Utilize grupos de recursos para organizar seus recursos do Function Compute (FC) com maior eficiência. Os grupos de recursos permitem agrupar recursos por dimensões como departamento, projeto ou ambiente. Em conjunto com o Resource Access Management (RAM), eles ajudam a isolar recursos e gerenciar permissões granulares dentro de uma única conta Alibaba Cloud.
Casos de uso
Uma empresa cria várias funções em uma única conta Alibaba Cloud e precisa conceder a diferentes equipes acesso a conjuntos específicos de funções. Cada equipe deve conseguir visualizar e gerenciar apenas as funções para as quais possui autorização.
Por exemplo:
A equipe de desenvolvimento gerencia apenas funções relacionadas ao ambiente de desenvolvimento.
A equipe de operações gerencia apenas funções relacionadas ao ambiente de produção.
Benefícios
O uso de grupos de recursos para conceder permissões sobre funções oferece os seguintes benefícios:
Gestão simplificada de permissões: Gerencie permissões de múltiplas funções centralizadamente por meio de grupos de recursos, eliminando a necessidade de conceder permissões individualmente para cada função.
Organização clara de recursos: Os grupos de recursos fornecem uma visão intuitiva dos seus recursos, simplificando o gerenciamento e a manutenção.
Controle de acesso flexível: Oferece controle de acesso granular baseado em grupos de recursos.
Isolamento seguro: Cada equipe acessa apenas seus grupos de recursos autorizados, garantindo o isolamento dos recursos.
Observações de uso
Um grupo de recursos pode conter recursos de diferentes regiões.
Caso você não especifique um grupo de recursos ao criar um recurso, ele será adicionado ao grupo de recursos padrão.
Os sub-recursos de uma função, como alias, gatilho ou configuração assíncrona, herdam as regras de controle de acesso da função.
Um usuário RAM deve selecionar o grupo de recursos correto no console para visualizar e gerenciar as funções correspondentes.
Certifique-se de que a região selecionada pelo usuário RAM corresponda à região das funções no grupo de recursos.
Procedimento
Este exemplo demonstra como criar um grupo de recursos para uma equipe de desenvolvimento e conceder permissões para visualizar e gerenciar apenas funções específicas.
Etapa 1: Criar um usuário e um grupo RAM
Use sua conta Alibaba Cloud para concluir as etapas a seguir:
-
Faça logon no console RAM para criar um usuário RAM, como
developer.Para mais informações, consulte Create a RAM user.
-
Crie um grupo de usuários RAM, como
developer, e adicione o usuário RAM criado a esse grupo.Para mais informações, consulte Create a RAM user group e Add a RAM user to a RAM user group.
Um usuário RAM herda todas as permissões dos grupos de usuários RAM aos quais pertence.
Etapa 2: Criar um grupo de recursos
Faça logon no console Resource Management e crie um grupo de recursos, como dev. Para mais informações, consulte Create a resource group.
Etapa 3: Adicionar funções ao grupo de recursos
Adicione uma função a um grupo de recursos durante a criação da função. Para mais informações, consulte Create a function. Para adicionar uma função existente a um grupo de recursos, siga estas etapas:
Faça logon no console Function Compute. No painel de navegação à esquerda, escolha .
Na barra de navegação superior, selecione uma região. Na página Functions, clique na função desejada.
Na página de detalhes da função, clique na aba Configuration. Na seção , clique no ícone
ao lado do grupo de recursos.Na caixa de diálogo Modify Resource Group, selecione o grupo de recursos criado em Step 2 e clique em Confirm.
Alternativamente, adicione funções a um grupo de recursos pelo console Resource Management. Para mais informações, consulte Manage resources in a resource group.
Etapa 4: Conceder permissões ao grupo de usuários
Faça logon no console RAM. No painel de navegação à esquerda, escolha . Na coluna Actions do grupo de usuários desejado, clique em Add Permissions.
-
No painel Attach Policy, defina Scope como Resource Group, selecione o grupo de recursos desejado, escolha uma política como
AliyunFCFullAccessna seção Policy e clique em OK.ImportanteComo prática recomendada de segurança, siga o Princípio do Menor Privilégio (PoLP). Crie uma política personalizada que conceda apenas as permissões necessárias para o usuário RAM realizar seu trabalho. Para mais informações, consulte Create a custom policy.
Etapa 5: Verificar o resultado
-
Faça logon no console Function Compute como o usuário RAM. No painel de navegação à esquerda, escolha .
Para obter informações sobre como fazer logon no console como um usuário RAM, consulte Log on to the Alibaba Cloud Management Console as a RAM user.
-
Na barra de navegação superior, selecione a mesma região da função em Step 3 e selecione o grupo de recursos
dev.O usuário RAM deve selecionar o grupo de recursos correspondente para visualizar as funções na lista. Caso contrário, a lista aparecerá vazia.
Na página Functions, visualize e gerencie as funções dentro do grupo de recursos selecionado. Tente alternar para outros grupos de recursos para verificar se você não consegue visualizar funções em grupos de recursos para os quais não tem autorização de acesso.
Configurações adicionais de autorização
Criar uma política personalizada
Para um controle mais granular sobre recursos do Function Compute, como camadas e domínios personalizados, crie uma política personalizada para seus usuários RAM. Essa abordagem está alinhada com o Princípio do Menor Privilégio (PoLP).
-
Faça logon no console RAM com sua conta Alibaba Cloud e create a custom policy chamada
FCPolicyForDevelopersusando o seguinte documento de política:{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "log:Get*", "log:List*", "log:Query*", "log:CreateProject", "log:CreateLogStore", "log:CreateIndex" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "fc:GetLayerVersionByArn", "fc:ListLayers", "fc:PutLayerACL", "fc:ListLayerVersions", "fc:CreateLayerVersion", "fc:DeleteLayerVersion", "fc:GetLayerVersion" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "fc:ListCustomDomains", "fc:GetCustomDomain", "fc:DeleteCustomDomain", "fc:UpdateCustomDomain", "fc:CreateCustomDomain" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ram:ListRoles", "Resource": "*" } ] } -
Conceda a política personalizada
FCPolicyForDevelopersao grupo de usuários RAMdevelopercriado na Etapa 1.Para mais informações, consulte Grant permissions to a RAM user group.
Permissões para outros services Alibaba Cloud
Se suas funções precisarem acessar outros services Alibaba Cloud, você também deve conceder as permissões necessárias para esses services. Exemplos incluem a política de sistema AliyunLogFullAccess para Simple Log Service (SLS), AliyunOSSFullAccess para Object Storage Service (OSS) e AliyunNASFullAccess para File Storage NAS.
Para mais informações, consulte Policies and examples.