Use o Resource Access Management (RAM) para controlar o acesso aos recursos do CloudOps Orchestration Service (OOS) no nível da conta. Para isso, crie usuários ou grupos RAM e anexe políticas de permissão específicas.
Casos de uso
O RAM é um serviço de controle de acesso fornecido pela Alibaba Cloud. Os casos de uso mais comuns para controlar o acesso ao OOS incluem:
Administrador de O&M do sistema: Crie um administrador do CloudOps Orchestration Service e conceda a esse grupo de administradores permissões totais sobre o CloudOps Orchestration Service, incluindo a capacidade de criar, editar e executar modelos.
Desenvolvedor de modelos: Desenvolvedores de modelos precisam de permissões para editar modelos. Conceda uma política a um desenvolvedor ou grupo de desenvolvedores que permita aos membros chamar ações como
CreateTemplateeUpdateTemplate.Operador de modelos: Restrinja os usuários para que executem apenas modelos do OOS.
Autorização no nível do modelo: Autorize usuários ou grupos RAM específicos a executar um modelo.
Conceder a permissão PassRole a um usuário RAM
Após definir uma função RAM para o serviço OOS e conceder permissões a ela, somente o CloudOps Orchestration Service estará autorizado a usar essa função RAM. As subcontas do CloudOps Orchestration Service não são autorizadas automaticamente. Uma subconta só poderá usar a função RAM de destino por meio do CloudOps Orchestration Service após receber a permissão PassRole para a função RAM de destino.
-
Para permitir que uma subconta use todas as funções RAM confiadas ao CloudOps Orchestration Service, crie a seguinte política e conceda-a à subconta.
-
Por motivos de segurança, talvez seja necessário restringir uma subconta a uma função RAM específica (como a OOSServiceRole padrão) ao usar o CloudOps Orchestration Service. Nesse caso, crie a seguinte política.
Observações:
Se uma função RAM estiver codificada diretamente em um modelo (por exemplo, a OOSServiceRole padrão) e não for passada como parâmetro, o usuário RAM não precisará da permissão PassRole para executar o modelo, mas precisará dela para criar ou atualizar o modelo.
Caso uma função RAM seja especificada dinamicamente como parâmetro durante a execução do modelo e o próprio modelo não defina uma função RAM, o usuário RAM não precisará da permissão PassRole para criar ou atualizar o modelo, mas precisará dela para executar o modelo com a função especificada.
Nas políticas anteriores, substitua {parent_uid} pelo ID da sua conta Alibaba Cloud.
Políticas
Etapa 1: Criar uma política personalizada
Faça logon no console RAM.
No painel de navegação à esquerda, escolha .
Clique em Create Policy.

-
Clique na aba JSON, cole o conteúdo da política e clique em OK.
-
-
Na página Create Policy, insira um nome e uma descrição e clique em OK.
Após criar a política, clique em Policy Details para visualizar suas informações. Para modificar a política, clique em Modify Policy Document.
Etapa 2: Conceder permissões a um usuário RAM
No painel de navegação à esquerda, escolha .

Localize o usuário RAM de destino e clique em Add Permissions na coluna Actions.
Na seção Policies, selecione as políticas necessárias do sistema ou personalizadas.
Clique em OK.