Crie usuários do RAM independentes para funcionários, sistemas ou aplicações e conceda apenas as permissões necessárias. A criação de usuários do RAM é gratuita; a conta da Alibaba Cloud associada paga pelos recursos consumidos.
Procedimento
Selecione um Access Mode e configure os parâmetros correspondentes.
-
Clique em OK e conclua a verificação de segurança. Um par de AccessKey é gerado automaticamente para o usuário do RAM.

-
Clique em Copy na coluna Actions e salve as informações do usuário copiadas, incluindo o AccessKey ID e o AccessKey secret.
ImportanteMantenha o par de AccessKey seguro. O AccessKey secret é exibido apenas no momento da criação do usuário do RAM. Não é possível visualizar o AccessKey secret após fechar a página de criação.
Na página Users, localize o usuário do RAM criado e clique em Add Permissions na coluna Actions.
-
No painel Grant Permission, conceda permissões ao usuário do RAM.
-
Especifique o escopo de autorização.
Defina o parâmetro Resource Scope como Account. O Intelligent Media Services (IMS) não permite definir o parâmetro Resource Scope como ResourceGroup. Para obter mais informações sobre grupos de recursos, consulte Comparação entre Resource Directory, Resource Group e tags.
-
Selecione políticas na seção Policy.
-
Usar políticas do sistema
Selecione System Policy na lista suspensa, insira AliyunICE na caixa de pesquisa e selecione as políticas do sistema conforme suas necessidades de negócio.
Política
Descrição
Operação de API
AliyunICEFullAccess
Permissões para gerenciar e operar todos os recursos do IMS
Esta política concede permissões para todas as operações do IMS.
AliyunICEReadOnlyAccess
Permissões somente leitura para todos os recursos do IMS
Esta política concede permissões para todas as operações somente leitura do IMS, como operações Get, Describe, Search e List.
-
Usar políticas personalizadas
Selecione Custom Policy na lista suspensa e escolha as políticas personalizadas conforme suas necessidades de negócio. Caso não haja políticas personalizadas disponíveis, crie uma. Para obter mais informações, consulte Criar uma política personalizada ou a seção Exemplos de políticas personalizadas deste tópico.
NotaÉ possível anexar no máximo cinco políticas a um usuário do RAM por vez. Para anexar mais de cinco políticas, repita a operação.
Para controlar riscos, recomenda-se seguir o princípio do menor privilégio.
Para usar o SDK do IMS para iOS ou Android, especifique a política
AliyunOSSFullAccessou uma política personalizada do Object Storage Service (OSS) conforme suas necessidades de negócio. Isso é necessário porque o SDK precisa fazer upload de arquivos para o OSS.
-
Clique em Grant permissions.
-
Opcional. Autorize o usuário do RAM a fazer logon no Alibaba Cloud Management Console. Para obter mais informações, consulte a seção "Ative logon no console para um usuário do RAM" do tópico Gerencie configurações de logon no console para um usuário do RAM.
Exemplos de políticas personalizadas
Esta seção descreve apenas os parâmetros da política de exemplo para concessão de permissões somente leitura em alguns recursos do IMS. Os parâmetros das demais políticas de exemplo não são descritos aqui devido à sua similaridade.
-
Conceder permissões somente leitura em alguns recursos do IMS
{ "Version": "1", "Statement": [ { "Action": [ "ice:GetMediaProducingJob", "ice:GetEditingProject", "ice:GetMediaInfo", "ice:ListMediaBasicInfos", "ice:SearchEditingProject" ], "Resource": "*", "Effect": "Allow", "Condition": { "IpAddress": { "acs:SourceIp": "192.168.0.1" } } } ] }Descrição dos parâmetros
Parâmetro
Obrigatório
Descrição
Version
Sim
A versão da política. Defina o valor como 1 para o IMS.
Statement
Sim
A instrução. Uma única política pode conter várias instruções. Cada instrução contém os seguintes elementos: Action, Resource, Effect e Condition.
Action
Sim
A ação. Cada ação corresponde a uma operação de API. Especifique o valor no formato
ice:Nome da operação de API. Separe múltiplas ações com vírgulas (,). É possível especificar várias ações para configurar um grupo de permissões.Resource
Sim
Um ou mais recursos do IMS acessíveis pelos usuários autorizados. Asteriscos (
) podem ser usados como curingas. Especifique o valor no formatoacs:ice:<regionId>:<accountId>:. O parâmetro Resource também aceita múltiplos valores, representando vários recursos. O camporegionIdnão é suportado. Defina o campo regionId como. O IMS não classifica recursos. Recomenda-se definir o parâmetro Resource como um asterisco () ouacs:ice:::*para conceder permissões sobre ativos de mídia.Effect
Sim
Define se o resultado de uma instrução é uma permissão explícita ou uma negação explícita. Valores válidos: Allow e Deny. O sistema verifica as instruções uma a uma para cada solicitação. Se o valor do parâmetro Effect for
Allowem todas as instruções correspondentes, a solicitação será permitida. Se o valor do parâmetro Effect forDenyem pelo menos uma instrução correspondente, ou se nenhuma instrução corresponder, a solicitação será negada.ImportanteSe uma política incluir tanto uma instrução
Allowquanto uma instruçãoDeny, a instruçãoDenyterá precedência sobre a instrução Allow.Condition
Não
As condições de controle de acesso da política. Para obter mais informações, consulte a seção "Condition" do tópico Elementos de política.
-
Conceder permissões somente leitura em todos os recursos do IMS
{ "Version": "1", "Statement": [ { "Action": [ "ice:Get*", "ice:List*", "ice:Search*", "ice:Describe*" ], "Resource": "acs:ice:*:*:*", "Effect": "Allow" } ] } -
Conceder permissões totais, incluindo permissões de escrita, nos recursos do IMS
{ "Statement": [ { "Effect": "Allow", "Action": "ice:*", "Resource": "acs:ice:*:*:*" } ], "Version": "1" }