPrice", "vpc:RejectVpcPeerConnection", "vpc:RemoveBandwidthPackageIps", "vpc:RemoveGlobalAccelerationInstanceIp", "vpc:RemoveIPv6TranslatorAclListEntry", "vpc:RevokeInstanceFromCbn", "vpc:SetHaVipMasterInstance", "vpc:TransformEipSegmentToPublicIpAddressPool", "vpc:UnAssociateEipAddress", "vpc:UnassociateGlobalAccelerationInstance", "vpc:UpdateCrossBoarderStatus", "vpc:associatevpccidrblock", "vpc:createvpc", "vpc:deleteBgpNetwork", "vpc:describeVpcs", "vpc:releaseIpv6Address" ], "Resource": "*" } ] }
Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar todos os recursos dessa conta. Conceda essas permissões sempre com cautela. Certifique-se de que estejam alinhadas à sua intenção e sigam o princípio do menor privilégio.
FAQ
Localizar o grupo de recursos de um recurso
Método 1: Clique no nome do recurso para abrir sua página de detalhes, onde o grupo de recursos será exibido.
Método 2: Faça login no console de Gerenciamento de Recursos e acesse . No painel à esquerda, selecione a conta proprietária do recurso (a current account vem selecionada por padrão). Utilize filtros para encontrar o recurso; o grupo de recursos correspondente aparecerá nos resultados.
Visualizar recursos de produtos em um grupo de recursos
Método 1: Faça login no console de Gerenciamento de Recursos e acesse . No painel à esquerda, na seção da conta (que tem como padrão a current account), clique no nome do grupo de recursos desejado. No painel à direita, selecione o produto na lista Select Resource Type. A página exibirá então todos os recursos do produto selecionado dentro daquele grupo de recursos.
Método 2: Faça login no console de Gerenciamento de Recursos e acesse . Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Resource Management, selecione um produto na lista suspensa Product. A página exibirá então todos os recursos do produto selecionado naquele grupo de recursos.
Mover recursos para outro grupo de recursos
Faça login no console de Gerenciamento de Recursos e acesse . Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página de gerenciamento de recursos, utilize filtros para localizar os recursos que deseja mover. Marque as caixas de seleção na primeira coluna, clique em Transfer Resource Group na parte inferior da lista e siga as instruções na tela para concluir a movimentação.