Todos os produtos
Search
Central de documentação

ApsaraVideo Live:Política personalizada

Última atualização: Jul 15, 2026

Use uma política personalizada para atender a requisitos específicos de controle de acesso. O console do RAM permite criar políticas personalizadas com o editor visual ou a edição de script. Este tópico descreve os conceitos básicos, casos de uso, procedimento, sintaxe e exemplos para a criação de uma política personalizada.

Casos de uso

As políticas do sistema fornecem permissões de granularidade grossa. Se você precisar de um controle de acesso mais refinado, crie uma política personalizada.

Por exemplo, crie uma política personalizada para conceder a um usuário do RAM permissão apenas para consultar configurações de snapshot.

Procedimento

Os exemplos a seguir mostram como criar uma política personalizada.

Exemplo 1: Consultar configurações de snapshot

Para conceder a um usuário do RAM permissão exclusiva de consulta às configurações de snapshot, siga estas etapas:

  1. Acesse a página Create Policy. Em Service, selecione Media Services > ApsaraVideo Live.

  2. Expanda a lista read action. Na caixa de pesquisa, insira DescribeLiveSnapshotConfig e selecione-a nos resultados.

  3. Clique em OK.

  4. Insira um nome para a política e clique em OK.

  5. Crie um usuário do RAM e anexe a nova política. Para mais informações, consulte Criar um usuário do RAM e conceder permissões.

Após concluir essas etapas, o usuário do RAM poderá chamar a operação DescribeLiveSnapshotConfig e receber os dados corretos. Tentativas de chamar outras operações retornarão um erro de permissão.

Exemplo 2: Consultar configurações de snapshot por IP

O Exemplo 1 concede permissão para chamar a operação DescribeLiveSnapshotConfig. Para adicionar um controle mais granular, como restringir o acesso por endereço IP, siga estas etapas:

  1. Acesse a página Policies e localize a política criada no Exemplo 1.

  2. Clique no nome da política para abrir a página de detalhes.

  3. Clique em Modify Policy para abrir a página de modificação e selecione a aba Visual editor. A página indica que o tipo de política é custom policy e a versão atual é v2. A aba policy document exibe o conteúdo JSON da política, com um valor Effect definido como Allow.

  4. Na seção Condition, clique em Add condition. Defina Key como acs:SourceIp, Operator como IpAddress e Value como o IP Address desejado.

  5. Clique em OK e, em seguida, clique novamente em OK para salvar as alterações.

Após a conclusão dessas etapas, a operação terá êxito somente se a solicitação for enviada do endereço IP especificado. Caso contrário, a solicitação falhará com um erro de permissão.

Nota

Para mais informações sobre como criar uma política personalizada, consulte Criar uma política personalizada.

Sintaxe

A política é descrita no formato JSON na página de detalhes da política, na aba policy document. Para o Exemplo 2, o documento da política é o seguinte:

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "live:DescribeLiveSnapshotConfig",
            "Resource": "*",
            "Condition": {
                "IpAddress": {
                    "acs:SourceIp": [
                        "127.0.0.1"
                    ]
                }
            }
        }
    ]
}

Os elementos do documento da política são descritos abaixo:

  • Version

    O elemento Version define a versão da política. O valor deve ser 1.

  • Statement

    Uma política consiste em um ou mais blocos Statement. Cada instrução define permissões e inclui elementos como Action, Effect, Resource e Condition. O sistema avalia cada instrução ao receber uma solicitação. Um efeito Deny sempre substitui um efeito Allow. A autorização da solicitação ocorre apenas se ela corresponder a uma ou mais instruções Allow e a nenhuma instrução Deny.

  • Effect

    Define o efeito da instrução, que pode ser Allow ou Deny.

  • Action

    Especifica as operações de API para a permissão. As ações do ApsaraVideo Live usam o formato live:API name, como live:DescribeLiveSnapshotConfig. Separe múltiplas ações com vírgula. Combine várias ações para criar um conjunto de permissões.

    Para obter uma lista de todas as operações disponíveis, consulte Referência da API.

  • Resource

    Especifica os recursos abrangidos pela política. Use o caractere curinga (*). O formato é acs:{ramCode}:{region}:{accountId}:{relative}. Um elemento Resource pode conter uma lista de vários recursos. Para o ApsaraVideo Live, os valores válidos para ramCode são live, cdn e live-interaction. Atualmente, o campo region não tem suporte e deve ser definido como *. accountId é o seu ID de conta. relative especifica o recurso exato. Geralmente, define-se esse campo como , mas algumas operações aceitam permissões no nível do recurso. Também é possível definir todo o elemento Resource como , conforme mostrado no exemplo.

    Nota

    Ao usar o editor visual, o sistema seleciona automaticamente o ramCode correspondente com base na operação da API.

  • Condition

    Especifica as condições para a vigência da política. Este elemento é opcional.

    As seguintes condições têm suporte:

    Condição

    Descrição

    Valor

    acs:SourceIp

    Especifica um endereço IP ou um bloco CIDR.

    Endereços IP. O caractere curinga (*) tem suporte.

    acs:SecureTransport

    Especifica se a solicitação deve usar HTTPS.

    true ou No

    acs:MFAPresent

    Especifica se o usuário deve estar conectado com autenticação multifator (MFA).

    true ou false

    acs:CurrentTime

    Especifica o momento em que o servidor recebe a solicitação.

    Uma hora no formato ISO 8601. Exemplo: 2012-11-11T23:59:59Z.

Nota

Para mais informações sobre os elementos básicos e a sintaxe das políticas, consulte Elementos da política e Estrutura e sintaxe da política.

Edição de script

Após compreender a sintaxe da política, modifique as políticas também pela edição de script. Por exemplo, para adicionar o endereço IP 127.0.0.2 à política do Exemplo 2, siga estas etapas:

  1. Acesse a página Policies e localize a política criada no Exemplo 1.

  2. Clique no nome da política para abrir a página de detalhes.

  3. Clique em Modify Policy para abrir a página de modificação e selecione a aba JSON.

  4. No array acs:SourceIp, adicione o endereço IP 127.0.0.2.

  5. Clique em OK para salvar as alterações.

O documento da política atualizado é o seguinte:

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "live:DescribeLiveSnapshotConfig",
            "Resource": "*",
            "Condition": {
                "IpAddress": {
                    "acs:SourceIp": [
                        "127.0.0.1",
                        "127.0.0.2"
                    ]
                }
            }
        }
    ]
}

Gerenciamento de versões

Para reverter uma política para uma versão anterior, use o gerenciamento de versões. Na página de detalhes da política, selecione a aba Versions, localize a versão desejada e clique em Set As Default Version.

Importante

Uma política pode ter no máximo cinco versões.

Uso avançado

Considere o seguinte cenário de negócios para a criação de uma política personalizada:

  • Controle das permissões para a operação AddLiveAppSnapshotConfig.

  • Permissão da operação apenas em domainA e domainB.

Para atender a esses requisitos, controle o acesso no nível do recurso. Siga estas etapas:

  1. Acesse a página Create Policy. Em Service, selecione Media Services > ApsaraVideo Live.

  2. Expanda a lista write action. Na caixa de pesquisa, insira AddLiveAppSnapshotConfig e selecione-a nos resultados.

  3. Na seção Resource, selecione Specified Resources e clique em Add resource. Defina Account como * e Resource como domainA. Repita esta etapa para adicionar domainB.

  4. Clique em OK.

  5. Insira um nome para a política e clique em OK. O documento da política é o seguinte:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "live:AddLiveAppSnapshotConfig",
                "Resource": [
                    "acs:cdn:*:*:domain/domainA",
                    "acs:cdn:*:*:domain/domainB"
                ]
            }
        ]
    }
  6. Anexe a política criada ao usuário do RAM de destino.

Após concluir essas etapas, o usuário do RAM poderá adicionar configurações de snapshot apenas para domainA e domainB.

Nota

O formato para controle no nível do recurso varia conforme a operação da API. Recomendamos o uso do editor visual para configurar permissões refinadas.