Use grupos de recursos com o RAM para isolar recursos e aplicar controle de acesso refinado na sua conta Alibaba Cloud. Saiba como o Network Intelligence Service oferece suporte a grupos de recursos e como conceder permissões no nível do grupo de recursos.
A autorização no nível do grupo de recursos aplica-se apenas aos tipos de recursos compatíveis com grupos de recursos e às operações que oferecem suporte a essa autorização.
As permissões concedidas no nível do grupo de recursos não se aplicam a tipos de recursos incompatíveis com grupos de recursos. Nesse caso, conceda permissões definindo o escopo do recurso como nível da conta. Para mais informações, consulte operações sem suporte a autorização no nível do grupo de recursos.
Autorização de grupo de recursos
Os grupos de recursos permitem organizar os recursos na sua conta Alibaba Cloud. Por exemplo, crie um grupo de recursos para cada projeto e mova os recursos desse projeto para o grupo correspondente para gerenciá-los de forma centralizada. Para mais informações, consulte O que é um grupo de recursos?
Após agrupar seus recursos, conceda permissões com escopo limitado a um grupo de recursos específico para entidades do RAM, como usuários RAM, grupos de usuários RAM ou funções RAM. Isso restringe a entidade do RAM a gerenciar apenas os recursos dentro desse grupo. Para mais informações, consulte Agrupamento e autorização de recursos.
Esse método de autorização oferece as seguintes vantagens:
Permissões refinadas: garanta que cada identidade RAM receba exatamente o acesso aos recursos necessário, evitando o gerenciamento conjunto de recursos de projetos diferentes.
Escalabilidade: ao adicionar novos recursos, basta incluí-los no grupo de recursos. A identidade RAM associada obtém automaticamente as permissões necessárias para esses novos recursos, o que elimina a necessidade de autorizações repetidas.
Conceder permissões no nível do grupo de recursos a um usuário RAM
Este tópico usa um RAM User como exemplo para descrever como conceder permissões sobre recursos do Network Intelligence em um grupo de recursos especificado.
1. Pré-requisitos
Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.
Crie um resource group e mova os recursos existentes para o grupo de recursos de destino. Para mais informações, consulte Criar um grupo de recursos, Transferir recursos automaticamente para um grupo de recursos e Transferir recursos manualmente para um grupo de recursos.
2. Conceder permissões no nível do grupo de recursos
Use um dos métodos a seguir para conceder permissões no nível do grupo de recursos.
Resource Management console
Use o recurso de gerenciamento de permissões de um grupo de recursos para conceder permissões a um usuário RAM. Para mais informações, consulte Conceder permissões em um grupo de recursos para uma identidade RAM.
Faça login no Resource Management console.
Na página Resource Groups, localize o grupo de recursos de destino e clique em permission management na coluna Actions.
Na aba permission management, clique em Add Permission.
-
No painel Add Permission, configure a entidade principal e a política de permissões.
Principal: selecione um usuário RAM existente.
Permission policy: selecione uma System Policy ou uma Custom Policy existente. Para mais informações, consulte Criar uma política de permissões personalizada.
Clique em OK.
RAM console
Conceda permissões no nível do grupo de recursos a um usuário RAM específico no RAM console. Para mais informações, consulte Gerenciar as permissões de um usuário RAM.
Faça login no RAM console usando sua conta Alibaba Cloud ou como administrador RAM.
No painel de navegação à esquerda, escolha . Na página Users, localize o usuário RAM de destino e clique em Add Permission na coluna Actions.
-
No painel Add Permission, configure as seguintes definições.
Resource scope: selecione Resource group.
Principal: selecione um usuário RAM existente, como aquele criado nos pré-requisitos.
Permission policy: selecione uma System Policy ou uma Custom Policy existente. Para mais informações, consulte Criar uma política de permissões personalizada.
Clique em OK.
Tipos de recursos compatíveis com grupos de recursos
O Network Intelligence oferece suporte a grupos de recursos para os seguintes tipos de recursos:
|
Serviço de nuvem |
Código do serviço de nuvem |
Tipo de recurso |
|
Network Intelligence |
netana |
diagnosis: diagnosis |
|
Network Intelligence |
netana |
networkpath: network path analysis |
Se um tipo de recurso necessário não oferecer suporte a grupos de recursos, envie feedback no console de grupos de recursos.

Operações sem suporte a grupos de recursos
As seguintes ações do Network Intelligence Service não oferecem suporte a autorização no nível do grupo de recursos:
|
Ações |
Descrição |
|
nis:ActiveNonPublicFlowAnalysis |
- |
|
nis:AddNisTrafficAnalyzerDataMapping |
- |
|
nis:BatchCreateFlowLogsToTrafficAnalyzer |
- |
|
nis:BatchUpdateFlowlogsForTrafficAnalyzer |
- |
|
nis:CheckFlowLogStatus |
- |
|
nis:CloseInsight |
- |
|
nis:CloseNetworkObservability |
- |
|
nis:CloseNis |
- |
|
nis:CloseNonPublicFlowAnalysis |
- |
|
nis:ConfigNetworkObservability |
- |
|
nis:CountNetworkPath |
- |
|
nis:CountNetworkResource |
- |
|
nis:CountNisEvent |
- |
|
nis:CreateAndAnalyzeNetworkPath |
Inicia uma tarefa de análise de acessibilidade de rede. |
|
nis:CreateInsight |
- |
|
nis:CreateInspectionTask |
- |
|
nis:CreateNISTrafficAnalyzer |
- |
|
nis:CreateNisAssistantTask |
- |
|
nis:DeleteInsight |
- |
|
nis:DeleteNISTrafficAnalyzer |
- |
|
nis:DeleteNisAssistantSession |
- |
|
nis:DeleteNisAssistantTask |
- |
|
nis:DeleteNisInspectionReport |
Exclui um relatório de inspeção. |
|
nis:DeleteNisInspectionTask |
Exclui uma tarefa de inspeção. |
|
nis:DeleteNisMetricSubscription |
- |
|
nis:DescribeBatchFlowLogCacheTask |
- |
|
nis:DescribeInspectionObjectList |
- |
|
nis:DescribeInspectionReportDetail |
- |
|
nis:DescribeNISTrafficAnalyzer |
- |
|
nis:DescribeNetworkAnalyticsNetQuality |
- |
|
nis:DescribeNisInspectionRecommendationResources |
Recupera uma lista de instâncias com problemas encontrados em um relatório de inspeção. |
|
nis:DescribeNisInspectionReportCheckItems |
Recupera os detalhes dos itens de verificação em um relatório de inspeção. |
|
nis:DescribeNisInspectionReportStatus |
Consulta o status de um relatório de inspeção. |
|
nis:DescribeNisInspectionReportSummary |
Consulta o resumo de um relatório de inspeção. |
|
nis:DescribeNisInspectionTask |
Consulta os detalhes de uma tarefa de inspeção. |
|
nis:DescribeNisMetricEnums |
- |
|
nis:DescribeNisTrafficRanking |
- |
|
nis:DescribeRegions |
- |
|
nis:DescribeTopologyNode |
- |
|
nis:DisableMultiAccount |
- |
|
nis:GetInsightPredictBytes |
- |
|
nis:GetInsightSummary |
- |
|
nis:GetInspectionSummary |
- |
|
nis:GetInternetFiveTupleHistory |
- |
|
nis:GetInternetMetric |
- |
|
nis:GetInternetQuality |
- |
|
nis:GetInternetScoreMetric |
- |
|
nis:GetInternetTopN |
- |
|
nis:GetInternetTuple |
Recupera classificações de tráfego de internet nas granularidades de 1 tupla, 2 tuplas e 5 tuplas, ordenáveis por métricas como volume de tráfego e contagem de pacotes. |
|
nis:GetMultiAccountStatus |
- |
|
nis:GetNatMetric |
- |
|
nis:GetNatTopN |
Recupera classificações em tempo real de dados de encaminhamento SNAT para um gateway NAT. |
|
nis:GetNetworkObservability |
- |
|
nis:GetNisEventDetail |
- |
|
nis:GetNisEventHistory |
- |
|
nis:GetNisNetworkMetrics |
Recupera dados detalhados de tendências para métricas de monitoramento em um cenário de análise de rede especificado. Esses dados incluem métricas de tráfego para análise de tráfego e métricas de desempenho para observação de desempenho. |
|
nis:GetNisNetworkRanking |
Recupera classificações de métricas de tráfego e desempenho para ajudar a identificar gargalos de rede, otimizar configurações de recursos e melhorar o desempenho da rede. |
|
nis:GetNisTrafficMetrics |
- |
|
nis:GetNisTrafficStatistics |
- |
|
nis:GetSameRegionSumBytes |
- |
|
nis:GetSameRegionTopN |
- |
|
nis:GetSameRegionVpcMetric |
- |
|
nis:GetTopoSummary |
- |
|
nis:GetTrafficAnalyzerOpenStatus |
- |
|
nis:GetTransitRouterFlowMetric |
- |
|
nis:GetTransitRouterFlowTopN |
Recupera classificações de tráfego entre domínios nas granularidades de 1 tupla, 2 tuplas e 5 tuplas, ordenáveis por métricas como volume de tráfego e contagem de pacotes. |
|
nis:GetVbrFlowMetric |
- |
|
nis:GetVbrFlowTopN |
Recupera classificações de tráfego de nuvem híbrida nas granularidades de 1 tupla, 2 tuplas e 5 tuplas, ordenáveis por métricas como volume de tráfego e contagem de pacotes. |
|
nis:IsOpenService |
- |
|
nis:ListDiagnosisInstance |
- |
|
nis:ListInsight |
- |
|
nis:ListInsightCycleIp |
- |
|
nis:ListInsightEvent |
- |
|
nis:ListInstance |
- |
|
nis:ListInternetEnum |
- |
|
nis:ListLatencyInfoBetweenClusters |
- |
|
nis:ListLatencyInfoBetweenRegions |
- |
|
nis:ListLatencyInfoBetweenZones |
- |
|
nis:ListMetricSubscriptions |
- |
|
nis:ListMultiAccount |
- |
|
nis:ListNISTrafficAnalyzers |
- |
|
nis:ListNisAssistantSessions |
- |
|
nis:ListNisAssistantTasks |
- |
|
nis:ListNisEvent |
- |
|
nis:ListNisInspectionResourceType |
Lista os tipos de produto para objetos de inspeção. |
|
nis:ListNisInspectionTaskReports |
Lista os relatórios de inspeção para tarefas de inspeção especificadas. |
|
nis:ListNisInspectionTasks |
Lista tarefas de inspeção de rede. |
|
nis:ListNisTrafficAnalyzerDataMapping |
- |
|
nis:ListNisTrafficAnalyzerDataMappings |
- |
|
nis:ListNonPublicFlowAnalysis |
- |
|
nis:ListNoneInsightEvent |
- |
|
nis:ListSameRegionVpc |
- |
|
nis:ListTagResources |
- |
|
nis:ListTrafficAnalyzerFlowLogs |
- |
|
nis:ListTrafficAnalyzerMappingResources |
- |
|
nis:ModifyNisTrafficAnalyzerDataMapping |
- |
|
nis:OpenInsight |
- |
|
nis:OpenMultiAccount |
- |
|
nis:OpenNISTrafficAnalyzer |
- |
|
nis:OpenNonPublicFlowAnalysis |
- |
|
nis:RefreshMultiAccount |
- |
|
nis:RemoveNisTrafficAnalyzerDataMapping |
- |
|
nis:StartNisInspectionTask |
Inicia uma tarefa de inspeção para gerar um relatório de inspeção. |
|
nis:StartNisTrafficRanking |
- |
|
nis:StopNisAssistantTask |
- |
|
nis:SubmitNisAssistantTaskFeedback |
- |
|
nis:UpdateInsight |
- |
|
nis:UpdateInsightCycleIp |
- |
|
nis:UpdateInspectionObjects |
- |
|
nis:UpdateInspectionTaskStatus |
- |
|
nis:UpdateNISTrafficAnalyzer |
- |
|
nis:UpdateNisInspectionTask |
Atualiza uma tarefa de inspeção. |
|
nis:UpdateSameRegionFlowAnalysis |
- |
Para operações sem suporte a autorização de grupo de recursos, selecionar Resource Group Level como Escopo do Recurso não surte efeito. Para conceder essas permissões a um Usuário RAM, crie uma política personalizada e defina o Escopo do Recurso como Account Level.
Veja a seguir dois exemplos de políticas de permissões personalizadas. Modifique o conteúdo da política conforme necessário.
-
Concede permissões para todas as ações somente leitura sem suporte a autorização no nível do grupo de recursos, conforme listado no elemento
Action.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "nis:CheckFlowLogStatus", "nis:CountNetworkPath", "nis:CountNetworkResource", "nis:CountNisEvent", "nis:DescribeBatchFlowLogCacheTask", "nis:DescribeInspectionObjectList", "nis:DescribeInspectionReportDetail", "nis:DescribeNISTrafficAnalyzer", "nis:DescribeNetworkAnalyticsNetQuality", "nis:DescribeNisInspectionRecommendationResources", "nis:DescribeNisInspectionReportCheckItems", "nis:DescribeNisInspectionReportStatus", "nis:DescribeNisInspectionReportSummary", "nis:DescribeNisInspectionTask", "nis:DescribeNisMetricEnums", "nis:DescribeNisTrafficRanking", "nis:DescribeRegions", "nis:DescribeTopologyNode", "nis:GetInsightPredictBytes", "nis:GetInsightSummary", "nis:GetInspectionSummary", "nis:GetInternetFiveTupleHistory", "nis:GetInternetMetric", "nis:GetInternetQuality", "nis:GetInternetScoreMetric", "nis:GetInternetTopN", "nis:GetInternetTuple", "nis:GetMultiAccountStatus", "nis:GetNatMetric", "nis:GetNatTopN", "nis:GetNetworkObservability", "nis:GetNisEventDetail", "nis:GetNisEventHistory", "nis:GetNisNetworkMetrics", "nis:GetNisNetworkRanking", "nis:GetNisTrafficMetrics", "nis:GetNisTrafficStatistics", "nis:GetSameRegionSumBytes", "nis:GetSameRegionTopN", "nis:GetSameRegionVpcMetric", "nis:GetTopoSummary", "nis:GetTrafficAnalyzerOpenStatus", "nis:GetTransitRouterFlowMetric", "nis:GetTransitRouterFlowTopN", "nis:GetVbrFlowMetric", "nis:GetVbrFlowTopN", "nis:IsOpenService", "nis:ListDiagnosisInstance", "nis:ListInsight", "nis:ListInsightCycleIp", "nis:ListInsightEvent", "nis:ListInstance", "nis:ListInternetEnum", "nis:ListLatencyInfoBetweenClusters", "nis:ListLatencyInfoBetweenRegions", "nis:ListLatencyInfoBetweenZones", "nis:ListMetricSubscriptions", "nis:ListMultiAccount", "nis:ListNISTrafficAnalyzers", "nis:ListNisAssistantSessions", "nis:ListNisAssistantTasks", "nis:ListNisEvent", "nis:ListNisInspectionResourceType", "nis:ListNisInspectionTaskReports", "nis:ListNisInspectionTasks", "nis:ListNisTrafficAnalyzerDataMapping", "nis:ListNisTrafficAnalyzerDataMappings", "nis:ListNonPublicFlowAnalysis", "nis:ListNoneInsightEvent", "nis:ListSameRegionVpc", "nis:ListTagResources", "nis:ListTrafficAnalyzerFlowLogs", "nis:ListTrafficAnalyzerMappingResources" ], "Resource": "*" } ] } -
Concede permissões para todas as ações sem suporte a autorização no nível do grupo de recursos, conforme listado no elemento
Action.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "nis:ActiveNonPublicFlowAnalysis", "nis:AddNisTrafficAnalyzerDataMapping", "nis:BatchCreateFlowLogsToTrafficAnalyzer", "nis:BatchUpdateFlowlogsForTrafficAnalyzer", "nis:CheckFlowLogStatus", "nis:CloseInsight", "nis:CloseNetworkObservability", "nis:CloseNis", "nis:CloseNonPublicFlowAnalysis", "nis:ConfigNetworkObservability", "nis:CountNetworkPath", "nis:CountNetworkResource", "nis:CountNisEvent", "nis:CreateAndAnalyzeNetworkPath", "nis:CreateInsight", "nis:CreateInspectionTask", "nis:CreateNISTrafficAnalyzer", "nis:CreateNisAssistantTask", "nis:DeleteInsight", "nis:DeleteNISTrafficAnalyzer", "nis:DeleteNisAssistantSession", "nis:DeleteNisAssistantTask", "nis:DeleteNisInspectionReport", "nis:DeleteNisInspectionTask", "nis:DeleteNisMetricSubscription", "nis:DescribeBatchFlowLogCacheTask", "nis:DescribeInspectionObjectList", "nis:DescribeInspectionReportDetail", "nis:DescribeNISTrafficAnalyzer", "nis:DescribeNetworkAnalyticsNetQuality", "nis:DescribeNisInspectionRecommendationResources", "nis:DescribeNisInspectionReportCheckItems", "nis:DescribeNisInspectionReportStatus", "nis:DescribeNisInspectionReportSummary", "nis:DescribeNisInspectionTask", "nis:DescribeNisMetricEnums", "nis:DescribeNisTrafficRanking", "nis:DescribeRegions", "nis:DescribeTopologyNode", "nis:DisableMultiAccount", "nis:GetInsightPredictBytes", "nis:GetInsightSummary", "nis:GetInspectionSummary", "nis:GetInternetFiveTupleHistory", "nis:GetInternetMetric", "nis:GetInternetQuality", "nis:GetInternetScoreMetric", "nis:GetInternetTopN", "nis:GetInternetTuple", "nis:GetMultiAccountStatus", "nis:GetNatMetric", "nis:GetNatTopN", "nis:GetNetworkObservability", "nis:GetNisEventDetail", "nis:GetNisEventHistory", "nis:GetNisNetworkMetrics", "nis:GetNisNetworkRanking", "nis:GetNisTrafficMetrics", "nis:GetNisTrafficStatistics", "nis:GetSameRegionSumBytes", "nis:GetSameRegionTopN", "nis:GetSameRegionVpcMetric", "nis:GetTopoSummary", "nis:GetTrafficAnalyzerOpenStatus", "nis:GetTransitRouterFlowMetric", "nis:GetTransitRouterFlowTopN", "nis:GetVbrFlowMetric", "nis:GetVbrFlowTopN", "nis:IsOpenService", "nis:ListDiagnosisInstance", "nis:ListInsight", "nis:ListInsightCycleIp", "nis:ListInsightEvent", "nis:ListInstance", "nis:ListInternetEnum", "nis:ListLatencyInfoBetweenClusters", "nis:ListLatencyInfoBetweenRegions", "nis:ListLatencyInfoBetweenZones", "nis:ListMetricSubscriptions", "nis:ListMultiAccount", "nis:ListNISTrafficAnalyzers", "nis:ListNisAssistantSessions", "nis:ListNisAssistantTasks", "nis:ListNisEvent", "nis:ListNisInspectionResourceType", "nis:ListNisInspectionTaskReports", "nis:ListNisInspectionTasks", "nis:ListNisTrafficAnalyzerDataMapping", "nis:ListNisTrafficAnalyzerDataMappings", "nis:ListNonPublicFlowAnalysis", "nis:ListNoneInsightEvent", "nis:ListSameRegionVpc", "nis:ListTagResources", "nis:ListTrafficAnalyzerFlowLogs", "nis:ListTrafficAnalyzerMappingResources", "nis:ModifyNisTrafficAnalyzerDataMapping", "nis:OpenInsight", "nis:OpenMultiAccount", "nis:OpenNISTrafficAnalyzer", "nis:OpenNonPublicFlowAnalysis", "nis:RefreshMultiAccount", "nis:RemoveNisTrafficAnalyzerDataMapping", "nis:StartNisInspectionTask", "nis:StartNisTrafficRanking", "nis:StopNisAssistantTask", "nis:SubmitNisAssistantTaskFeedback", "nis:UpdateInsight", "nis:UpdateInsightCycleIp", "nis:UpdateInspectionObjects", "nis:UpdateInspectionTaskStatus", "nis:UpdateNISTrafficAnalyzer", "nis:UpdateNisInspectionTask", "nis:UpdateSameRegionFlowAnalysis" ], "Resource": "*" } ] }
Um usuário RAM ou uma função RAM com permissões no nível da conta possui privilégios elevados e pode gerenciar todos os recursos da sua conta. Conceda essas permissões apenas quando necessário e sempre siga o princípio do menor privilégio.
Perguntas frequentes
Localizar o grupo de recursos de um recurso
Opção 1: clique em nome do recurso para abrir sua página de detalhes e encontrar o grupo de recursos.
Opção 2: faça login no Resource Management console e acesse . À esquerda, selecione a conta proprietária do recurso. A opção Current Account vem selecionada por padrão. Use os filtros para localizar seu recurso e visualize seu grupo de recursos.
Visualize recursos de produtos em um grupo de recursos
Opção 1: faça login no Resource Management console e acesse . À esquerda, sob a conta proprietária dos recursos (a Current Account é selecionada por padrão), clique em grupo de recursos de destino. À direita, selecione o produto no filtro Select Resource Type para visualizar todos os seus recursos.
Opção 2: faça login no Resource Management console e acesse . Localize o grupo de recursos de destino e clique em Manage Resources na coluna Actions. Na página Manage Resources, selecione o produto na lista suspensa Product para visualizar todos os seus recursos.
Mover recursos para outro grupo de recursos
Faça login no Resource Management console e acesse . Localize o grupo de recursos que contém os recursos a serem movidos e clique em Manage Resources na coluna Actions. Na página exibida, use os filtros para encontrar os recursos desejados. Marque a caixa de seleção de cada recurso, clique em Transfer Resources na parte inferior da lista e siga as instruções na tela para concluir a transferência.