Todos os produtos
Search
Central de documentação

Object Storage Service:Usar grupos de recursos para controle de acesso detalhado

Última atualização: Jul 03, 2026

Use o Resource Group para gerenciar recursos do Object Storage Service (OSS) como uma coleção e aplique políticas do Resource Access Management (RAM) que autorizam ações apenas sobre os recursos de um grupo específico. Isso permite aplicar o princípio do menor privilégio (PoLP) na sua conta do Alibaba Cloud.

Nota

As permissões podem ser atribuídas a um grupo de recursos somente para os tipos de recursos compatíveis e ações suportadas. Para as ações não suportadas, qualquer escopo de grupo de recursos em uma política é ignorado; as permissões devem ser concedidas no nível da conta.

Como funciona

Grupos de recursos organizam seus recursos por projeto ou ambiente. Após agrupar os recursos, vincule uma política RAM a uma identidade (como um usuário RAM, grupo de usuários ou função) que limite as permissões exclusivamente a esse grupo. Para mais informações, consulte Agrupamento de recursos e autorização.

Essa abordagem oferece dois benefícios principais:

  • Controle de acesso detalhado: em vez de conceder permissões em toda a conta, limite o acesso de uma identidade somente aos recursos de um grupo específico. Isso ajuda a isolar cargas de trabalho específicas de projeto e a reduzir o risco de acesso não intencional.

  • Gerenciamento simplificado: quando novos recursos são adicionados a um grupo de recursos, as identidades RAM com permissões limitadas a esse grupo ganham acesso automaticamente. Não é necessário atualizar as políticas RAM a cada vez que um novo recurso for criado.

Conceder permissões no nível do grupo de recursos a um usuário RAM

Esta seção demonstra como conceder a um usuário RAM permissão para acessar somente os recursos do Object Storage Service (OSS) dentro de um grupo de recursos específico.

1. Pré-requisitos

2. Conceder permissões

Conceda permissões no nível do grupo de recursos no console do Resource Management ou no console do RAM.

Resource Management console

  • Acesse o Resource Management console.

  • Na página Resource Group, localize o grupo de recursos de destino e clique em Permission Management na coluna Actions.

  • Na aba Permissions, clique em Grant Permission.

  • No painel Grant Permission, configure o principal e a política de acesso.

  • Clique em OK.

Para mais informações, consulte Conceder permissões em grupos de recursos a uma identidade RAM.

RAM console

  • Acesse o RAM console usando uma conta do Alibaba Cloud ou uma conta de administrador RAM.

  • No painel de navegação à esquerda, escolha Identities > Users. Na página Users, localize o usuário RAM de destino e clique em Attach Policy na coluna Actions.

  • No painel Attach Policy, adicione permissões para o usuário RAM.

    • Resource Scope: selecione Resource Group.

    • Principal: selecione um usuário RAM existente ou o usuário RAM criado na etapa anterior.

    • Policy: selecione uma System Policy ou uma Custom Policy. Para mais informações, consulte Criar uma política de permissão personalizada.

  • Clique em OK.

Para mais informações, consulte Gerenciar permissões de usuário RAM.

Recursos compatíveis

Os recursos a seguir do Object Storage Service (OSS) são compatíveis com a autorização no nível do grupo de recursos:

Serviço do Alibaba Cloud

Código do serviço

Tipo de recurso

Object Storage Service (OSS)

oss

bucket : bucket

Nota

Para solicitar suporte para tipos de recursos não listados aqui, envie seu feedback pelo Resource Management console.

image

Ações não suportadas

As ações a seguir do Object Storage Service (OSS) não são compatíveis com a autorização no nível do grupo de recursos:

Ação

Descrição

oss:ActivateProduct

-

oss:AppendObject

-

oss:BatchDeleteMaliciousFileWhitelistConfig

-

oss:CancelStockOssCheckTask

-

oss:CheckMfdServiceOpen

-

oss:CompleteMultipartUpload

-

oss:CopyObject

-

oss:CreateImportAddress

-

oss:CreateImportAgent

-

oss:CreateImportJob

-

oss:CreateImportReport

-

oss:CreateImportTunnel

-

oss:CreateJob

-

oss:CreateMaliciousFileWhitelistConfig

-

oss:CreateOrder

-

oss:CreateOssBucketScanTask

-

oss:CreateOssScanConfig

-

oss:CreatePreCheck

-

oss:CreateReservedCapacity

-

oss:CreateSddpDefaultTask

-

oss:CreateStockOssCheckTask

-

oss:CreateTableBucket

-

oss:DeleteCache

-

oss:DeleteImportAddress

-

oss:DeleteImportAgent

-

oss:DeleteImportJob

-

oss:DeleteImportTunnel

-

oss:DeleteJob

-

oss:DeletePublicAccessBlock

Exclui as configurações do Block Public Access dos recursos do OSS.

oss:DeleteResourcePoolBucketGroupQoSInfo

-

oss:DeleteResourcePoolPriorityQosConfiguration

-

oss:DeleteResourcePoolRequesterPriorityQosConfiguration

-

oss:DeleteResourcePoolRequesterQoSInfo

-

oss:DeleteSddpDefaultTask

-

oss:DeleteSystemNotification

-

oss:DescribeExportInfo

-

oss:DescribeJob

-

oss:DescribeRegions

Consulta os endpoints de todas as regiões compatíveis ou os endpoints de uma região específica.

oss:DescribeServiceLinkedRoleStatus

-

oss:DoDataPipelineAction

-

oss:DoLogicalDeleteResource

-

oss:DoPhysicalDeleteResource

-

oss:ExportRecord

-

oss:ExportResult

-

oss:GeneratePortraitForOss

-

oss:GetBucket

-

oss:GetBucketPartitionDistribution

-

oss:GetCache

-

oss:GetFileDetectReport

-

oss:GetImageSceneLabelListConf

-

oss:GetImportAddress

-

oss:GetImportAgent

-

oss:GetImportJob

-

oss:GetImportJobResult

-

oss:GetImportReport

-

oss:GetImportTunnel

-

oss:GetJobNameList

-

oss:GetObjectMeta

-

oss:GetOssBucketScanStatistic

-

oss:GetOssCheckResultDetail

-

oss:GetOssCheckStatus

-

oss:GetOssScanConfig

-

oss:GetPublicAccessBlock

Consulta as configurações do Block Public Access dos recursos do OSS.

oss:GetReservedCapacity

-

oss:GetResourcePoolBucketGroupQoSInfo

-

oss:GetResourcePoolInfo

-

oss:GetResourcePoolPriorityQosConfiguration

-

oss:GetResourcePoolRequesterPriorityQosConfiguration

-

oss:GetResourcePoolRequesterQoSInfo

-

oss:GetScanNum

-

oss:GetScanResult

-

oss:GetSddpBucketIdentifyStat

-

oss:GetSddpBucketRuleTop

-

oss:GetSddpDefaultTask

-

oss:GetSddpObject

-

oss:GetSddpUserPortrait

-

oss:GetService

-

oss:GetServiceConfig

-

oss:GetServiceLabelConfig

-

oss:GetStatusList

-

oss:GetStockOssCheckTasksList

-

oss:GetSwitchRegionDetail

-

oss:GetSystemNotification

-

oss:GetUserAntiDDosInfo

Consulta as informações sobre uma instância Anti-DDoS de uma conta do Alibaba Cloud.

oss:GetUserQoSInfo

-

oss:Getobject

-

oss:HandleObjectScanEvent

-

oss:HeadObject

-

oss:InitBucketAntiDDosInfo

Inicializa uma instância Anti-DDoS para um bucket.

oss:InitUserAntiDDosInfo

Cria uma instância Anti-DDoS.

oss:InitiateMultipartUpload

-

oss:List

-

oss:ListAccessPointsForObjectProcess

Lista informações sobre pontos de acesso Object FC em uma conta do Alibaba Cloud.

oss:ListBucketAntiDDosInfo

Consulta a lista de proteção de uma instância Anti-DDoS de um bucket.

oss:ListCache

-

oss:ListDataRedundancyType

-

oss:ListImportAddress

-

oss:ListImportAgent

-

oss:ListImportJob

-

oss:ListImportJobHistory

-

oss:ListImportTunnel

-

oss:ListJobs

-

oss:ListMaliciousFileWhitelistConfigs

-

oss:ListObjectScanEvent

-

oss:ListObjectsV2

-

oss:ListOssBucket

-

oss:ListOssBucketScanInfo

-

oss:ListReservedCapacity

-

oss:ListResourcePoolBucketGroupQoSInfos

-

oss:ListResourcePoolBucketGroups

-

oss:ListResourcePoolBuckets

-

oss:ListResourcePoolRequesterQoSInfos

-

oss:ListResourcePools

-

oss:ListSddpBuckets

-

oss:ListSddpFileCategorys

-

oss:ListSddpObjects

-

oss:ListSddpRegions

-

oss:ListSddpTasks

-

oss:ListSddpTemplateAllRules

-

oss:ListServiceConfigs

-

oss:ListSupportObjectSuffix

-

oss:ListTableBuckets

-

oss:ListUserDataRedundancyTransition

-

oss:ListVectorBuckets

-

oss:ModifySddpDefaultTask

-

oss:OpenOssService

Ativa o Object Storage Service.

oss:OperateBucketScanTask

-

oss:OssCheckResultList

-

oss:PostObject

-

oss:PublishRtmpStream

-

oss:PutBucketACL

-

oss:PutBucketTag

-

oss:PutCache

-

oss:PutDataLakeStorageTransferJob

-

oss:PutObjectACL

-

oss:PutPublicAccessBlock

Ativa ou desativa o Block Public Access para recursos do Object Storage Service (OSS).

oss:PutResourcePoolBucketGroupQoSInfo

-

oss:PutResourcePoolPriorityQosConfiguration

-

oss:PutResourcePoolRequesterPriorityQosConfiguration

-

oss:PutResourcePoolRequesterQoSInfo

-

oss:PutSystemNotification

-

oss:SddpCreateDataLimit

-

oss:SddpDescribeAllBucketInstances

-

oss:SddpDescribeBucketInstances

-

oss:StartDataLakeStorageTransferJob

-

oss:UpdateBucketAntiDDosInfo

Atualiza o status de uma instância Anti-DDoS de um bucket.

oss:UpdateImportAddress

-

oss:UpdateImportJob

-

oss:UpdateImportTunnel

-

oss:UpdateJob

-

oss:UpdateJobPriority

-

oss:UpdateJobStatus

-

oss:UpdateMaliciousFileWhitelistConfig

-

oss:UpdateOssScanConfig

-

oss:UpdateReservedCapacity

-

oss:UpdateSddpTaskStatus

-

oss:UpdateServiceConfig

-

oss:UpdateUserAntiDDosInfo

Modifica o status de uma instância Anti-DDoS.

oss:UpgradeSddpVersion

-

oss:UploadPart

-

oss:UploadPartCopy

-

oss:VerifyAgentTunnel

-

oss:VerifyImportAddress

-

oss:getObects

-

oss:gettest

-

Para essas ações, crie uma política personalizada com o escopo definido como Account.

image.pngPersonalize os exemplos de políticas a seguir conforme suas necessidades:

  • Permitir acesso somente leitura

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "oss:DescribeRegions",
            "oss:GetBucket",
            "oss:GetBucketPartitionDistribution",
            "oss:GetCache",
            "oss:GetFileDetectReport",
            "oss:GetImageSceneLabelListConf",
            "oss:GetImportAddress",
            "oss:GetImportAgent",
            "oss:GetImportJob",
            "oss:GetImportJobResult",
            "oss:GetImportReport",
            "oss:GetImportTunnel",
            "oss:GetJobNameList",
            "oss:GetObjectMeta",
            "oss:GetOssBucketScanStatistic",
            "oss:GetOssCheckResultDetail",
            "oss:GetOssCheckStatus",
            "oss:GetOssScanConfig",
            "oss:GetPublicAccessBlock",
            "oss:GetReservedCapacity",
            "oss:GetResourcePoolBucketGroupQoSInfo",
            "oss:GetResourcePoolInfo",
            "oss:GetResourcePoolPriorityQosConfiguration",
            "oss:GetResourcePoolRequesterPriorityQosConfiguration",
            "oss:GetResourcePoolRequesterQoSInfo",
            "oss:GetScanNum",
            "oss:GetScanResult",
            "oss:GetSddpBucketIdentifyStat",
            "oss:GetSddpBucketRuleTop",
            "oss:GetSddpDefaultTask",
            "oss:GetSddpObject",
            "oss:GetSddpUserPortrait",
            "oss:GetService",
            "oss:GetServiceConfig",
            "oss:GetServiceLabelConfig",
            "oss:GetStatusList",
            "oss:GetStockOssCheckTasksList",
            "oss:GetSwitchRegionDetail",
            "oss:GetSystemNotification",
            "oss:GetUserAntiDDosInfo",
            "oss:GetUserQoSInfo",
            "oss:Getobject",
            "oss:List",
            "oss:ListAccessPointsForObjectProcess",
            "oss:ListBucketAntiDDosInfo",
            "oss:ListCache",
            "oss:ListDataRedundancyType",
            "oss:ListImportAddress",
            "oss:ListImportAgent",
            "oss:ListImportJob",
            "oss:ListImportJobHistory",
            "oss:ListImportTunnel",
            "oss:ListJobs",
            "oss:ListMaliciousFileWhitelistConfigs",
            "oss:ListObjectScanEvent",
            "oss:ListObjectsV2",
            "oss:ListOssBucket",
            "oss:ListOssBucketScanInfo",
            "oss:ListReservedCapacity",
            "oss:ListResourcePoolBucketGroupQoSInfos",
            "oss:ListResourcePoolBucketGroups",
            "oss:ListResourcePoolBuckets",
            "oss:ListResourcePoolRequesterQoSInfos",
            "oss:ListResourcePools",
            "oss:ListSddpBuckets",
            "oss:ListSddpFileCategorys",
            "oss:ListSddpObjects",
            "oss:ListSddpRegions",
            "oss:ListSddpTasks",
            "oss:ListSddpTemplateAllRules",
            "oss:ListServiceConfigs",
            "oss:ListSupportObjectSuffix",
            "oss:ListTableBuckets",
            "oss:ListUserDataRedundancyTransition",
            "oss:ListVectorBuckets"
          ],
          "Resource": "*"
        }
      ]
    }
    
  • Permitir acesso completo

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "oss:ActivateProduct",
            "oss:AppendObject",
            "oss:BatchDeleteMaliciousFileWhitelistConfig",
            "oss:CancelStockOssCheckTask",
            "oss:CheckMfdServiceOpen",
            "oss:CompleteMultipartUpload",
            "oss:CopyObject",
            "oss:CreateImportAddress",
            "oss:CreateImportAgent",
            "oss:CreateImportJob",
            "oss:CreateImportReport",
            "oss:CreateImportTunnel",
            "oss:CreateJob",
            "oss:CreateMaliciousFileWhitelistConfig",
            "oss:CreateOrder",
            "oss:CreateOssBucketScanTask",
            "oss:CreateOssScanConfig",
            "oss:CreatePreCheck",
            "oss:CreateReservedCapacity",
            "oss:CreateSddpDefaultTask",
            "oss:CreateStockOssCheckTask",
            "oss:CreateTableBucket",
            "oss:DeleteCache",
            "oss:DeleteImportAddress",
            "oss:DeleteImportAgent",
            "oss:DeleteImportJob",
            "oss:DeleteImportTunnel",
            "oss:DeleteJob",
            "oss:DeletePublicAccessBlock",
            "oss:DeleteResourcePoolBucketGroupQoSInfo",
            "oss:DeleteResourcePoolPriorityQosConfiguration",
            "oss:DeleteResourcePoolRequesterPriorityQosConfiguration",
            "oss:DeleteResourcePoolRequesterQoSInfo",
            "oss:DeleteSddpDefaultTask",
            "oss:DeleteSystemNotification",
            "oss:DescribeExportInfo",
            "oss:DescribeJob",
            "oss:DescribeRegions",
            "oss:DescribeServiceLinkedRoleStatus",
            "oss:DoDataPipelineAction",
            "oss:DoLogicalDeleteResource",
            "oss:DoPhysicalDeleteResource",
            "oss:ExportRecord",
            "oss:ExportResult",
            "oss:GeneratePortraitForOss",
            "oss:GetBucket",
            "oss:GetBucketPartitionDistribution",
            "oss:GetCache",
            "oss:GetFileDetectReport",
            "oss:GetImageSceneLabelListConf",
            "oss:GetImportAddress",
            "oss:GetImportAgent",
            "oss:GetImportJob",
            "oss:GetImportJobResult",
            "oss:GetImportReport",
            "oss:GetImportTunnel",
            "oss:GetJobNameList",
            "oss:GetObjectMeta",
            "oss:GetOssBucketScanStatistic",
            "oss:GetOssCheckResultDetail",
            "oss:GetOssCheckStatus",
            "oss:GetOssScanConfig",
            "oss:GetPublicAccessBlock",
            "oss:GetReservedCapacity",
            "oss:GetResourcePoolBucketGroupQoSInfo",
            "oss:GetResourcePoolInfo",
            "oss:GetResourcePoolPriorityQosConfiguration",
            "oss:GetResourcePoolRequesterPriorityQosConfiguration",
            "oss:GetResourcePoolRequesterQoSInfo",
            "oss:GetScanNum",
            "oss:GetScanResult",
            "oss:GetSddpBucketIdentifyStat",
            "oss:GetSddpBucketRuleTop",
            "oss:GetSddpDefaultTask",
            "oss:GetSddpObject",
            "oss:GetSddpUserPortrait",
            "oss:GetService",
            "oss:GetServiceConfig",
            "oss:GetServiceLabelConfig",
            "oss:GetStatusList",
            "oss:GetStockOssCheckTasksList",
            "oss:GetSwitchRegionDetail",
            "oss:GetSystemNotification",
            "oss:GetUserAntiDDosInfo",
            "oss:GetUserQoSInfo",
            "oss:Getobject",
            "oss:HandleObjectScanEvent",
            "oss:HeadObject",
            "oss:InitBucketAntiDDosInfo",
            "oss:InitUserAntiDDosInfo",
            "oss:InitiateMultipartUpload",
            "oss:List",
            "oss:ListAccessPointsForObjectProcess",
            "oss:ListBucketAntiDDosInfo",
            "oss:ListCache",
            "oss:ListDataRedundancyType",
            "oss:ListImportAddress",
            "oss:ListImportAgent",
            "oss:ListImportJob",
            "oss:ListImportJobHistory",
            "oss:ListImportTunnel",
            "oss:ListJobs",
            "oss:ListMaliciousFileWhitelistConfigs",
            "oss:ListObjectScanEvent",
            "oss:ListObjectsV2",
            "oss:ListOssBucket",
            "oss:ListOssBucketScanInfo",
            "oss:ListReservedCapacity",
            "oss:ListResourcePoolBucketGroupQoSInfos",
            "oss:ListResourcePoolBucketGroups",
            "oss:ListResourcePoolBuckets",
            "oss:ListResourcePoolRequesterQoSInfos",
            "oss:ListResourcePools",
            "oss:ListSddpBuckets",
            "oss:ListSddpFileCategorys",
            "oss:ListSddpObjects",
            "oss:ListSddpRegions",
            "oss:ListSddpTasks",
            "oss:ListSddpTemplateAllRules",
            "oss:ListServiceConfigs",
            "oss:ListSupportObjectSuffix",
            "oss:ListTableBuckets",
            "oss:ListUserDataRedundancyTransition",
            "oss:ListVectorBuckets",
            "oss:ModifySddpDefaultTask",
            "oss:OpenOssService",
            "oss:OperateBucketScanTask",
            "oss:OssCheckResultList",
            "oss:PostObject",
            "oss:PublishRtmpStream",
            "oss:PutBucketACL",
            "oss:PutBucketTag",
            "oss:PutCache",
            "oss:PutDataLakeStorageTransferJob",
            "oss:PutObjectACL",
            "oss:PutPublicAccessBlock",
            "oss:PutResourcePoolBucketGroupQoSInfo",
            "oss:PutResourcePoolPriorityQosConfiguration",
            "oss:PutResourcePoolRequesterPriorityQosConfiguration",
            "oss:PutResourcePoolRequesterQoSInfo",
            "oss:PutSystemNotification",
            "oss:SddpCreateDataLimit",
            "oss:SddpDescribeAllBucketInstances",
            "oss:SddpDescribeBucketInstances",
            "oss:StartDataLakeStorageTransferJob",
            "oss:UpdateBucketAntiDDosInfo",
            "oss:UpdateImportAddress",
            "oss:UpdateImportJob",
            "oss:UpdateImportTunnel",
            "oss:UpdateJob",
            "oss:UpdateJobPriority",
            "oss:UpdateJobStatus",
            "oss:UpdateMaliciousFileWhitelistConfig",
            "oss:UpdateOssScanConfig",
            "oss:UpdateReservedCapacity",
            "oss:UpdateSddpTaskStatus",
            "oss:UpdateServiceConfig",
            "oss:UpdateUserAntiDDosInfo",
            "oss:UpgradeSddpVersion",
            "oss:UploadPart",
            "oss:UploadPartCopy",
            "oss:VerifyAgentTunnel",
            "oss:VerifyImportAddress",
            "oss:getObects",
            "oss:gettest"
          ],
          "Resource": "*"
        }
      ]
    }
    
Importante

A concessão de permissões no nível da conta permite acesso a todos os recursos relevantes da conta. Sempre siga o PoLP.

Perguntas frequentes

Como encontrar o grupo de recursos ao qual um recurso pertence?

  • Método 1: pelo console do serviço

    • Acesse o console do serviço onde o recurso foi criado. Na página de detalhes do recurso, o grupo de recursos geralmente está listado na seção de informações básicas.

  • Método 2: pelo Resource Management console

    • Acesse o Resource Management console.

    • Escolha Resource Center > Resource Search.

    • No painel à esquerda, selecione a conta proprietária do recurso de destino (o padrão é Current Account).

    • Use condições de filtro para localizar seu recurso.

    • A coluna Resource Group Name mostra a qual grupo o recurso pertence.

Como visualizar todos os recursos de um grupo de recursos específico?

  • Método 1:

    • Acesse o Resource Management console.

    • Escolha Resource Center > Resource Search.

    • No painel à esquerda, sob a conta proprietária dos recursos (o padrão é Current Account), clique no nome do grupo de recursos desejado.

    • No painel à direita, selecione o serviço de nuvem na lista suspensa Select resource types.

    • Todos os recursos desse grupo serão exibidos.

  • Método 2:

    • Acesse o Resource Management console.

    • Escolha Resource Group > Resource Group.

    • Localize o grupo de recursos desejado e clique em Resource Management na coluna Actions.

    • Na página de gerenciamento de recursos, selecione o serviço de nuvem na lista suspensa Service.

    • Todos os recursos desse grupo serão exibidos.

Como mover vários recursos para um grupo de recursos diferente em lote?

  1. Acesse o Resource Management console.

  2. Escolha Resource Group > Resource Group.

  3. Localize o grupo de recursos desejado e clique em Resource Management na coluna Actions.

  4. Na página de gerenciamento de recursos, use condições de filtro para localizar os recursos que deseja mover.

  5. Marque a caixa de seleção de cada recurso.

  6. Na parte inferior da página, clique em Transfer.

  7. Na caixa de diálogo, selecione o grupo de recursos de destino e clique em Confirm.