Todos os produtos
Search
Central de documentação

CloudOps Orchestration Service:Create and authorize a RAM role for OOS

Última atualização: Sep 11, 2026

CloudOps Orchestration Service (OOS) exige diferentes permissões de API para executar modelos distintos. Use a operação da API do OOS GenerateExecutionPolicy para obter as permissões necessárias de cada modelo e aplicar o princípio de menor privilégio. Como alternativa, conceda à função de service do OOS permissões FullAccess para outros serviços de cloud. Os passos a seguir concedem acesso ao OOS para outros serviços de cloud.

Contexto

Nota

Para conceder a um usuário do RAM (subconta) as permissões de acesso ao OOS, consulte Account access control.

O OOS usa tokens temporários do Security Token Service (STS) para acessar APIs de outros serviços de cloud. Autorize o OOS a acessar seus recursos assumindo uma função do RAM.

  • Se nenhuma função do RAM for especificada, o OOS usará as permissões existentes da conta que executa o modelo.

  • Se uma função do RAM for especificada, o OOS assumirá a função indicada.

Procedimento

Etapa 1: Criar uma função do RAM assumida pelo OOS

  1. Acesse a página RAM console>Identities>Roles e clique em Create Role.

  2. Na página Create Role, defina Principal Type como Cloud Service, configure Principal Name como CloudOps Orchestration Service e clique em OK.

    Nota

    Os serviços disponíveis para o parâmetro Principal Name dependem do console do RAM.

  3. Na caixa de diálogo exibida, especifique um nome para a função e clique em OK.

Etapa 2: Conceder permissões à função do RAM

Uma função do RAM recém-criada não possui permissões. Grant permissions to the RAM role.

  1. Acesse a página RAM console>Identities>Roles.

  2. Na lista de funções, localize a função do RAM criada para o OOS (por exemplo, OOSServiceRole). Na coluna Actions, clique em Attach Policy.

  3. No painel Attach Policy, configure os parâmetros para anexar políticas de permissão à função do RAM e clique em Grant permissions. A seção abaixo descreve os principais parâmetros:

    • Principal: Definido automaticamente como a função atual do RAM, correspondente à função de service do OOS.

    • Policies: Selecione as políticas exigidas pelo modelo do CloudOps Orchestration Service. Obtain the RAM policy required to execute a template. Por exemplo, AliyunECSFullAccess concede acesso a todas as APIs do ECS.

  4. Após conceder as permissões, clique em close.