O que é uma política de sistema?
Uma política define um conjunto de permissões descritas conforme sua estrutura e sintaxe. Use políticas para descrever conjuntos de recursos autorizados, operações permitidas e condições de autorização. O Resource Access Management (RAM) da Alibaba Cloud oferece políticas de sistema e personalizadas. A Alibaba Cloud cria e atualiza todas as políticas de sistema. É possível usar essas políticas, mas não modificá-las. Gerencie e atualize as políticas personalizadas conforme as necessidades do seu negócio: crie, atualize e exclua conforme necessário. Durante a evolução do service, o Lindorm adiciona novas permissões às políticas de sistema para dar suporte a novos recursos e funcionalidades. A atualização de uma política de sistema afeta todas as identidades RAM vinculadas a ela, incluindo usuários RAM, grupos de usuários RAM e funções RAM. Para mais informações sobre políticas RAM, consulte Overview of RAM policies.
As políticas de sistema ajudam novos usuários a começar rapidamente a usar os products da Alibaba Cloud no console, embora também permitam métodos mais avançados, como operações de API ou comandos CLI. Se você já domina esses métodos, use políticas personalizadas para implementar controle mais granular sobre quem tem permissão para chamar quais operações de API e aumentar a segurança.
Essas políticas dividem-se em três categorias: políticas de sistema de service, políticas de função de service e políticas de função vinculada a service. Alguns services cloud oferecem apenas um ou dois desses tipos. Para mais detalhes, veja os tipos de políticas descritos na seção a seguir.
Políticas de sistema de service
AliyunLindormDevelopAccess
A política AliyunLindormDevelopAccess concede acesso de desenvolvedor ao Lindorm pelo console. É possível anexá-la a identidades RAM.
AliyunLindormFullAccess
A política AliyunLindormFullAccess concede acesso total ao Lindorm pelo console. É possível anexá-la a identidades RAM.
AliyunLindormReadOnlyAccess
A política AliyunLindormReadOnlyAccess concede acesso somente leitura ao Lindorm pelo console. É possível anexá-la a identidades RAM.
Políticas de função de service
AliyunADLMetaAccessingOSSRolePolicy
A política AliyunADLMetaAccessingOSSRolePolicy é a política de autorização exclusiva da função de service AliyunADLMetaAccessingOSSRole. Por padrão, o adlmeta usa essa função para acessar seus recursos em outros services. Não anexe esta política a nenhuma identidade RAM além da própria função de service. Se o service oferecer recursos de autorização precisa, consulte a documentação específica dele.
AliyunADLMetaAccessingOSSRolePolicy
AliyunADLMetaAccessingRAMRolePolicy
A política AliyunADLMetaAccessingRAMRolePolicy é a política de autorização exclusiva da função de service AliyunADLMetaAccessingRAMRole. Por padrão, o adlmeta usa essa função para acessar seus recursos em outros services. Não anexe esta política a nenhuma identidade RAM além da própria função de service. Se o service oferecer recursos de autorização precisa, consulte a documentação específica dele.
AliyunADLMetaAccessingRAMRolePolicy
AliyunLindormAccessingCSRolePolicy
A política AliyunLindormAccessingCSRolePolicy é a política de autorização exclusiva da função de service AliyunLindormAccessingCSRole. Por padrão, o Lindorm usa essa função para acessar seus recursos em outros services. Não anexe esta política a nenhuma identidade RAM além da própria função de service. Se o service oferecer recursos de autorização precisa, consulte a documentação específica dele.
AliyunLindormAccessingCSRolePolicy
AliyunLindormAccessingDataRolePolicy
A política AliyunLindormAccessingDataRolePolicy é a política de autorização exclusiva da função de service AliyunLindormAccessingDataRole. Por padrão, o Lindorm usa essa função para acessar seus recursos em outros services cloud, como o OSS. Não anexe esta política a nenhuma identidade RAM além da própria função de service. Se o service oferecer recursos de autorização precisa, consulte a documentação específica dele.
AliyunLindormAccessingDataRolePolicy
AliyunLindormAccessingIDaaSRolePolicy
A política AliyunLindormAccessingIDaaSRolePolicy é a política de autorização exclusiva da função de service AliyunLindormAccessingIDaaSRole. Por padrão, o Lindorm usa essa função para acessar seus recursos em outros services. Não anexe esta política a nenhuma identidade RAM além da própria função de service. Se o service oferecer recursos de autorização precisa, consulte a documentação específica dele.
AliyunLindormAccessingIDaaSRolePolicy
AliyunLindormAccessingOSSRolePolicy
A política AliyunLindormAccessingOSSRolePolicy é a política de autorização exclusiva da função de service AliyunLindormAccessingOSSRole. Por padrão, o Lindorm usa essa função para acessar seus recursos em outros services. Não anexe esta política a nenhuma identidade RAM além da própria função de service. Se o service oferecer recursos de autorização precisa, consulte a documentação específica dele.
AliyunLindormAccessingOSSRolePolicy
AliyunLindormAccessingSLBRolePolicy
A política AliyunLindormAccessingSLBRolePolicy é a política de autorização exclusiva da função de service AliyunLindormAccessingSLBRole. Por padrão, o Lindorm usa essa função para acessar seus recursos em outros services. Não anexe esta política a nenhuma identidade RAM além da própria função de service. Se o service oferecer recursos de autorização precisa, consulte a documentação específica dele.
AliyunLindormAccessingSLBRolePolicy
AliyunLindormAccessingSLSRolePolicy
A política AliyunLindormAccessingSLSRolePolicy é a política de autorização exclusiva da função de service AliyunLindormAccessingSLSRole. Por padrão, o Lindorm usa essa função para acessar seus recursos em outros services. Não anexe esta política a nenhuma identidade RAM além da própria função de service. Se o service oferecer recursos de autorização precisa, consulte a documentação específica dele.
AliyunLindormAccessingSLSRolePolicy
AliyunLindormImageMgmtRolePolicy
A política AliyunLindormImageMgmtRolePolicy é a política de autorização exclusiva da função de service AliyunLindormImageMgmtRole. Por padrão, o LindormImageMgmt usa essa função para acessar imagens no seu ACR. Não anexe esta política a nenhuma identidade RAM além da própria função de service. Se o service oferecer recursos de autorização precisa, consulte a documentação específica dele.
AliyunLindormImageMgmtRolePolicy
AliyunTSDBAccessingENIRolePolicy
A política AliyunTSDBAccessingENIRolePolicy é a política de autorização exclusiva da função de service AliyunTSDBAccessingENIRole. Trata-se da política padrão para essa função. Não anexe esta política a nenhuma identidade RAM além da própria função de service. Se o service oferecer recursos de autorização precisa, consulte a documentação específica dele.
Políticas de função vinculada a service
AliyunServiceRolePolicyForTSDB
O Lindorm assume a função vinculada a service AliyunServiceRolePolicyForTSDB para acessar recursos em outros services cloud. A política AliyunServiceRolePolicyForTSDB é a política de autorização exclusiva da função vinculada a service AliyunServiceRoleForTSDB. O Lindorm define e usa essa política. Não é possível modificar nem excluir a política. Não anexe esta política a nenhuma identidade RAM além da função vinculada a service correspondente.
AliyunServiceRolePolicyForTSDB
AliyunServiceRolePolicyForTSDBLindormEncryption
O Lindorm assume a função vinculada a service AliyunServiceRolePolicyForTSDBLindormEncryption para acessar recursos em outros services cloud. A política AliyunServiceRolePolicyForTSDBLindormEncryption é a política de autorização exclusiva da função vinculada a service AliyunServiceRoleForTSDBLindormEncryption. O Lindorm define e usa essa política. Não é possível modificar nem excluir a política. Não anexe esta política a nenhuma identidade RAM além da função vinculada a service correspondente.
Referências
Por padrão, as identidades RAM não têm permissões. Elas acessam recursos cloud em uma conta Alibaba Cloud somente após um administrador conceder as permissões necessárias. Para garantir a segurança dos recursos, conceda apenas as permissões estritamente necessárias às identidades RAM, seguindo o princípio do menor privilégio. Para mais informações, consulte os seguintes tópicos: