O Resource Access Management (RAM) oferece controle de acesso granular ao ApsaraDB for MongoDB. Use o RAM para conceder permissões específicas de gerenciamento a usuários RAM e aplicar o princípio do menor privilégio.
O RAM controla operações de gerenciamento da plataforma em nuvem, como criação ou exclusão de instâncias, mas não controla o acesso no nível do banco de dados, como leitura ou gravação de dados. Para gerenciar o acesso no nível do banco de dados, configure usuários e funções diretamente no MongoDB.
Pré-requisitos
Antes de começar, verifique se você tem:
Uma conta Alibaba Cloud com privilégios de administrador RAM
Um usuário RAM criado no console RAM. Para mais informações, consulte Criar um usuário RAM
Conceder permissões a um usuário RAM
Faça login no console RAM como administrador RAM.
No painel de navegação à esquerda, escolha Identities > Users.
Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions. > Dica: Para conceder permissões a vários usuários RAM simultaneamente, selecione os usuários e clique em Add Permissions na parte inferior da página.
-
No painel Grant Permission, configure os seguintes parâmetros:
ImportanteSe você selecionar Resource Group para Resource Scope, certifique-se de que o ApsaraDB for MongoDB suporta grupos de recursos. Para mais informações, consulte Serviços compatíveis com Resource Group. Para obter detalhes sobre como conceder permissões em um grupo de recursos, veja Usar um grupo de recursos para conceder a um usuário RAM permissões para gerenciar uma instância ECS específica.
NotaO sistema identifica automaticamente políticas de sistema de alto risco, como AdministratorAccess e AliyunRAMFullAccess. Evite anexar políticas de alto risco, a menos que seja estritamente necessário.
Parâmetro
Descrição
Resource Scope
Account: A política entra em vigor na conta Alibaba Cloud atual. Resource Group: A política entra em vigor em um grupo de recursos específico.
Principal
Usuário RAM que receberá as permissões. O usuário RAM atual é selecionado por padrão.
Policy
Política a ser anexada. Selecione uma ou mais políticas de sistema ou personalizadas.
Clique em Grant permissions.
Clique em Close.
Políticas de sistema
O ApsaraDB for MongoDB fornece duas políticas de sistema:
|
Política |
Tipo |
Descrição |
|
AliyunMongoDBFullAccess |
Acesso total |
Concede permissões completas de gerenciamento em todos os recursos do ApsaraDB for MongoDB. |
|
AliyunMongoDBReadOnlyAccess |
Somente leitura |
Concede permissões de somente leitura nos recursos do ApsaraDB for MongoDB. Limitado a operações Describe*. |
Use AliyunMongoDBFullAccess para administradores que gerenciam instâncias. Use AliyunMongoDBReadOnlyAccess para usuários que precisam apenas visualizar informações de instâncias, dados de monitoramento ou status de backup.
Políticas personalizadas
Políticas personalizadas oferecem controle de acesso granular sobre operações de API e instâncias específicas. Para a referência completa de sintaxe, consulte Estrutura e sintaxe de políticas.
Formato de descrição de recursos
Especifique os recursos no elemento Resource usando o seguinte formato:
acs:dds:$regionid:$accountid:dbinstance/$dbinstanceid
|
Variável |
Descrição |
Exemplo |
|
|
ID da região da instância. Use |
|
|
|
ID da conta Alibaba Cloud. Use |
|
|
|
ID da instância. Use |
|
Exemplos de descrição de recursos:
|
Alvo |
Valor do recurso |
|
Uma instância específica em uma região específica |
|
|
Todas as instâncias em uma região específica |
|
|
Todas as instâncias em todas as regiões |
|
Operações de API autorizáveis
As tabelas a seguir listam todas as operações de API autorizadas pelo RAM.
Ciclo de vida da instância
|
Operação |
Descrição |
|
|
Cria uma instância do ApsaraDB for MongoDB. |
|
|
Modifica as configurações de uma instância do ApsaraDB for MongoDB. |
|
|
Exclui uma instância do ApsaraDB for MongoDB. |
|
|
Reinicia uma instância do ApsaraDB for MongoDB. |
|
|
Renova uma instância do ApsaraDB for MongoDB. |
Informações da instância
|
Operação |
Descrição |
|
|
Consulta instâncias do ApsaraDB for MongoDB. |
|
|
Consulta os atributos de uma instância do ApsaraDB for MongoDB. |
|
|
Modifica a descrição de uma instância do ApsaraDB for MongoDB. |
|
|
Consulta o atributo primário/secundário de uma instância do ApsaraDB for MongoDB. |
|
|
Consulta as métricas de desempenho de uma instância do ApsaraDB for MongoDB. |
Segurança e controle de acesso
|
Operação |
Descrição |
|
|
Consulta as listas de permissões de uma instância do ApsaraDB for MongoDB. |
|
|
Modifica as listas de permissões de uma instância do ApsaraDB for MongoDB. |
Gerenciamento de contas
|
Operação |
Descrição |
|
|
Consulta as contas de banco de dados de uma instância do ApsaraDB for MongoDB. |
|
|
Redefine a senha da conta de uma instância do ApsaraDB for MongoDB. |
|
|
Modifica a descrição de uma conta de banco de dados em uma instância do ApsaraDB for MongoDB. |
Backup e restauração
|
Operação |
Descrição |
|
|
Consulta a política de backup de uma instância do ApsaraDB for MongoDB. |
|
|
Modifica a política de backup de uma instância do ApsaraDB for MongoDB. |
|
|
Cria um backup para uma instância do ApsaraDB for MongoDB. |
|
|
Restaura os dados de uma instância do ApsaraDB for MongoDB. |
Configuração de rede
|
Operação |
Descrição |
|
|
Modifica o tipo de rede de uma instância do ApsaraDB for MongoDB. |
Exemplos de políticas personalizadas
Copie e modifique as seguintes políticas JSON conforme seus requisitos.
Exemplo 1: Acesso somente leitura a uma instância específica
Conceda acesso somente leitura a uma única instância. Substitua o ID da região, o ID da conta e o ID da instância pelos valores reais.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"dds:DescribeDBInstances",
"dds:DescribeDBInstanceAttribute",
"dds:DescribeDBInstancePerformance",
"dds:DescribeReplicaSetRole",
"dds:DescribeSecurityIps",
"dds:DescribeAccounts",
"dds:DescribeBackupPolicy"
],
"Resource": "acs:dds:cn-hangzhou:1234567890:dbinstance/dds-bp1234567890"
}
]
}
Exemplo 2: Apenas gerenciamento de backup
Permita que um usuário RAM gerencie backups sem conceder acesso à configuração da instância ou às definições de segurança.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"dds:DescribeBackupPolicy",
"dds:ModifyBackupPolicy",
"dds:CreateBackup",
"dds:RestoreDBInstance",
"dds:DescribeDBInstances"
],
"Resource": "acs:dds:*:*:dbinstance/*"
}
]
}
dds:DescribeDBInstances
está incluído para que o usuário RAM possa listar instâncias no console e acesse as configurações de backup.
Exemplo 3: Acesso total em uma região específica
Conceda permissões completas de gerenciamento em todas as instâncias do ApsaraDB for MongoDB apenas na região China (Hangzhou).
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "dds:*",
"Resource": "acs:dds:cn-hangzhou:*:dbinstance/*"
}
]
}
Conceitos principais
|
Conceito |
Descrição |
|
Usuário RAM |
Identidade criada sob sua conta Alibaba Cloud. Cada usuário RAM possui credenciais próprias e pode receber permissões específicas para gerenciar instâncias do ApsaraDB for MongoDB via console ou API. |
|
Política de sistema |
Política predefinida, criada e mantida pela Alibaba Cloud. Não é possível modificar políticas de sistema. |
|
Política personalizada |
Política definida pelo usuário para acesso granular a operações ou instâncias específicas. Crie, atualize e exclua políticas personalizadas conforme suas necessidades. |
|
Escopo de recurso |
Limite dentro do qual uma política entra em vigor. As permissões podem se aplicar a toda a conta Alibaba Cloud ou a um grupo de recursos específico. |
Melhores práticas
Comece com políticas de sistema. Use AliyunMongoDBFullAccess ou AliyunMongoDBReadOnlyAccess para a maioria dos cenários. Crie políticas personalizadas apenas quando for necessário um controle mais refinado.
Aplique o acesso de menor privilégio. Conceda apenas as permissões mínimas necessárias ao usuário RAM. Por exemplo, um usuário de monitoramento precisa apenas de operações
Describe*, e não de operaçõesModify*ouDelete*.Restrinja recursos por instância. Use o formato de descrição de recursos para limitar permissões a instâncias específicas, em vez de conceder acesso a todas as instâncias com um caractere curinga (
*).Separe funções. Atribua políticas personalizadas diferentes a usuários RAM distintos com base em suas funções. Por exemplo, separe operadores de backup de administradores de instâncias.
Revise as permissões regularmente. Audite periodicamente as permissões dos usuários RAM e revogue aquelas que não forem mais necessárias.
Evite políticas de alto risco. Não anexe AdministratorAccess ou AliyunRAMFullAccess, a menos que o usuário RAM precise de amplo acesso em todos os serviços da Alibaba Cloud.