Ao utilizar grupos de recursos para organizar e gerenciar seus recursos, você pode integrar o Resource Access Management (RAM) para implementar isolamento de recursos e gerenciamento granular de permissões em uma única conta Alibaba Cloud. Este tópico descreve como o ApsaraDB for HBase oferece suporte a grupos de recursos e fornece instruções passo a passo para conceder permissões no nível de grupo de recursos.
A autorização no nível de grupo de recursos entra em vigor apenas para tipos de recursos compatíveis com grupos de recursos e para ações que suportam autorização nesse nível.
Para tipos de recursos incompatíveis com grupos de recursos, a concessão de permissões com escopo de grupo de recursos não surte efeito. Nesse caso, é necessário conceder permissões no nível da conta. Para mais informações, consulte Ações incompatíveis com autorização no nível de grupo de recursos.
Como funciona a autorização de grupo de recursos
Um grupo de recursos permite gerenciar os recursos da sua conta Alibaba Cloud. Por exemplo, crie um grupo de recursos para cada projeto e mova os recursos para seus respectivos grupos, facilitando o gerenciamento centralizado. Para mais informações, consulte O que é um grupo de recursos?
Após agrupar os recursos, conceda permissões de um grupo específico a diferentes principais do RAM (usuários RAM, grupos de usuários RAM ou funções RAM). Isso restringe o principal a gerenciar apenas os recursos dentro daquele grupo. Para mais informações, consulte Agrupamento e Autorização de Recursos.
Esse método de autorização oferece os seguintes benefícios:
Permissões granulares: Garante que cada principal tenha apenas o acesso necessário, evitando a mistura de recursos de projetos diferentes na mesma conta.
Escalabilidade: Ao adicionar novos recursos, basta incluí-los no grupo de recursos. O principal obtém automaticamente as permissões correspondentes aos novos recursos, sem necessidade de autorização adicional.
Conceder permissões no nível de grupo de recursos
Esta seção utiliza um RAM user como exemplo para demonstrar como conceder permissões sobre recursos do ApsaraDB for HBase dentro de um grupo de recursos específico.
1. Pré-requisitos
Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.
Crie um resource group e mova os recursos existentes para o grupo de destino. Para mais informações, consulte Criar um grupo de recursos, Mover recursos automaticamente para um grupo de recursos e Mover recursos manualmente para um grupo de recursos.
2. Conceder permissões no nível de grupo de recursos
Existem duas formas de conceder permissões no nível de grupo de recursos.
Método 1: Resource Management console
Utilize o recurso de gerenciamento de permissões de um grupo de recursos para conceder permissões a um usuário RAM específico. Para mais informações, consulte Conceder permissões em um grupo de recursos a uma identidade RAM.
Faça login no Resource Management console.
Na página de grupos de recursos, localize o grupo de destino e clique em Permissions na coluna Actions.
Na aba Permissions, clique em Grant Permission.
-
No painel Grant Permission, configure o principal e a política de permissões.
Principal: Selecione um usuário RAM existente.
Permission Policy: Escolha uma system policy ou uma custom policy existente. Para mais informações, consulte Criar uma política de permissões personalizada.
Clique em Grant.
Método 2: RAM console
Conceda permissões no nível de grupo de recursos a um usuário RAM específico diretamente no RAM console. Para mais informações, consulte Gerenciar permissões de um usuário RAM.
Faça login no RAM console com uma conta Alibaba Cloud (conta primária) ou como administrador RAM.
No painel de navegação à esquerda, escolha . Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions.
-
No painel Add Permissions, adicione as permissões ao usuário RAM.
Resource Scope: Selecione Resource Group.
Principal: Escolha um usuário RAM existente ou aquele criado nos pré-requisitos.
Permission Policy: Defina uma system policy ou uma custom policy existente. Para mais informações, consulte Criar uma política de permissões personalizada.
Clique em Grant.
Tipos de recursos compatíveis com grupos de recursos
A tabela a seguir lista os tipos de recursos do ApsaraDB for HBase que oferecem suporte a grupos de recursos.
|
Serviço de nuvem |
Código do serviço de nuvem |
Tipo de recurso |
|
ApsaraDB for HBase |
multimod |
cluster |
Para solicitar suporte a grupos de recursos para outros tipos de recursos, envie feedback no Resource Management console.

Ações incompatíveis com autorização de grupo de recursos
A tabela abaixo relaciona as ações do ApsaraDB for HBase que não suportam autorização no nível de grupo de recursos.
|
Ação |
Descrição |
|
hbase:CheckComponentsVersion |
Verifica se as versões dos componentes são as mais recentes. |
|
hbase:CreateHBaseSlbServer |
Cria um serviço de balanceamento de carga. |
|
hbase:CreateMultiZoneCluster |
Cria um cluster multizona de disponibilidade. |
|
hbase:DeleteHBaseHaDB |
Exclui uma instância de alta disponibilidade. |
|
hbase:DescribeActiveOperationMaintainConf |
- |
|
hbase:DescribeActiveOperationTaskType |
Consulta os tipos, a quantidade e os detalhes das tarefas de O&M de uma instância HBase. |
|
hbase:DescribeActiveOperationTasks |
Consulta os detalhes das tarefas de O&M de uma instância HBase. |
|
hbase:DescribeAvailableResource |
Consulta os recursos disponíveis. |
|
hbase:DescribeBackups |
Recupera registros de backup de um cluster HBase. |
|
hbase:DescribeDeletedInstances |
Recupera uma lista de clusters excluídos, mas ainda não totalmente liberados. |
|
hbase:DescribeEventMetaInfo |
- |
|
hbase:DescribeInstanceType |
Chama a operação DescribeInstanceType para consultar especificações da instância (CPU e memória). |
|
hbase:DescribeMultiZoneAvailableRegions |
Consulta combinações de regiões disponíveis para clusters multizona de disponibilidade. |
|
hbase:DescribeMultiZoneAvailableResource |
Recupera recursos adquiríveis em uma zona de disponibilidade múltipla. |
|
hbase:DescribeRdsVSwitchs |
- |
|
hbase:DescribeRdsVpcs |
- |
|
hbase:DescribeRdsVswitchs |
- |
|
hbase:DescribeSubDomain |
Chama a operação DescribeSubDomain para obter um subdomínio disponível. |
|
hbase:DescribeVSwitches |
- |
|
hbase:DescribeVpcs |
- |
|
hbase:EnableHBaseueBackup |
Ativa o recurso de backup e recuperação para HBase. |
|
hbase:EnableHBaseueModule |
Chama a operação EnableHBaseueModule para ativar um serviço estendido. |
|
hbase:EvaluateMultiZoneResource |
Chama a operação EvaluateMultiZoneResource para avaliar a existência de recursos disponíveis. |
|
hbase:GetMultimodeCmsUrl |
Obtém a URL de monitoramento com base no ID do cluster. |
|
hbase:ListBdsInstances |
- |
|
hbase:ListHBaseInstances |
Lista instâncias HBase na mesma VPC. |
|
hbase:ListHbaseInstances |
- |
|
hbase:ListTagResources |
Obtém uma lista de tags por ID de recurso ou por tag (consulta por chave ou por chave e valor). |
|
hbase:ListTags |
Obtém todas as tags dentro de uma região. |
|
hbase:ModifyActiveOperationTasks |
Chama a operação ModifyActiveOperationTasks para modificar o horário de switchover agendado de uma tarefa de O&M. |
|
hbase:ModifyMultimodSpec |
- |
|
hbase:OpenBackup |
Chama a operação OpenBackup para ativar o recurso de backup e recuperação de um cluster HBase. |
|
hbase:RenewInstance |
Chama a operação RenewInstance para renovar uma instância HBase. |
|
hbase:ResizeColdStorage |
- |
|
hbase:ResizeMultiZoneClusterDiskSize |
Chama a operação ResizeMultiZoneClusterDiskSize para alterar o tamanho do disco de uma instância multizona de disponibilidade. |
|
hbase:SwitchHbaseHaSlb |
Em comparação com a operação CreateHbaseHaSlb, esta operação realiza um switchover ativo-standby para Thrift de alta disponibilidade ou Phoenix de alta disponibilidade. |
|
hbase:TagResources |
Adiciona uma tag a uma instância. |
|
hbase:UnTagResources |
Remove uma ou mais tags de um recurso. |
|
hbase:UntagResources |
- |
|
hbase:XpackRelateDB |
Chama a operação XpackRelateDB para associar um banco de dados. |
|
hbase:action |
- |
Para ações incompatíveis com autorização de grupo de recursos, selecionar Resource Group como escopo de recurso durante a autorização não produz efeito. Caso precise conceder essas permissões a um usuário RAM, crie uma política de permissões personalizada e selecione Account como escopo de recurso.
Veja a seguir dois exemplos de políticas de permissões personalizadas. Ajuste o conteúdo da política conforme suas necessidades.
-
Para permitir todas as ações somente leitura incompatíveis com autorização no nível de grupo de recursos, liste-as no elemento
Action.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "hbase:DescribeActiveOperationMaintainConf", "hbase:DescribeActiveOperationTaskType", "hbase:DescribeActiveOperationTasks", "hbase:DescribeAvailableResource", "hbase:DescribeBackups", "hbase:DescribeDeletedInstances", "hbase:DescribeEventMetaInfo", "hbase:DescribeInstanceType", "hbase:DescribeMultiZoneAvailableRegions", "hbase:DescribeMultiZoneAvailableResource", "hbase:DescribeRdsVSwitchs", "hbase:DescribeRdsVpcs", "hbase:DescribeRdsVswitchs", "hbase:DescribeSubDomain", "hbase:DescribeVSwitches", "hbase:DescribeVpcs", "hbase:GetMultimodeCmsUrl", "hbase:ListBdsInstances", "hbase:ListHBaseInstances", "hbase:ListHbaseInstances", "hbase:ListTagResources", "hbase:ListTags" ], "Resource": "*" } ] } -
Para permitir todas as ações incompatíveis com autorização no nível de grupo de recursos, liste-as no elemento
Action.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "hbase:CheckComponentsVersion", "hbase:CreateHBaseSlbServer", "hbase:CreateMultiZoneCluster", "hbase:DeleteHBaseHaDB", "hbase:DescribeActiveOperationMaintainConf", "hbase:DescribeActiveOperationTaskType", "hbase:DescribeActiveOperationTasks", "hbase:DescribeAvailableResource", "hbase:DescribeBackups", "hbase:DescribeDeletedInstances", "hbase:DescribeEventMetaInfo", "hbase:DescribeInstanceType", "hbase:DescribeMultiZoneAvailableRegions", "hbase:DescribeMultiZoneAvailableResource", "hbase:DescribeRdsVSwitchs", "hbase:DescribeRdsVpcs", "hbase:DescribeRdsVswitchs", "hbase:DescribeSubDomain", "hbase:DescribeVSwitches", "hbase:DescribeVpcs", "hbase:EnableHBaseueBackup", "hbase:EnableHBaseueModule", "hbase:EvaluateMultiZoneResource", "hbase:GetMultimodeCmsUrl", "hbase:ListBdsInstances", "hbase:ListHBaseInstances", "hbase:ListHbaseInstances", "hbase:ListTagResources", "hbase:ListTags", "hbase:ModifyActiveOperationTasks", "hbase:ModifyMultimodSpec", "hbase:OpenBackup", "hbase:RenewInstance", "hbase:ResizeColdStorage", "hbase:ResizeMultiZoneClusterDiskSize", "hbase:SwitchHbaseHaSlb", "hbase:TagResources", "hbase:UnTagResources", "hbase:UntagResources", "hbase:XpackRelateDB", "hbase:action" ], "Resource": "*" } ] }
Um usuário RAM ou função RAM com permissões no nível da conta pode operar nos recursos relevantes em toda a conta. Confirme se as permissões concedidas atendem às suas expectativas e siga o princípio do menor privilégio ao atribuir permissões.
Perguntas frequentes
Visualizar o grupo de recursos de um recurso
Método 1: Clique no nome do recurso para abrir sua página de detalhes, onde é possível visualizar o grupo de recursos associado.
Método 2: Faça login no Resource Management console e escolha . No painel à esquerda, selecione a conta à qual o recurso pertence (a Current Account vem selecionada por padrão). Utilize as condições de filtro para localizar o recurso desejado e visualize seu grupo de recursos.
Visualizar recursos em um grupo de recursos
Método 1: Acesse o Resource Management console e navegue até . No painel à esquerda, sob a conta proprietária dos recursos (a Current Account é o padrão), clique em Select Resource Type na coluna Actions. Na página Manage Resources, escolha o produto na lista suspensa Product para ver todos os recursos dele naquele grupo.
Método 2: Entre no Resource Management console e selecione . Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Manage Resources, escolha o produto na lista suspensa Product para ver todos os recursos dele naquele grupo.
Mover recursos para outro grupo de recursos
Acesse o Resource Management console e vá para . Na linha do grupo de recursos de destino, clique em Manage Resources na coluna Actions. Na página de gerenciamento de recursos, utilize os filtros para encontrar os recursos desejados. Marque as caixas de seleção na primeira coluna dos recursos que deseja mover, clique em Transfer Resources na parte inferior e siga as instruções na tela para concluir o processo.