Todos os produtos
Search
Central de documentação

ApsaraDB for HBase:Crie políticas de autorização RAM personalizadas

Última atualização: Jun 27, 2026

As políticas RAM personalizadas oferecem controle granular sobre quais usuários RAM podem executar operações específicas em instâncias do ApsaraDB for HBase. Diferentemente das políticas do sistema, que concedem acesso a todos os recursos, as políticas personalizadas permitem restringir permissões a instâncias específicas ou combinar vários níveis de permissão com condições opcionais, como datas de expiração.

Para obter instruções sobre como crie uma política personalizada no console RAM, consulte Criar políticas personalizadas.

Tipos de recurso e formato ARN

O ApsaraDB for HBase oferece suporte a um tipo de recurso para autorização RAM: dbinstance.

Use o seguinte formato no campo Resource da sua política:

acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>

Parâmetro

Descrição

regionid

ID da região onde a instância está implantada

accountid

ID da sua conta Alibaba Cloud

dbinstanceid

ID da instância do ApsaraDB for HBase

Exemplos de políticas

Conceder acesso somente leitura

A política abaixo permite que um usuário RAM chame qualquer operação da API hbase:Describe* na instância especificada. Esse modelo é ideal para usuários que precisam apenas visualize informações da instância, como equipes de operações ou auditoria.

{
    "Statement": [
        {
            "Action": [
                "hbase:Describe*"
            ],
            "Effect": "Allow",
            "Resource": [
                "acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>"
            ]
        }
    ],
    "Version": "1"
}

Conceder operações específicas em uma única instância

Esta política autoriza um usuário RAM a crie clusters e expandir o armazenamento de uma instância específica. O cenário é recomendado para desenvolvedores ou operadores que gerencie uma única instância, mas não devem ter acesso a outras.

{
    "Statement": [
        {
            "Action": [
                "hbase:CreateCluster",
                "hbase:ResizeDiskSize"
            ],
            "Effect": "Allow",
            "Resource": [
                "acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>"
            ]
        }
    ],
    "Version": "1"
}

Conceder acesso temporário com data de expiração

Use o campo Condition para limitar a vigência de uma política. O exemplo a seguir concede permissões de leitura, criação de cluster e expansão de armazenamento em uma instância específica até 17 de agosto de 2020 (UTC+8).

{
    "Statement": [
        {
            "Action": [
                "hbase:CreateCluster",
                "hbase:ResizeDiskSize",
                "hbase:Describe*"
            ],
            "Effect": "Allow",
            "Resource": [
                "acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>"
            ],
            "Condition": {
                "DateLessThan": {
                    "acs:CurrentTime": "2020-08-17T23:59:59+08:00"
                }
            }
        }
    ],
    "Version": "1"
}

Substitua os seguintes espaços reservados pelos valores reais:

Espaço reservado

Descrição

Exemplo

<regionid>

ID da região

cn-hangzhou

<accountid>

ID da sua conta Alibaba Cloud

123456789012

<dbinstanceid>

ID da instância do ApsaraDB for HBase

hb-bp1234567890abcd

Nota

Para consultar a lista completa de chaves de condição e operadores, veja Estrutura e sintaxe da política.

Como o ApsaraDB for HBase autentica chamadas de API

Quando um usuário RAM chama uma operação da API do ApsaraDB for HBase, o serviço verifica se as políticas do usuário concedem as permissões necessárias. Essa validação avalia tanto a operação da API chamada quanto o recurso de destino.

Por exemplo, ao chamar CreateCluster, o ApsaraDB for HBase verifica se o usuário possui a permissão hbase:CreateCluster no recurso de destino acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>.