Todos os produtos
Search
Central de documentação

ApsaraDB for MongoDB:Como conceder permissões a um usuário RAM para ApsaraDB for MongoDB

Última atualização: Jun 26, 2026

O Resource Access Management (RAM) oferece controle de acesso granular ao ApsaraDB for MongoDB. Use o RAM para conceder permissões específicas de gerenciamento a usuários RAM e aplicar o princípio do menor privilégio.

Nota

O RAM controla operações de gerenciamento da plataforma em nuvem, como criação ou exclusão de instâncias, mas não controla o acesso no nível do banco de dados, como leitura ou gravação de dados. Para gerenciar o acesso no nível do banco de dados, configure usuários e funções diretamente no MongoDB.

Pré-requisitos

Antes de começar, verifique se você tem:

Conceder permissões a um usuário RAM

  1. Faça login no console RAM como administrador RAM.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions. > Dica: Para conceder permissões a vários usuários RAM simultaneamente, selecione os usuários e clique em Add Permissions na parte inferior da página.

  4. No painel Grant Permission, configure os seguintes parâmetros:

    Importante

    Se você selecionar Resource Group para Resource Scope, certifique-se de que o ApsaraDB for MongoDB suporta grupos de recursos. Para mais informações, consulte Serviços compatíveis com Resource Group. Para obter detalhes sobre como conceder permissões em um grupo de recursos, veja Usar um grupo de recursos para conceder a um usuário RAM permissões para gerenciar uma instância ECS específica.

    Nota

    O sistema identifica automaticamente políticas de sistema de alto risco, como AdministratorAccess e AliyunRAMFullAccess. Evite anexar políticas de alto risco, a menos que seja estritamente necessário.

    Parâmetro

    Descrição

    Resource Scope

    Account: A política entra em vigor na conta Alibaba Cloud atual. Resource Group: A política entra em vigor em um grupo de recursos específico.

    Principal

    Usuário RAM que receberá as permissões. O usuário RAM atual é selecionado por padrão.

    Policy

    Política a ser anexada. Selecione uma ou mais políticas de sistema ou personalizadas.

  5. Clique em Grant permissions.

  6. Clique em Close.

Políticas de sistema

O ApsaraDB for MongoDB fornece duas políticas de sistema:

Política

Tipo

Descrição

AliyunMongoDBFullAccess

Acesso total

Concede permissões completas de gerenciamento em todos os recursos do ApsaraDB for MongoDB.

AliyunMongoDBReadOnlyAccess

Somente leitura

Concede permissões de somente leitura nos recursos do ApsaraDB for MongoDB. Limitado a operações Describe*.

Use AliyunMongoDBFullAccess para administradores que gerenciam instâncias. Use AliyunMongoDBReadOnlyAccess para usuários que precisam apenas visualizar informações de instâncias, dados de monitoramento ou status de backup.

Políticas personalizadas

Políticas personalizadas oferecem controle de acesso granular sobre operações de API e instâncias específicas. Para a referência completa de sintaxe, consulte Estrutura e sintaxe de políticas.

Formato de descrição de recursos

Especifique os recursos no elemento Resource usando o seguinte formato:

acs:dds:$regionid:$accountid:dbinstance/$dbinstanceid

Variável

Descrição

Exemplo

$regionid

ID da região da instância. Use * para todas as regiões.

cn-hangzhou, *

$accountid

ID da conta Alibaba Cloud. Use * para todas as contas.

1234567890, *

$dbinstanceid

ID da instância. Use * para todas as instâncias.

dds-bp1234567890, *

Exemplos de descrição de recursos:

Alvo

Valor do recurso

Uma instância específica em uma região específica

acs:dds:cn-hangzhou:1234567890:dbinstance/dds-bp1234567890

Todas as instâncias em uma região específica

acs:dds:cn-hangzhou:*:dbinstance/*

Todas as instâncias em todas as regiões

acs:dds:*:*:dbinstance/*

Operações de API autorizáveis

As tabelas a seguir listam todas as operações de API autorizadas pelo RAM.

Ciclo de vida da instância

Operação

Descrição

CreateDBInstance

Cria uma instância do ApsaraDB for MongoDB.

ModifyDBInstanceSpec

Modifica as configurações de uma instância do ApsaraDB for MongoDB.

DeleteDBInstance

Exclui uma instância do ApsaraDB for MongoDB.

RestartDBInstance

Reinicia uma instância do ApsaraDB for MongoDB.

RenewDBInstance

Renova uma instância do ApsaraDB for MongoDB.

Informações da instância

Operação

Descrição

DescribeDBInstances

Consulta instâncias do ApsaraDB for MongoDB.

DescribeDBInstanceAttribute

Consulta os atributos de uma instância do ApsaraDB for MongoDB.

ModifyDBInstanceDescription

Modifica a descrição de uma instância do ApsaraDB for MongoDB.

DescribeReplicaSetRole

Consulta o atributo primário/secundário de uma instância do ApsaraDB for MongoDB.

DescribeDBInstancePerformance

Consulta as métricas de desempenho de uma instância do ApsaraDB for MongoDB.

Segurança e controle de acesso

Operação

Descrição

DescribeSecurityIps

Consulta as listas de permissões de uma instância do ApsaraDB for MongoDB.

ModifySecurityIps

Modifica as listas de permissões de uma instância do ApsaraDB for MongoDB.

Gerenciamento de contas

Operação

Descrição

DescribeAccounts

Consulta as contas de banco de dados de uma instância do ApsaraDB for MongoDB.

ResetAccountPassword

Redefine a senha da conta de uma instância do ApsaraDB for MongoDB.

ModifyAccountDescription

Modifica a descrição de uma conta de banco de dados em uma instância do ApsaraDB for MongoDB.

Backup e restauração

Operação

Descrição

DescribeBackupPolicy

Consulta a política de backup de uma instância do ApsaraDB for MongoDB.

ModifyBackupPolicy

Modifica a política de backup de uma instância do ApsaraDB for MongoDB.

CreateBackup

Cria um backup para uma instância do ApsaraDB for MongoDB.

RestoreDBInstance

Restaura os dados de uma instância do ApsaraDB for MongoDB.

Configuração de rede

Operação

Descrição

ModifyDBInstanceNetworkType

Modifica o tipo de rede de uma instância do ApsaraDB for MongoDB.

Exemplos de políticas personalizadas

Copie e modifique as seguintes políticas JSON conforme seus requisitos.

Exemplo 1: Acesso somente leitura a uma instância específica

Conceda acesso somente leitura a uma única instância. Substitua o ID da região, o ID da conta e o ID da instância pelos valores reais.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "dds:DescribeDBInstances",
        "dds:DescribeDBInstanceAttribute",
        "dds:DescribeDBInstancePerformance",
        "dds:DescribeReplicaSetRole",
        "dds:DescribeSecurityIps",
        "dds:DescribeAccounts",
        "dds:DescribeBackupPolicy"
      ],
      "Resource": "acs:dds:cn-hangzhou:1234567890:dbinstance/dds-bp1234567890"
    }
  ]
}

Exemplo 2: Apenas gerenciamento de backup

Permita que um usuário RAM gerencie backups sem conceder acesso à configuração da instância ou às definições de segurança.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "dds:DescribeBackupPolicy",
        "dds:ModifyBackupPolicy",
        "dds:CreateBackup",
        "dds:RestoreDBInstance",
        "dds:DescribeDBInstances"
      ],
      "Resource": "acs:dds:*:*:dbinstance/*"
    }
  ]
}
Nota

dds:DescribeDBInstances

está incluído para que o usuário RAM possa listar instâncias no console e acesse as configurações de backup.

Exemplo 3: Acesso total em uma região específica

Conceda permissões completas de gerenciamento em todas as instâncias do ApsaraDB for MongoDB apenas na região China (Hangzhou).

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "dds:*",
      "Resource": "acs:dds:cn-hangzhou:*:dbinstance/*"
    }
  ]
}

Conceitos principais

Conceito

Descrição

Usuário RAM

Identidade criada sob sua conta Alibaba Cloud. Cada usuário RAM possui credenciais próprias e pode receber permissões específicas para gerenciar instâncias do ApsaraDB for MongoDB via console ou API.

Política de sistema

Política predefinida, criada e mantida pela Alibaba Cloud. Não é possível modificar políticas de sistema.

Política personalizada

Política definida pelo usuário para acesso granular a operações ou instâncias específicas. Crie, atualize e exclua políticas personalizadas conforme suas necessidades.

Escopo de recurso

Limite dentro do qual uma política entra em vigor. As permissões podem se aplicar a toda a conta Alibaba Cloud ou a um grupo de recursos específico.

Melhores práticas

  • Comece com políticas de sistema. Use AliyunMongoDBFullAccess ou AliyunMongoDBReadOnlyAccess para a maioria dos cenários. Crie políticas personalizadas apenas quando for necessário um controle mais refinado.

  • Aplique o acesso de menor privilégio. Conceda apenas as permissões mínimas necessárias ao usuário RAM. Por exemplo, um usuário de monitoramento precisa apenas de operações Describe*, e não de operações Modify* ou Delete*.

  • Restrinja recursos por instância. Use o formato de descrição de recursos para limitar permissões a instâncias específicas, em vez de conceder acesso a todas as instâncias com um caractere curinga (*).

  • Separe funções. Atribua políticas personalizadas diferentes a usuários RAM distintos com base em suas funções. Por exemplo, separe operadores de backup de administradores de instâncias.

  • Revise as permissões regularmente. Audite periodicamente as permissões dos usuários RAM e revogue aquelas que não forem mais necessárias.

  • Evite políticas de alto risco. Não anexe AdministratorAccess ou AliyunRAMFullAccess, a menos que o usuário RAM precise de amplo acesso em todos os serviços da Alibaba Cloud.

Referências