Todos os produtos
Search
Central de documentação

Global Accelerator:Uso de grupos de recursos para controle granular de recursos

Última atualização: Jun 26, 2026

Use grupos de recursos com o Resource Access Management (RAM) para isolar recursos e implementar gerenciamento granular de permissões em uma única conta Alibaba Cloud. Este tópico descreve como o Global Accelerator oferece suporte a grupos de recursos e explica como conceder permissões no nível do grupo de recursos.

Nota

Como funciona

Os grupos de recursos facilitam a organização e o gerenciamento dos recursos na sua conta Alibaba Cloud. Para mais informações, consulte O que é um grupo de recursos?.

Após agrupar seus recursos, conceda permissões a diferentes entidades RAM, como usuários RAM, grupos de usuários RAM ou funções RAM, com escopo limitado a um grupo de recursos específico. Isso restringe a entidade a gerenciar apenas os recursos contidos naquele grupo. Para mais detalhes, consulte Agrupamento e autorização de recursos.

Essa abordagem oferece os seguintes benefícios:

  • Permissões granulares: garante que cada identidade tenha exatamente as permissões necessárias, evitando sobreposição na gestão de recursos entre diferentes projetos dentro da mesma conta.

  • Escalabilidade: ao adicionar novos recursos, basta incluí-los no grupo de recursos. A entidade RAM herda automaticamente as permissões exigidas para esses novos itens.

Concessão de permissões no nível do grupo de recursos a um usuário RAM

Esta seção usa um RAM user como exemplo para demonstrar como conceder permissões sobre recursos do Global Accelerator em um grupo de recursos específico.

1. Pré-requisitos

  1. Crie o RAM user a ser utilizado. Para mais informações, consulte Criar um usuário RAM.

  2. Crie um resource group e mova seus recursos existentes para ele. Para mais detalhes, consulte Criar um grupo de recursos, Adicionar recursos automaticamente a um grupo de recursos e Adicionar recursos manualmente a um grupo de recursos.

2. Conceder permissões no nível do grupo de recursos

Você pode conceder permissões no nível do grupo de recursos das seguintes formas:

Método 1: Resource Management console

Use o recurso de gerenciamento de permissões de um grupo de recursos para conceder acesso a um usuário RAM específico. Para obter o passo a passo detalhado, consulte Conceder permissões em um grupo de recursos a uma entidade RAM.

  • Acesse o Resource Management console.

  • Na página Resource Groups, localize o grupo de recursos desejado e clique em Permissions na coluna Actions.

  • Na aba Permissions, clique em Grant Permission.

  • No painel Grant Permission, configure a entidade e a política de permissões.

  • Clique em OK.

Método 2: RAM console

Conceda permissões a um usuário RAM específico no nível do grupo de recursos pelo RAM console. Para instruções detalhadas, consulte Gerenciar permissões de um usuário RAM.

  • Acesse o RAM console com sua conta Alibaba Cloud (conta raiz) ou como administrador RAM.

  • Na barra de navegação à esquerda, selecione Identity Management > Users.Na página Users, clique em Add Permissions na coluna Actions correspondente ao usuário RAM alvo.

  • No painel Add Permissions, adicione as permissões ao usuário RAM.

    • Authorized Scope: selecione Specified Resource Groups.

    • Principal: escolha um usuário RAM existente ou aquele criado nas etapas anteriores.

    • Permission Policy: defina uma system policy ou uma custom policy existente. Para mais detalhes, consulte Criar uma política de permissões personalizada.

  • Clique em OK.

Tipos de recursos compatíveis com grupos de recursos

Os seguintes tipos de recursos do Global Accelerator oferecem suporte a grupos de recursos.

Serviço de nuvem

Código do serviço

Tipo de recurso

Global Accelerator

ga

accelerator: acelerador de plano padrão

Global Accelerator

ga

acl: controle de acesso

Global Accelerator

ga

bandwidthpackage: plano de largura de banda

Global Accelerator

ga

basicaccelerator: acelerador de plano básico

Nota

Para tipos de recursos que ainda não suportam grupos de recursos, envie feedback no Resource Management console.

image

Ações sem autorização no nível do grupo de recursos

As ações listadas abaixo do Global Accelerator não suportam autorização no nível do grupo de recursos:

Ação

Descrição

ga:CheckTrialQualification

-

ga:CopyTrialAcceleratorConfig

-

ga:CreateCustomRoutingEndpointGroups

Cria vários grupos de endpoints para um listener de roteamento personalizado.

ga:CreateCustomRoutingEndpoints

Cria endpoints para um listener de roteamento personalizado.

ga:CreateTrialAccelerator

-

ga:DeleteCustomRoutingEndpointGroupDestinations

Exclui a configuração de mapeamento de portas de um grupo de endpoints para um listener de roteamento personalizado.

ga:DeleteCustomRoutingEndpointGroups

Exclui múltiplos grupos de endpoints associados a um listener de roteamento personalizado.

ga:DeleteCustomRoutingEndpoints

Exclui endpoints de um listener de roteamento personalizado.

ga:DescribeAcceleratorPrice

-

ga:DescribeAcceleratorServiceStatus

Verifica se o serviço Global Accelerator na modalidade pagamento conforme o uso está ativado.

ga:DescribeBandwidthPackageAutoRenewAttribute

Consulta o status de renovação automática de um plano de largura de banda.

ga:DescribeCommodity

Consulta as informações do produto Global Accelerator.

ga:DescribeCommodityPrice

Consulta informações de preços dos produtos Global Accelerator.

ga:DescribeCustomRoutingEndpoint

Consulta um endpoint personalizado.

ga:DescribeRegions

Lista as regiões onde instâncias do Global Accelerator podem ser implantadas.

ga:DescribeTrialAccelerator

-

ga:DescriberCommodity

-

ga:DescriberCommodityPrice

-

ga:GetInvalidDomainCount

Obtém o número total de domínios não conformes.

ga:ListAccelerateAreas

Consulta áreas e regiões de aceleração disponíveis.

ga:ListApplicationMonitor

Lista as tarefas de sondagem de origem.

ga:ListApplicationMonitorDetectResult

Consulta os resultados de diagnóstico de uma tarefa de sondagem de origem.

ga:ListBusiRegions

Lista as regiões com suporte ao Global Accelerator.

ga:ListCommonAreas

Consulta áreas e regiões de aceleração disponíveis.

ga:ListCrossBorderCdtUsageDetailForGa

-

ga:ListCrossBorderPackageForCompliance

-

ga:ListCrossBorderPackageUsageDetail

-

ga:ListCustomRoutingPortMappingsByDestination

Consulta os mapeamentos de portas de uma instância de backend especificada para um listener de roteamento personalizado.

ga:ListEips

-

ga:ListEndpointChangeRecord

-

ga:ListGaCrossBorderPackageForComplianceCheck

-

ga:ListIspTypes

Consulta os tipos de linha suportados por uma região de aceleração.

ga:ListSystemSecurityPolicies

Lista as políticas de segurança de sistema TLS suportadas por um listener HTTPS.

ga:ListTrialAccelerators

-

ga:OpenAcceleratorService

Caso utilize uma instância do Global Accelerator na modalidade pagamento conforme o uso, ative o serviço correspondente. Esta operação realiza a ativação.

ga:QueryCrossBorderApprovalStatus

Consulta o status de aprovação de permissões transfronteiriças para uma conta Alibaba Cloud (conta raiz).

ga:QueryCrossPrivatePermission

-

ga:TagResources

Adiciona tags aos recursos do Global Accelerator.

ga:UntagResources

Remove tags dos recursos do Global Accelerator.

ga:UpdateBandwidthPackagaAutoRenewAttribute

Modifica o atributo de renovação automática de um plano de largura de banda.

ga:UpdateDomain

Atualiza um nome de domínio.

ga:UpdateDomainState

Atualiza o status de registro ICP de um nome de domínio acelerado.

ga:VerifyGaCrossBorderPackageForCompliance

-

Para ações incompatíveis com autorização no nível do grupo de recursos, definir o escopo como Specified Resource Groups não produz efeito. Para conceder essas permissões, crie uma política personalizada com o escopo definido como Account Level.

image.png Veja a seguir dois exemplos de políticas de permissões personalizadas. Modifique-as conforme necessário.

  • Permite todas as ações de somente leitura que não suportam autorização no nível do grupo de recursos. O elemento Action lista todas as ações de somente leitura incompatíveis com essa autorização.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "ga:CheckTrialQualification",
            "ga:DescribeAcceleratorPrice",
            "ga:DescribeAcceleratorServiceStatus",
            "ga:DescribeBandwidthPackageAutoRenewAttribute",
            "ga:DescribeCommodity",
            "ga:DescribeCommodityPrice",
            "ga:DescribeCustomRoutingEndpoint",
            "ga:DescribeRegions",
            "ga:DescribeTrialAccelerator",
            "ga:DescriberCommodity",
            "ga:DescriberCommodityPrice",
            "ga:GetInvalidDomainCount",
            "ga:ListAccelerateAreas",
            "ga:ListApplicationMonitor",
            "ga:ListApplicationMonitorDetectResult",
            "ga:ListBusiRegions",
            "ga:ListCommonAreas",
            "ga:ListCrossBorderCdtUsageDetailForGa",
            "ga:ListCrossBorderPackageForCompliance",
            "ga:ListCrossBorderPackageUsageDetail",
            "ga:ListCustomRoutingPortMappingsByDestination",
            "ga:ListEips",
            "ga:ListEndpointChangeRecord",
            "ga:ListGaCrossBorderPackageForComplianceCheck",
            "ga:ListIspTypes",
            "ga:ListSystemSecurityPolicies",
            "ga:ListTrialAccelerators",
            "ga:QueryCrossBorderApprovalStatus",
            "ga:QueryCrossPrivatePermission"
          ],
          "Resource": "*"
        }
      ]
    }
    
  • Permite todas as ações que não suportam autorização no nível do grupo de recursos. O elemento Action relaciona todas as ações incompatíveis com esse nível de autorização.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "ga:CheckTrialQualification",
            "ga:CopyTrialAcceleratorConfig",
            "ga:CreateCustomRoutingEndpointGroups",
            "ga:CreateCustomRoutingEndpoints",
            "ga:CreateTrialAccelerator",
            "ga:DeleteCustomRoutingEndpointGroupDestinations",
            "ga:DeleteCustomRoutingEndpointGroups",
            "ga:DeleteCustomRoutingEndpoints",
            "ga:DescribeAcceleratorPrice",
            "ga:DescribeAcceleratorServiceStatus",
            "ga:DescribeBandwidthPackageAutoRenewAttribute",
            "ga:DescribeCommodity",
            "ga:DescribeCommodityPrice",
            "ga:DescribeCustomRoutingEndpoint",
            "ga:DescribeRegions",
            "ga:DescribeTrialAccelerator",
            "ga:DescriberCommodity",
            "ga:DescriberCommodityPrice",
            "ga:GetInvalidDomainCount",
            "ga:ListAccelerateAreas",
            "ga:ListApplicationMonitor",
            "ga:ListApplicationMonitorDetectResult",
            "ga:ListBusiRegions",
            "ga:ListCommonAreas",
            "ga:ListCrossBorderCdtUsageDetailForGa",
            "ga:ListCrossBorderPackageForCompliance",
            "ga:ListCrossBorderPackageUsageDetail",
            "ga:ListCustomRoutingPortMappingsByDestination",
            "ga:ListEips",
            "ga:ListEndpointChangeRecord",
            "ga:ListGaCrossBorderPackageForComplianceCheck",
            "ga:ListIspTypes",
            "ga:ListSystemSecurityPolicies",
            "ga:ListTrialAccelerators",
            "ga:OpenAcceleratorService",
            "ga:QueryCrossBorderApprovalStatus",
            "ga:QueryCrossPrivatePermission",
            "ga:TagResources",
            "ga:UntagResources",
            "ga:UpdateBandwidthPackagaAutoRenewAttribute",
            "ga:UpdateDomain",
            "ga:UpdateDomainState",
            "ga:VerifyGaCrossBorderPackageForCompliance"
          ],
          "Resource": "*"
        }
      ]
    }
    
Importante

Uma entidade com permissões no nível da conta pode gerenciar todos os recursos relevantes nela contidos. Por isso, conceda apenas as permissões estritamente necessárias e siga sempre o princípio do menor privilégio.

Perguntas frequentes

Visualizar o grupo de recursos de um recurso

  • Método 1: clique em no nome do recurso para acessar sua página de detalhes, onde o grupo de recursos estará visível.

  • Método 2: acesse o Resource Management console e escolha Resource Center > Resource Search. No painel de navegação à esquerda, selecione a conta proprietária do recurso (o padrão é Current Account). Use os filtros para localizar o recurso desejado e visualize seu grupo de recursos.

Localizar recursos de um produto em um grupo de recursos

  • Método 1: acesse o Resource Management console e navegue até Resource Center > Resource Search. No painel de navegação à esquerda, sob a conta (padrão: Current Account), clique em no nome do grupo de recursos alvo. Em seguida, no filtro Select Resource Type à direita, selecione o produto para listar todos os seus recursos nesse grupo.

  • Método 2: acesse o Resource Management console e selecione Resource Groups > Resource Groups. Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Manage Resources, escolha o produto na lista suspensa Product para exibir todos os seus recursos pertencentes àquele grupo.

Mover recursos para outro grupo de recursos

Acesse o Resource Management console e acesse Resource Groups > Resource Groups. Encontre o grupo de recursos alvo e clique em Manage Resources na coluna Actions para abrir a página de gerenciamento de recursos. Use os filtros para localizar os recursos desejados. Marque as caixas de seleção dos recursos a serem transferidos, clique em Transfer Resources na parte inferior da lista e siga as instruções na tela.