CloudOps Orchestration Service (OOS) exige diferentes permissões de API para executar modelos distintos. Use a operação da API do OOS GenerateExecutionPolicy para obter as permissões necessárias de cada modelo e aplicar o princípio de menor privilégio. Como alternativa, conceda à função de serviço do OOS permissões FullAccess para outros serviços de nuvem. Os passos a seguir concedem ao OOS acesso a outros serviços de nuvem.
Contexto
Para autorizar o acesso de usuários ao OOS, configure o controle de acesso. Para mais informações, consulte Controle de acesso à conta.
O OOS usa tokens temporários do Security Token Service (STS) para acessar APIs de outros serviços de nuvem. Autorize o OOS a acessar seus recursos assumindo uma função do RAM.
Se nenhuma função do RAM for especificada, o OOS usará as permissões da conta Alibaba Cloud atual.
Se uma função do RAM for especificada, o OOS assumirá essa função.
Procedimento
Etapa 1: Criar uma função do RAM assumida pelo OOS
Acesse a página RAM console>Identities>Roles e clique em Create Role.
-
Na página Create Role, defina Principal Type como Cloud Service e Principal Name como . Em seguida, clique em OK.
NotaOs serviços disponíveis para o parâmetro Principal Name variam conforme o console do RAM.
Na caixa de diálogo exibida, especifique um nome para a função e clique em OK.
Etapa 2: Conceder permissões à função do RAM
Uma função do RAM recém-criada não tem permissões. Conceder permissões à função do RAM.
Acesse a página RAM console>Identities>Roles.
Localize a função do RAM criada para o OOS (por exemplo, OOSServiceRole). Na coluna Actions, clique em Attach Policy.
-
No painel Attach Policy, configure os parâmetros para criar uma política para a função do RAM e clique em Grant permissions.

Parâmetros:
: definido automaticamente como a função do RAM atual.
Policies: selecione as políticas exigidas pelo modelo do CloudOps Orchestration Service. Consulte Obter a política do RAM necessária para executar um modelo. Por exemplo, AliyunECSFullAccess concede acesso a todas as APIs do ECS.
Após conceder as permissões, clique em close.