Todos os produtos
Search
Central de documentação

ApsaraDB for HBase:Use grupos de recursos para controle granular de recursos

Última atualização: Jun 27, 2026

Ao utilizar grupos de recursos para organizar e gerenciar seus recursos, você pode integrar o Resource Access Management (RAM) para implementar isolamento de recursos e gerenciamento granular de permissões em uma única conta Alibaba Cloud. Este tópico descreve como o ApsaraDB for HBase oferece suporte a grupos de recursos e fornece instruções passo a passo para conceder permissões no nível de grupo de recursos.

Nota

Como funciona a autorização de grupo de recursos

Um grupo de recursos permite gerenciar os recursos da sua conta Alibaba Cloud. Por exemplo, crie um grupo de recursos para cada projeto e mova os recursos para seus respectivos grupos, facilitando o gerenciamento centralizado. Para mais informações, consulte O que é um grupo de recursos?

Após agrupar os recursos, conceda permissões de um grupo específico a diferentes principais do RAM (usuários RAM, grupos de usuários RAM ou funções RAM). Isso restringe o principal a gerenciar apenas os recursos dentro daquele grupo. Para mais informações, consulte Agrupamento e Autorização de Recursos.

Esse método de autorização oferece os seguintes benefícios:

  • Permissões granulares: Garante que cada principal tenha apenas o acesso necessário, evitando a mistura de recursos de projetos diferentes na mesma conta.

  • Escalabilidade: Ao adicionar novos recursos, basta incluí-los no grupo de recursos. O principal obtém automaticamente as permissões correspondentes aos novos recursos, sem necessidade de autorização adicional.

Conceder permissões no nível de grupo de recursos

Esta seção utiliza um RAM user como exemplo para demonstrar como conceder permissões sobre recursos do ApsaraDB for HBase dentro de um grupo de recursos específico.

1. Pré-requisitos

  1. Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.

  2. Crie um resource group e mova os recursos existentes para o grupo de destino. Para mais informações, consulte Criar um grupo de recursos, Mover recursos automaticamente para um grupo de recursos e Mover recursos manualmente para um grupo de recursos.

2. Conceder permissões no nível de grupo de recursos

Existem duas formas de conceder permissões no nível de grupo de recursos.

Método 1: Resource Management console

Utilize o recurso de gerenciamento de permissões de um grupo de recursos para conceder permissões a um usuário RAM específico. Para mais informações, consulte Conceder permissões em um grupo de recursos a uma identidade RAM.

  • Faça login no Resource Management console.

  • Na página de grupos de recursos, localize o grupo de destino e clique em Permissions na coluna Actions.

  • Na aba Permissions, clique em Grant Permission.

  • No painel Grant Permission, configure o principal e a política de permissões.

  • Clique em Grant.

Método 2: RAM console

Conceda permissões no nível de grupo de recursos a um usuário RAM específico diretamente no RAM console. Para mais informações, consulte Gerenciar permissões de um usuário RAM.

  • Faça login no RAM console com uma conta Alibaba Cloud (conta primária) ou como administrador RAM.

  • No painel de navegação à esquerda, escolha Identities > Users. Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions.

  • No painel Add Permissions, adicione as permissões ao usuário RAM.

    • Resource Scope: Selecione Resource Group.

    • Principal: Escolha um usuário RAM existente ou aquele criado nos pré-requisitos.

    • Permission Policy: Defina uma system policy ou uma custom policy existente. Para mais informações, consulte Criar uma política de permissões personalizada.

  • Clique em Grant.

Tipos de recursos compatíveis com grupos de recursos

A tabela a seguir lista os tipos de recursos do ApsaraDB for HBase que oferecem suporte a grupos de recursos.

Serviço de nuvem

Código do serviço de nuvem

Tipo de recurso

ApsaraDB for HBase

multimod

cluster

Nota

Para solicitar suporte a grupos de recursos para outros tipos de recursos, envie feedback no Resource Management console.

image

Ações incompatíveis com autorização de grupo de recursos

A tabela abaixo relaciona as ações do ApsaraDB for HBase que não suportam autorização no nível de grupo de recursos.

Ação

Descrição

hbase:CheckComponentsVersion

Verifica se as versões dos componentes são as mais recentes.

hbase:CreateHBaseSlbServer

Cria um serviço de balanceamento de carga.

hbase:CreateMultiZoneCluster

Cria um cluster multizona de disponibilidade.

hbase:DeleteHBaseHaDB

Exclui uma instância de alta disponibilidade.

hbase:DescribeActiveOperationMaintainConf

-

hbase:DescribeActiveOperationTaskType

Consulta os tipos, a quantidade e os detalhes das tarefas de O&M de uma instância HBase.

hbase:DescribeActiveOperationTasks

Consulta os detalhes das tarefas de O&M de uma instância HBase.

hbase:DescribeAvailableResource

Consulta os recursos disponíveis.

hbase:DescribeBackups

Recupera registros de backup de um cluster HBase.

hbase:DescribeDeletedInstances

Recupera uma lista de clusters excluídos, mas ainda não totalmente liberados.

hbase:DescribeEventMetaInfo

-

hbase:DescribeInstanceType

Chama a operação DescribeInstanceType para consultar especificações da instância (CPU e memória).

hbase:DescribeMultiZoneAvailableRegions

Consulta combinações de regiões disponíveis para clusters multizona de disponibilidade.

hbase:DescribeMultiZoneAvailableResource

Recupera recursos adquiríveis em uma zona de disponibilidade múltipla.

hbase:DescribeRdsVSwitchs

-

hbase:DescribeRdsVpcs

-

hbase:DescribeRdsVswitchs

-

hbase:DescribeSubDomain

Chama a operação DescribeSubDomain para obter um subdomínio disponível.

hbase:DescribeVSwitches

-

hbase:DescribeVpcs

-

hbase:EnableHBaseueBackup

Ativa o recurso de backup e recuperação para HBase.

hbase:EnableHBaseueModule

Chama a operação EnableHBaseueModule para ativar um serviço estendido.

hbase:EvaluateMultiZoneResource

Chama a operação EvaluateMultiZoneResource para avaliar a existência de recursos disponíveis.

hbase:GetMultimodeCmsUrl

Obtém a URL de monitoramento com base no ID do cluster.

hbase:ListBdsInstances

-

hbase:ListHBaseInstances

Lista instâncias HBase na mesma VPC.

hbase:ListHbaseInstances

-

hbase:ListTagResources

Obtém uma lista de tags por ID de recurso ou por tag (consulta por chave ou por chave e valor).

hbase:ListTags

Obtém todas as tags dentro de uma região.

hbase:ModifyActiveOperationTasks

Chama a operação ModifyActiveOperationTasks para modificar o horário de switchover agendado de uma tarefa de O&M.

hbase:ModifyMultimodSpec

-

hbase:OpenBackup

Chama a operação OpenBackup para ativar o recurso de backup e recuperação de um cluster HBase.

hbase:RenewInstance

Chama a operação RenewInstance para renovar uma instância HBase.

hbase:ResizeColdStorage

-

hbase:ResizeMultiZoneClusterDiskSize

Chama a operação ResizeMultiZoneClusterDiskSize para alterar o tamanho do disco de uma instância multizona de disponibilidade.

hbase:SwitchHbaseHaSlb

Em comparação com a operação CreateHbaseHaSlb, esta operação realiza um switchover ativo-standby para Thrift de alta disponibilidade ou Phoenix de alta disponibilidade.

hbase:TagResources

Adiciona uma tag a uma instância.

hbase:UnTagResources

Remove uma ou mais tags de um recurso.

hbase:UntagResources

-

hbase:XpackRelateDB

Chama a operação XpackRelateDB para associar um banco de dados.

hbase:action

-

Para ações incompatíveis com autorização de grupo de recursos, selecionar Resource Group como escopo de recurso durante a autorização não produz efeito. Caso precise conceder essas permissões a um usuário RAM, crie uma política de permissões personalizada e selecione Account como escopo de recurso.

Veja a seguir dois exemplos de políticas de permissões personalizadas. Ajuste o conteúdo da política conforme suas necessidades.image.png

  • Para permitir todas as ações somente leitura incompatíveis com autorização no nível de grupo de recursos, liste-as no elemento Action.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "hbase:DescribeActiveOperationMaintainConf",
            "hbase:DescribeActiveOperationTaskType",
            "hbase:DescribeActiveOperationTasks",
            "hbase:DescribeAvailableResource",
            "hbase:DescribeBackups",
            "hbase:DescribeDeletedInstances",
            "hbase:DescribeEventMetaInfo",
            "hbase:DescribeInstanceType",
            "hbase:DescribeMultiZoneAvailableRegions",
            "hbase:DescribeMultiZoneAvailableResource",
            "hbase:DescribeRdsVSwitchs",
            "hbase:DescribeRdsVpcs",
            "hbase:DescribeRdsVswitchs",
            "hbase:DescribeSubDomain",
            "hbase:DescribeVSwitches",
            "hbase:DescribeVpcs",
            "hbase:GetMultimodeCmsUrl",
            "hbase:ListBdsInstances",
            "hbase:ListHBaseInstances",
            "hbase:ListHbaseInstances",
            "hbase:ListTagResources",
            "hbase:ListTags"
          ],
          "Resource": "*"
        }
      ]
    }
    
  • Para permitir todas as ações incompatíveis com autorização no nível de grupo de recursos, liste-as no elemento Action.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "hbase:CheckComponentsVersion",
            "hbase:CreateHBaseSlbServer",
            "hbase:CreateMultiZoneCluster",
            "hbase:DeleteHBaseHaDB",
            "hbase:DescribeActiveOperationMaintainConf",
            "hbase:DescribeActiveOperationTaskType",
            "hbase:DescribeActiveOperationTasks",
            "hbase:DescribeAvailableResource",
            "hbase:DescribeBackups",
            "hbase:DescribeDeletedInstances",
            "hbase:DescribeEventMetaInfo",
            "hbase:DescribeInstanceType",
            "hbase:DescribeMultiZoneAvailableRegions",
            "hbase:DescribeMultiZoneAvailableResource",
            "hbase:DescribeRdsVSwitchs",
            "hbase:DescribeRdsVpcs",
            "hbase:DescribeRdsVswitchs",
            "hbase:DescribeSubDomain",
            "hbase:DescribeVSwitches",
            "hbase:DescribeVpcs",
            "hbase:EnableHBaseueBackup",
            "hbase:EnableHBaseueModule",
            "hbase:EvaluateMultiZoneResource",
            "hbase:GetMultimodeCmsUrl",
            "hbase:ListBdsInstances",
            "hbase:ListHBaseInstances",
            "hbase:ListHbaseInstances",
            "hbase:ListTagResources",
            "hbase:ListTags",
            "hbase:ModifyActiveOperationTasks",
            "hbase:ModifyMultimodSpec",
            "hbase:OpenBackup",
            "hbase:RenewInstance",
            "hbase:ResizeColdStorage",
            "hbase:ResizeMultiZoneClusterDiskSize",
            "hbase:SwitchHbaseHaSlb",
            "hbase:TagResources",
            "hbase:UnTagResources",
            "hbase:UntagResources",
            "hbase:XpackRelateDB",
            "hbase:action"
          ],
          "Resource": "*"
        }
      ]
    }
    
Importante

Um usuário RAM ou função RAM com permissões no nível da conta pode operar nos recursos relevantes em toda a conta. Confirme se as permissões concedidas atendem às suas expectativas e siga o princípio do menor privilégio ao atribuir permissões.

Perguntas frequentes

Visualizar o grupo de recursos de um recurso

  • Método 1: Clique no nome do recurso para abrir sua página de detalhes, onde é possível visualizar o grupo de recursos associado.

  • Método 2: Faça login no Resource Management console e escolha Resource Center > Resource Search. No painel à esquerda, selecione a conta à qual o recurso pertence (a Current Account vem selecionada por padrão). Utilize as condições de filtro para localizar o recurso desejado e visualize seu grupo de recursos.

Visualizar recursos em um grupo de recursos

  • Método 1: Acesse o Resource Management console e navegue até Resource Center > Resource Search. No painel à esquerda, sob a conta proprietária dos recursos (a Current Account é o padrão), clique em Select Resource Type na coluna Actions. Na página Manage Resources, escolha o produto na lista suspensa Product para ver todos os recursos dele naquele grupo.

  • Método 2: Entre no Resource Management console e selecione Resource Groups > Resource Groups. Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Manage Resources, escolha o produto na lista suspensa Product para ver todos os recursos dele naquele grupo.

Mover recursos para outro grupo de recursos

Acesse o Resource Management console e vá para Resource Groups > Resource Groups. Na linha do grupo de recursos de destino, clique em Manage Resources na coluna Actions. Na página de gerenciamento de recursos, utilize os filtros para encontrar os recursos desejados. Marque as caixas de seleção na primeira coluna dos recursos que deseja mover, clique em Transfer Resources na parte inferior e siga as instruções na tela para concluir o processo.