As políticas RAM personalizadas oferecem controle granular sobre quais usuários RAM podem executar operações específicas em instâncias do ApsaraDB for HBase. Diferentemente das políticas do sistema, que concedem acesso a todos os recursos, as políticas personalizadas permitem restringir permissões a instâncias específicas ou combinar vários níveis de permissão com condições opcionais, como datas de expiração.
Para obter instruções sobre como crie uma política personalizada no console RAM, consulte Criar políticas personalizadas.
Tipos de recurso e formato ARN
O ApsaraDB for HBase oferece suporte a um tipo de recurso para autorização RAM: dbinstance.
Use o seguinte formato no campo Resource da sua política:
acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>
|
Parâmetro |
Descrição |
|
|
ID da região onde a instância está implantada |
|
|
ID da sua conta Alibaba Cloud |
|
|
ID da instância do ApsaraDB for HBase |
Exemplos de políticas
Conceder acesso somente leitura
A política abaixo permite que um usuário RAM chame qualquer operação da API hbase:Describe* na instância especificada. Esse modelo é ideal para usuários que precisam apenas visualize informações da instância, como equipes de operações ou auditoria.
{
"Statement": [
{
"Action": [
"hbase:Describe*"
],
"Effect": "Allow",
"Resource": [
"acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>"
]
}
],
"Version": "1"
}
Conceder operações específicas em uma única instância
Esta política autoriza um usuário RAM a crie clusters e expandir o armazenamento de uma instância específica. O cenário é recomendado para desenvolvedores ou operadores que gerencie uma única instância, mas não devem ter acesso a outras.
{
"Statement": [
{
"Action": [
"hbase:CreateCluster",
"hbase:ResizeDiskSize"
],
"Effect": "Allow",
"Resource": [
"acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>"
]
}
],
"Version": "1"
}
Conceder acesso temporário com data de expiração
Use o campo Condition para limitar a vigência de uma política. O exemplo a seguir concede permissões de leitura, criação de cluster e expansão de armazenamento em uma instância específica até 17 de agosto de 2020 (UTC+8).
{
"Statement": [
{
"Action": [
"hbase:CreateCluster",
"hbase:ResizeDiskSize",
"hbase:Describe*"
],
"Effect": "Allow",
"Resource": [
"acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>"
],
"Condition": {
"DateLessThan": {
"acs:CurrentTime": "2020-08-17T23:59:59+08:00"
}
}
}
],
"Version": "1"
}
Substitua os seguintes espaços reservados pelos valores reais:
|
Espaço reservado |
Descrição |
Exemplo |
|
|
ID da região |
|
|
|
ID da sua conta Alibaba Cloud |
|
|
|
ID da instância do ApsaraDB for HBase |
|
Para consultar a lista completa de chaves de condição e operadores, veja Estrutura e sintaxe da política.
Como o ApsaraDB for HBase autentica chamadas de API
Quando um usuário RAM chama uma operação da API do ApsaraDB for HBase, o serviço verifica se as políticas do usuário concedem as permissões necessárias. Essa validação avalia tanto a operação da API chamada quanto o recurso de destino.
Por exemplo, ao chamar CreateCluster, o ApsaraDB for HBase verifica se o usuário possui a permissão hbase:CreateCluster no recurso de destino acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>.