Todos os produtos
Search
Central de documentação

CloudOps Orchestration Service:Controle de acesso à conta

Última atualização: Jun 28, 2026

Use o Resource Access Management (RAM) para controlar o acesso aos recursos do CloudOps Orchestration Service (OOS) no nível da conta. Para isso, crie usuários ou grupos RAM e anexe políticas de permissão específicas.

Casos de uso

O RAM é um serviço de controle de acesso fornecido pela Alibaba Cloud. Os casos de uso mais comuns para controlar o acesso ao OOS incluem:

  • Administrador de O&M do sistema: Crie um administrador do CloudOps Orchestration Service e conceda a esse grupo de administradores permissões totais sobre o CloudOps Orchestration Service, incluindo a capacidade de criar, editar e executar modelos.

  • Desenvolvedor de modelos: Desenvolvedores de modelos precisam de permissões para editar modelos. Conceda uma política a um desenvolvedor ou grupo de desenvolvedores que permita aos membros chamar ações como CreateTemplate e UpdateTemplate.

  • Operador de modelos: Restrinja os usuários para que executem apenas modelos do OOS.

  • Autorização no nível do modelo: Autorize usuários ou grupos RAM específicos a executar um modelo.

Conceder a permissão PassRole a um usuário RAM

Nota

Após definir uma função RAM para o serviço OOS e conceder permissões a ela, somente o CloudOps Orchestration Service estará autorizado a usar essa função RAM. As subcontas do CloudOps Orchestration Service não são autorizadas automaticamente. Uma subconta só poderá usar a função RAM de destino por meio do CloudOps Orchestration Service após receber a permissão PassRole para a função RAM de destino.

  • Para permitir que uma subconta use todas as funções RAM confiadas ao CloudOps Orchestration Service, crie a seguinte política e conceda-a à subconta.

    Política para conceder a permissão PassRole

    {
      "Version": "1",
      "Statement": [
        {
          "Action": "ram:PassRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "acs:Service": "oos.aliyuncs.com"
            }
          }
        }
      ]
    }	
  • Por motivos de segurança, talvez seja necessário restringir uma subconta a uma função RAM específica (como a OOSServiceRole padrão) ao usar o CloudOps Orchestration Service. Nesse caso, crie a seguinte política.

    Política para restringir qual função RAM pode ser passada

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": "ram:PassRole",
          "Resource": "acs:ram::{parent_uid}:role/OOSServiceRole"
        }
      ]
    }

Observações:

  • Se uma função RAM estiver codificada diretamente em um modelo (por exemplo, a OOSServiceRole padrão) e não for passada como parâmetro, o usuário RAM não precisará da permissão PassRole para executar o modelo, mas precisará dela para criar ou atualizar o modelo.

  • Caso uma função RAM seja especificada dinamicamente como parâmetro durante a execução do modelo e o próprio modelo não defina uma função RAM, o usuário RAM não precisará da permissão PassRole para criar ou atualizar o modelo, mas precisará dela para executar o modelo com a função especificada.

  • Nas políticas anteriores, substitua {parent_uid} pelo ID da sua conta Alibaba Cloud.

Políticas

Etapa 1: Criar uma política personalizada

  1. Faça logon no console RAM.

  2. No painel de navegação à esquerda, escolha Permissions > Policies.

  3. Clique em Create Policy.image

  4. Clique na aba JSON, cole o conteúdo da política e clique em OK.

    • Exemplo 1: Permitir que um usuário RAM execute modelos, mas não os edite

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": [
                      "oos:List*",
                      "oos:Get*",
                      "oos:StartExecution",
                      "oos:CancelExecution",
                      "oos:NotifyExecution"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
    • Exemplo 2: Permitir que um usuário RAM crie e edite modelos, mas não os execute

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": [
                      "oos:List*",
                      "oos:Get*",
                      "oos:CreateTemplate",
                      "oos:UpdateTemplate",
                      "oos:ValidateTemplateContent"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
    • Exemplo 3: Permissões de administrador para o CloudOps Orchestration Service

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": "oos:*",
                  "Effect": "Allow",
                  "Resource": "*"
              },
              {
                  "Action": "ram:PassRole",
                  "Resource": "*",
                  "Effect": "Allow",
                  "Condition": {
                      "StringEquals": {
                          "acs:Service": "oos.aliyuncs.com"
                      }
                  }
              }
          ]
      }
  5. Na página Create Policy, insira um nome e uma descrição e clique em OK.

    Após criar a política, clique em Policy Details para visualizar suas informações. Para modificar a política, clique em Modify Policy Document.

Etapa 2: Conceder permissões a um usuário RAM

  1. No painel de navegação à esquerda, escolha Identities > Users.image

  2. Localize o usuário RAM de destino e clique em Add Permissions na coluna Actions.

  3. Na seção Policies, selecione as políticas necessárias do sistema ou personalizadas.

  4. Clique em OK.