Use grupos de recursos para organizar seus recursos do Function Compute (FC) e garantir uma gestão mais eficiente. Os grupos de recursos permitem agrupar itens por dimensões como departamento, projeto ou ambiente. Em conjunto com o Resource Access Management (RAM), eles facilitam o isolamento de recursos e a implementação de um gerenciamento de permissões granular em uma única conta Alibaba Cloud.
Casos de uso
Uma empresa usa uma única conta Alibaba Cloud para criar várias funções e precisa autorizar diferentes equipes a acessar conjuntos específicos dessas funções. O objetivo é assegurar que cada equipe visualize e gerencie apenas as funções para as quais tem autorização.
Por exemplo:
A equipe de desenvolvimento gerencia exclusivamente as funções relacionadas ao ambiente de desenvolvimento.
A equipe de operações tem acesso restrito às funções do ambiente de produção.
Benefícios
O uso de grupos de recursos para conceder permissões sobre funções oferece as seguintes vantagens:
Gestão simplificada de permissões: Administre as permissões de várias funções de forma centralizada por meio de grupos de recursos, eliminando a necessidade de concessão individual.
Organização clara de recursos: Obtenha uma visão intuitiva dos seus ativos, simplificando a manutenção e a administração diária.
Controle de acesso flexível: Implemente controles de acesso granulares baseados em grupos de recursos.
Isolamento seguro: Garanta que cada equipe acesse apenas seus grupos de recursos autorizados, assegurando o isolamento adequado.
Observações de uso
Um grupo de recursos pode conter recursos de diferentes regiões.
Se você não especificar um grupo de recursos durante a criação de um recurso, ele será adicionado ao grupo de recursos padrão.
Sub-recursos de uma função, como alias, gatilho ou configuração assíncrona, herdam as regras de controle de acesso da função principal.
Para visualizar e gerenciar as funções correspondentes, o usuário RAM deve selecionar o grupo de recursos correto no console.
Certifique-se de que a região selecionada pelo usuário RAM corresponda à região das funções presentes no grupo de recursos.
Procedimento
Este exemplo demonstra como criar um grupo de recursos para uma equipe de desenvolvimento e conceder permissões para que ela visualize e gerencie apenas funções específicas.
Etapa 1: Crie um usuário e um grupo RAM
Use sua conta Alibaba Cloud para concluir as etapas a seguir:
-
Faça login no console RAM para criar um usuário RAM, como
developer.Para mais informações, consulte Criar um usuário RAM.
-
Crie um grupo de usuários RAM, como
developer, e adicione o usuário RAM criado a este grupo.Para mais informações, consulte Criar um grupo de usuários RAM e Adicionar um usuário RAM a um grupo de usuários RAM.
Um usuário RAM herda todas as permissões dos grupos de usuários RAM aos quais pertence.
Etapa 2: Crie um grupo de recursos
Faça login no console de Gerenciamento de Recursos e crie um grupo de recursos, como dev. Para mais informações, consulte Criar um grupo de recursos.
Etapa 3: Adicionar funções ao grupo de recursos
Você pode adicionar uma função a um grupo de recursos durante a criação. Para mais informações, consulte Criar uma função. Para adicionar uma função existente a um grupo de recursos, siga estas etapas:
Faça login no console do Function Compute. No painel de navegação à esquerda, escolha .
Na barra de navegação superior, selecione uma região. Na página Functions, clique em na função desejada.
Na página de detalhes da função, clique em na aba Configuration. Na seção , clique em no ícone
ao lado do grupo de recursos.Na caixa de diálogo Modify Resource Group, selecione o grupo de recursos criado na Etapa 2 e clique em Confirm.
Alternativamente, adicione funções a um grupo de recursos diretamente pelo console de Gerenciamento de Recursos. Para mais informações, consulte Gerenciar recursos em um grupo de recursos.
Etapa 4: Conceder permissões ao grupo de usuários
Faça login no console RAM. No painel de navegação à esquerda, escolha . Na coluna Actions do grupo de usuários desejado, clique em Add Permissions.
-
No painel Attach Policy, defina Scope como Resource Group, selecione o grupo de recursos desejado, escolha uma política como
AliyunFCFullAccessna seção Policy e clique em OK.ImportanteComo prática recomendada de segurança, siga o Princípio do Menor Privilégio (PoLP). Crie uma política personalizada que conceda apenas as permissões necessárias para o usuário RAM executar seu trabalho. Para mais informações, consulte Criar uma política personalizada.
Etapa 5: Verifique o resultado
-
Faça login no console do Function Compute como o usuário RAM. No painel de navegação à esquerda, escolha .
Para obter informações sobre como fazer login no console como um usuário RAM, consulte Fazer login no Console de Gerenciamento Alibaba Cloud como um usuário RAM.
-
Na barra de navegação superior, selecione a mesma região da função indicada na Etapa 3 e selecione o grupo de recursos
dev.O usuário RAM deve selecionar o grupo de recursos correspondente para visualizar as funções na lista. Caso contrário, a lista aparecerá vazia.
Na página Functions, visualize e gerencie as funções dentro do grupo de recursos selecionado. Tente alternar para outros grupos de recursos para confirmar que não é possível visualizar funções em grupos para os quais você não tem autorização de acesso.
Configurações adicionais de autorização
Crie uma política personalizada
Para um controle mais granular sobre recursos do Function Compute, como camadas e domínios personalizados, recomendamos criar uma política personalizada para seus usuários RAM. Essa abordagem está alinhada ao Princípio do Menor Privilégio (PoLP).
-
Faça login no console RAM com sua conta Alibaba Cloud e crie uma política personalizada chamada
FCPolicyForDevelopersusando o seguinte documento de política.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "log:Get*", "log:List*", "log:Query*", "log:CreateProject", "log:CreateLogStore", "log:CreateIndex" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "fc:GetLayerVersionByArn", "fc:ListLayers", "fc:PutLayerACL", "fc:ListLayerVersions", "fc:CreateLayerVersion", "fc:DeleteLayerVersion", "fc:GetLayerVersion" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "fc:ListCustomDomains", "fc:GetCustomDomain", "fc:DeleteCustomDomain", "fc:UpdateCustomDomain", "fc:CreateCustomDomain" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ram:ListRoles", "Resource": "*" } ] } -
Conceda a política personalizada
FCPolicyForDevelopersao grupo de usuários RAMdevelopercriado na Etapa 1.Para mais informações, consulte Conceder permissões a um grupo de usuários RAM.
Permissões para outros serviços Alibaba Cloud
Se suas funções precisarem acessar outros serviços Alibaba Cloud, conceda também as permissões necessárias para esses serviços. Exemplos incluem a política de sistema AliyunLogFullAccess para Simple Log Service (SLS), AliyunOSSFullAccess para Object Storage Service (OSS) e AliyunNASFullAccess para File Storage NAS.
Para mais informações, consulte Políticas e exemplos.