Todos os produtos
Search
Central de documentação

Hologres:Grant access to Hologres for RAM users

Última atualização: Jun 28, 2026

Conceda acesso ao Hologres para usuários do Resource Access Management (RAM) e aplique o princípio do menor privilégio, sem compartilhar as credenciais da sua conta Alibaba Cloud ou pares de AccessKey.

Duas camadas de permissão

O Hologres utiliza duas camadas de permissão distintas. Compreender essa diferença desde o início evita a maioria dos erros de autorização:

Camada

O que controla

Gerenciado em

Permissões de console (políticas do RAM)

Define se um usuário do RAM pode visualizar instâncias, gerenciar faturamento e fazer logon no HoloWeb

Console do RAM

Permissões de desenvolvimento (nível de instância)

Define se um usuário do RAM pode se conectar a uma instância para desenvolvimento de dados

Página de detalhes da instância do Hologres

Este tópico aborda as permissões de console. Para conceder permissões de desenvolvimento, consulte Conceder permissões de desenvolvimento em uma instância a um usuário do RAM.

Pré-requisitos

Antes de começar, verifique se você possui:

  • Uma conta Alibaba Cloud com permissões de administrador do RAM

  • Pelo menos um usuário do RAM ou grupo de usuários do RAM para receber as permissões

Conceder permissões a um usuário do RAM

  1. Faça logon no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Groups.

  3. Na página Groups, localize o grupo de usuários do RAM que deseja gerenciar e clique em Attach Policy na coluna Actions. Para conceder permissões a vários grupos simultaneamente, selecione os grupos de usuários do RAM desejados e clique em Attach Policy na parte inferior da página.

    image

  4. Na caixa de diálogo Add Permissions, configure os seguintes parâmetros:

    1. Select a resource scope: > Important: As permissões no nível de grupo de recursos estão disponíveis apenas quando o serviço Alibaba Cloud e o tipo de recurso correspondentes oferecem suporte a grupos de recursos. Consulte Serviços Alibaba Cloud com suporte a grupos de recursos. Para um exemplo de autorização, veja Usar um grupo de recursos para controlar as permissões de um usuário do RAM em instâncias ECS específicas.

    2. Select an authorization entity: o sistema seleciona automaticamente o usuário do RAM atual.

    3. Select access policies: selecione uma ou mais políticas. Existem dois tipos de políticas de acesso: políticas do sistema e políticas personalizadas.

    O HoloWeb não pode pertencer a um grupo de recursos. Se as permissões forem concedidas no nível de grupo de recursos, os usuários do RAM não conseguirão fazer logon nem utilizar o HoloWeb. As políticas de acesso abaixo controlam se um usuário do RAM pode fazer logon e usar o HoloWeb, e não se ele pode se conectar a uma instância do Hologres. Para acesso no nível de instância, conceda permissões de desenvolvimento na página de detalhes da instância.
  5. Clique em Confirm Authorization Policy e, em seguida, clique em Disable.

Políticas do sistema

A Alibaba Cloud cria e mantém as políticas do sistema. Você pode utilizá-las, mas não pode modificá-las. Consulte Serviços Alibaba Cloud com suporte ao RAM para obter a lista completa.

Importante

Sempre inclua AliyunRAMReadOnlyAccess em qualquer configuração de política para garantir que o usuário do RAM possa acessar o console.

O sistema sinaliza automaticamente políticas de alto risco, como AdministratorAccess e AliyunRAMFullAccess. Evite concedê-las, a menos que sejam explicitamente necessárias.

AliyunHologresFullAccess

Concede acesso total de gerenciamento ao serviço Hologres no console.

Após a concessão desta política, o usuário do RAM poderá:

  • Visualizar todas as informações das instâncias no console (lista de instâncias, detalhes da instância e páginas de monitoramento)

  • Executar operações de faturamento, incluindo compra, upgrade, downgrade, renovação, parada e exclusão de instâncias

  • Fazer logon e utilizar o HoloWeb

Observações adicionais:

  • Esta política não inclui permissões para usar instâncias. Um superusuário deve criar o usuário do RAM na instância antes que ele possa se conectar. Consulte FAQ: Usuário do RAM não consegue fazer logon em uma instância do Hologres.

  • Quando um usuário do RAM compra uma instância, tanto ele quanto a conta Alibaba Cloud tornam-se superusuários dessa instância.

  • Para instâncias compradas pela conta Alibaba Cloud, os usuários do RAM não possuem permissões de instância por padrão. Conceda-as separadamente na página de detalhes da instância.

  • Para permitir que o usuário do RAM visualize todos os usuários na página Users do console, conceda também AliyunRAMReadOnlyAccess.

AliyunHologresWarehouseFullAccess

Concede acesso total de gerenciamento aos virtual warehouses do Hologres.

Após a concessão desta política, o usuário do RAM poderá:

  • Gerenciar virtual warehouses, incluindo criação, exclusão, scale out, scale in, parada e retomada

  • Configurar dimensionamento agendado

  • Fazer logon e utilizar o HoloWeb

Esta política não inclui permissões para usar instâncias. Um superusuário deve criar o usuário do RAM na instância antes que ele possa se conectar.

AliyunBSSOrderAccess

Concede permissão para visualizar, pagar e cancelar pedidos no User Center (BSS).

Com esta política, o usuário do RAM pode realizar upgrades, downgrades e renovações de instâncias diretamente no console.

AliyunRAMReadOnlyAccess

Concede acesso somente leitura ao RAM.

Ao receber esta política, o usuário do RAM consegue visualizar todos os usuários e funções do RAM associados à conta Alibaba Cloud atual ao adicionar um usuário na página Users do HoloWeb.

AliyunHologresReadOnlyAccess

Concede acesso somente leitura ao Hologres.

Após a concessão desta política, o usuário do RAM poderá:

  • Visualizar todas as informações das instâncias no console (lista de instâncias e detalhes da instância)

  • Fazer logon e utilizar o HoloWeb

Restrições:

  • Sem operações de faturamento (compra, upgrade ou downgrade de instâncias)

  • Sem gerenciamento de instâncias. A conta Alibaba Cloud deve conceder permissões no nível de instância separadamente.

  • Não é possível visualizar usuários do RAM na página de Gerenciamento de Usuários sem ter também AliyunRAMReadOnlyAccess.

Políticas personalizadas

Você gerencia as políticas personalizadas. É possível criá-las, atualizá-las, excluí-las e versioná-las. Consulte Criar uma política personalizada para instruções gerais. Para escrever políticas diretamente em JSON, consulte o guia do modo script.

Importante

Remova todos os comentários do JSON da política antes de salvar. A política falhará se houver comentários presentes.

O Hologres oferece suporte às seguintes ações personalizadas:

{
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "hologram:*",
            "Resource": "acs:hologram:*:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:*",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:DeleteInstance",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "bss:PayOrder",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:GetInstance",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:ListInstances",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:StopInstance",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:ResumeInstance",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:UpdateInstanceNetworkType",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:HoloWebAccess",
            "Resource": "*"
        }
    ],
    "Version": "1"
}

Substitua os placeholders pelos seus valores reais:

Placeholder

Descrição

Exemplo

<region>

Nome da região

beijing

<AccountID>

ID da conta Alibaba Cloud

4322xxxxx

* em instance/*

Todas as instâncias na conta. Pode ser substituído por um ID de instância específico para a maioria das ações (veja a nota abaixo).

hhhgggxxxx

Exemplo de string de recurso:

acs:hologram:cn-beijing:4322xxxxx:instance/hhhgggxxxx
Importante

Para as ações listadas a seguir, o * em instance/* não pode ser substituído por um ID de instância específico — ele deve permanecer como *:

  • hologram:* (todas as operações)

  • hologram:ListInstances

  • hologram:DeleteInstance — Nota: se esta permissão não estiver configurada, as operações de exclusão falharão, mesmo que uma mensagem de sucesso seja exibida.

  • hologram:StopInstance

  • hologram:ResumeInstance

  • cms:DescribeMetricList e cms:QueryMetricList (para alertas de monitoramento)

FAQ: Permissões de console {#faq-console}

Usuário do RAM não consegue visualizar a lista de instâncias

Erro: You are not authorized to view the purchased instances. Contact the relevant Alibaba Cloud account to grant the hologram:ListInstances permission to you in the RAM console.

O usuário do RAM não possui a permissão hologram:ListInstances.

Ação do proprietário da conta Alibaba Cloud: Faça logon no console do RAM e conceda ao usuário do RAM a política AliyunHologresReadOnlyAccess.

Usuário do RAM com privilégios de superusuário não consegue listar ou adicionar usuários no HoloWeb

Erro

You are unauthorized to view all the RAM users. Contact the relevant Alibaba Cloud account to grant the ram:ListUsers permission to you through a permission policy, such as AliyunRAMReadOnlyAccess, in the RAM console.

Causa

O usuário do RAM não tem permissão para listar usuários no HoloWeb.

Solução

Ação do proprietário da conta Alibaba Cloud: Faça logon no console do RAM e conceda ao usuário do RAM a permissão ram:ListUsers (ou a política AliyunRAMReadOnlyAccess).

Usuário do RAM sem acesso a Account Management e Database Management

Erro

You are not authorized to perform this operation. Contact the superuser to add your account to the current instance.

Causa

O usuário do RAM não possui permissões de desenvolvimento na instância.

Solução

Ação do proprietário da conta Alibaba Cloud: Conceda ao usuário as permissões de desenvolvimento. Consulte Conceder permissões de desenvolvimento a um usuário do RAM.

Usuário do RAM não consegue gerenciar instâncias

Erro

An error occurred while performing RAM authorization.

Esse erro aparece quando um usuário do RAM tenta comprar, fazer upgrade, downgrade ou alterar o método de faturamento de uma instância de Pay-as-you-go para assinatura. Essas operações envolvem faturamento e exigem permissões no nível da conta Alibaba Cloud.

Ação do proprietário da conta Alibaba Cloud: Faça logon no console do RAM e conceda ao usuário do RAM tanto AliyunHologresFullAccess quanto AliyunBSSOrderAccess.

FAQ: Permissões de uso de instância {#faq-instance-usage}

Usuário do RAM não consegue fazer logon em uma instância do Hologres

Erro: role "<role_name>" does not exist

Quando uma instância do Hologres é criada, apenas a conta Alibaba Cloud e o usuário do RAM que comprou a instância são adicionados como superusuários. Outros usuários do RAM devem ser explicitamente criados como usuários da instância por um superusuário antes de poderem se conectar.

Para verificar quem são os superusuários atuais, execute: select * from pg_user;

Ação de um superusuário: Solicite que um superusuário realize uma das seguintes ações:

Todos os superusuários foram removidos acidentalmente

Se todos os superusuários de uma instância forem alterados para usuários comuns, a maioria das operações — incluindo gerenciamento de usuários e configuração de instância — ficará indisponível.

Entre em contato com o suporte técnico do Hologres pelo grupo oficial de perguntas e respostas no DingTalk. Consulte Suporte online.

Próximos passos