Por padrão, usuários do Resource Access Management (RAM) não têm acesso ao EAS. A conta Alibaba Cloud deve conceder essas permissões. Use políticas de sistema para acesso total ou somente leitura, ou crie políticas personalizadas para autorização granular.
Informações básicas
O EAS oferece três métodos de autorização. Escolha a opção mais adequada às suas necessidades:
-
Conceder permissões administrativas do EAS a um usuário RAM
O EAS disponibiliza a política de sistema AliyunPAIEASFullAccess, que concede permissões administrativas para o EAS. Após anexar essa política, o usuário RAM terá acesso total ao EAS.
-
Conceder permissões de somente leitura do EAS a um usuário RAM
O EAS fornece a política de sistema AliyunPAIEASReadOnlyAccess, que concede permissões de somente leitura. Depois de anexar essa política, o usuário RAM poderá consultar e navegar pelos serviços do EAS implantados.
-
Conceder permissões granulares a um usuário RAM
Se as duas políticas de sistema não atenderem aos seus requisitos, crie uma política personalizada para conceder permissões granulares ao usuário RAM. Por exemplo, conceda permissões para consultar ou modificar apenas serviços implantados específicos ou grupos de recursos dedicados.
Conceder permissões administrativas do EAS a um usuário RAM
Após a concessão das permissões administrativas, o usuário RAM terá permissão total para operar o EAS.
Faça login no RAM console.
-
Conceda as permissões administrativas do EAS ao usuário RAM. Para obter mais informações, consulte Gerenciar permissões de usuário RAM.
Onde:
Defina Resource Scope como Account Level.
-
Defina Access Policy como a system policy AliyunPAIEASFullAccess.
NotaComo as permissões do OSS são sensíveis à segurança, elas não estão incluídas na política AliyunPAIEASFullAccess. Se o usuário RAM precisar usar o OSS, conceda as permissões do OSS separadamente. Para obter mais informações, consulte Editor de Políticas RAM.
Conceder permissões de somente leitura do EAS a um usuário RAM
Com as permissões de somente leitura, o usuário RAM pode consultar e navegar pelos serviços do EAS implantados, mas não pode modificá-los ou excluí-los.
Faça login no RAM console.
-
Conceda as permissões de somente leitura do EAS ao usuário RAM. Para obter mais informações, consulte Gerenciar permissões de usuário RAM.
Onde:
Defina Resource Scope como Account Level.
Defina Access Policy como a system policy AliyunPAIEASReadOnlyAccess.
Conceder permissões granulares a um usuário RAM
Para conceder permissões granulares a um usuário RAM para consultar ou modificar serviços implantados ou grupos de recursos dedicados, crie e anexe uma política personalizada.
Faça login no RAM console.
-
Crie uma política personalizada. Para obter mais informações, consulte Criar uma política personalizada no modo de edição de script.
ImportanteDefina a política de acesso com cuidado, baseando-se nas permissões necessárias para o usuário RAM.
Por exemplo, configure o script da seguinte forma:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "eas:CreateInstance", "Resource": "*" }, { "Effect": "Allow", "Action": [ "eas:DescribeService", "eas:DeleteService", "eas:UpdateService", "eas:UpdateServiceVersion" ], "Resource": [ "acs:eas:<region>:<uid>:service/eas-m-xxx1",// This is an example. Modify it based on the access policy description below. "acs:eas:<region>:<uid>:service/eas-m-xxx2" ], } ] }Para obter mais informações sobre os valores dos parâmetros Action e Resource no script, consulte a seção Descrição da política de acesso neste tópico.
-
Anexe a política personalizada ao usuário RAM. Para obter mais informações, consulte Gerenciar permissões de usuário RAM.
Onde:
Defina Resource Scope como Account Level.
Defina Access Policy como a política personalizada criada.
Descrição da política de acesso
Uma política de acesso consiste em duas partes: Action e Resource. O parâmetro Action especifica a operação a ser executada, enquanto o parâmetro Resource define o objeto alvo da operação.
Action
As seções a seguir descrevem os valores possíveis para o parâmetro Action:
Relacionado a serviços
|
Categoria |
Action |
Descrição |
|
Relacionado a serviços |
eas:CreateService |
Criar um serviço de modelo |
|
eas:ListServices |
Visualizar a lista de serviços de modelo |
|
|
eas:DescribeService |
Visualizar os detalhes de um serviço de modelo |
|
|
eas:DeleteService |
Excluir um serviço de modelo |
|
|
eas:DeleteServiceLabel |
Excluir um rótulo de serviço de modelo |
|
|
eas:ListServiceInstances |
Visualizar as informações das instâncias do serviço de modelo |
|
|
eas:DeleteServiceInstances |
Reiniciar uma instância de serviço de modelo |
|
|
eas:UpdateService |
Atualizar um serviço de modelo ou adicionar uma versão |
|
|
eas:UpdateServiceVersion |
Alternar a versão de um serviço de modelo |
|
|
eas:StartService |
Iniciar um serviço de modelo |
|
|
eas:StopService |
Parar um serviço de modelo |
|
|
eas:UpdateService |
Atualizar um serviço de modelo |
|
|
eas:UpdateServiceLabel |
Atualizar um rótulo de serviço de modelo |
|
|
eas:RestartService |
Reiniciar um serviço de modelo |
|
|
eas:CreateServiceAutoScaler |
Ativar o dimensionamento automático para um serviço de modelo |
|
|
eas:CreateServiceCronScaler |
Ativar o dimensionamento agendado para um serviço de modelo |
|
|
eas:DeleteServiceAutoScaler |
Desativar o dimensionamento automático para um serviço de modelo |
|
|
eas:DeleteServiceCronScaler |
Desativar o dimensionamento agendado para um serviço de modelo |
|
|
eas:DescribeServiceAutoScaler |
Visualizar o status de dimensionamento automático de um serviço de modelo |
|
|
eas:DescribeServiceCronScaler |
Visualizar as informações de dimensionamento agendado de um serviço de modelo |
|
|
eas:UpdateServiceAutoScaler |
Atualizar a configuração de dimensionamento automático de um serviço de modelo |
|
|
eas:UpdateServiceCronScaler |
Atualizar a configuração de dimensionamento agendado de um serviço de modelo |
|
|
eas:CreateAppService |
Criar um serviço de aplicativo |
|
|
eas:UpdateServiceSafetyLock |
Atualizar o bloqueio de segurança do serviço |
|
|
eas:UpdateServiceInstance |
Atualizar as propriedades de uma instância de serviço |
|
|
eas:UpdateAppService |
Atualizar um serviço de aplicativo |
|
|
eas:DescribeServiceDiagnosis |
Visualizar os detalhes de um diagnóstico de serviço |
|
|
eas:DescribeServiceInstanceDiagnosis |
Visualizar os detalhes de um diagnóstico de instância de serviço |
|
|
eas:DescribeServiceEvent |
Consultar os eventos de implantação de um serviço de modelo |
|
|
eas:DescribeGroup |
Visualizar os detalhes de um grupo de serviços |
|
|
eas:ListServiceVersions |
Consultar as versões históricas de um serviço |
|
|
eas:ListServiceContainers |
Consultar a lista de contêineres de um serviço |
|
|
eas:ListGroups |
Visualizar a lista de grupos de serviços |
|
|
eas:CreateServiceMirror |
Criar espelhamento de tráfego para um serviço de modelo |
|
|
eas:DescribeServiceMirror |
Visualizar o status de espelhamento de tráfego de um serviço de modelo |
|
|
eas:UpdateServiceMirror |
Atualizar a configuração de espelhamento de tráfego de um serviço de modelo |
|
|
eas:DeleteServiceMirror |
Desativar o espelhamento de tráfego para um serviço de modelo |
|
|
eas:ReleaseService |
Configurar a proporção de tráfego para um serviço de implantação azul-verde |
|
|
eas:DescribeServiceLog |
Visualizar as informações de log de um serviço de modelo |
Relacionado a grupos de recursos
|
Categoria |
Action |
Descrição |
|
Relacionado a grupos de recursos |
eas:CreateResource |
Criar um grupo de recursos dedicado |
|
eas:DescribeResource |
Visualizar as informações básicas de um grupo de recursos dedicado |
|
|
eas:ListResources |
Visualizar a lista de grupos de recursos dedicados |
|
|
eas:DeleteResource |
Excluir um grupo de recursos dedicado |
|
|
eas:UpdateResource |
Atualizar as informações básicas de um grupo de recursos dedicado |
|
|
eas:ListResourceInstances |
Visualizar a lista de instâncias de máquina em um grupo de recursos dedicado |
|
|
eas:ListResourceInstanceWorker |
Visualizar a lista de contêineres criados por uma instância de máquina em um grupo de recursos dedicado |
|
|
eas:ListResourceServices |
Visualizar os serviços implantados em um grupo de recursos dedicado |
|
|
eas:CreateResourceInstances |
Criar instâncias de máquina para um grupo de recursos dedicado |
|
|
eas:UpdateResourceInstance |
Atualizar uma instância de máquina em um grupo de recursos dedicado |
|
|
eas:DeleteResourceInstances |
Excluir uma instância de máquina de um grupo de recursos dedicado |
|
|
eas:UpdateResourceDLink |
Atualizar o status de conexão direta VPC de um grupo de recursos dedicado |
|
|
eas:DescribeResourceDLink |
Visualizar o status de conexão direta VPC de um grupo de recursos dedicado |
|
|
eas:DeleteResourceDLink |
Excluir a configuração de conexão direta VPC de um grupo de recursos dedicado |
|
|
eas:CreateResourceLog |
Ativar a entrega de logs SLS para um grupo de recursos dedicado |
|
|
eas:DescribeResourceLog |
Visualizar o status de entrega de logs SLS de um grupo de recursos dedicado |
|
|
eas:DeleteResourceLog |
Excluir a configuração de entrega de logs SLS de um grupo de recursos dedicado |
Relacionado a tarefas de teste de estresse
|
Categoria |
Action |
Descrição |
|
Relacionado a tarefas de teste de estresse |
eas:CreateBenchmarkTask |
Criar uma tarefa de teste de estresse |
|
eas:DeleteBenchmarkTask |
Excluir uma tarefa de teste de estresse |
|
|
eas:DescribeBenchmarkTask |
Visualizar os detalhes de uma tarefa de teste de estresse |
|
|
eas:DescribeBenchmarkTaskReport |
Visualizar o relatório de uma tarefa de teste de estresse |
|
|
eas:ListBenchmarkTask |
Consultar a lista de tarefas de teste de estresse |
|
|
eas:StartBenchmarkTask |
Iniciar uma tarefa de teste de estresse |
|
|
eas:StopBenchmarkTask |
Parar uma tarefa de teste de estresse |
|
|
eas:UpdateBenchmarkTask |
Atualizar uma tarefa de teste de estresse |
Relacionado a gateways privados
|
Categoria |
Action |
Descrição |
|
Relacionado a gateways privados |
eas:CreateGateway |
Criar um gateway privado |
|
eas:DescribeGateway |
Visualizar os detalhes de um gateway privado |
|
|
eas:UpdateGateway |
Atualizar um gateway privado |
|
|
eas:CreateGatewayIntranetLinkedVpc |
Criar um endpoint de acesso à rede privada para um gateway privado |
|
|
eas:ListGatewayIntranetLinkedVpc |
Visualizar a lista de endpoints de acesso à rede privada para um gateway privado |
|
|
eas:DeleteGatewayIntranetLinkedVpc |
Excluir um endpoint de acesso à rede privada para um gateway privado |
|
|
eas:DeleteGateway |
Excluir um gateway privado |
|
|
eas:ListPrivileges |
Visualizar a configuração de lista de permissões de um usuário |
Resource
A seção a seguir descreve os valores possíveis para o parâmetro Resource:
No EAS, o formato de um parâmetro Resource é o seguinte:
acs:eas:<region>:<uid>:<resource_type>/<id>
Substitua os seguintes parâmetros pelos valores reais:
<region>: A região onde o serviço ou grupo de recursos dedicado está localizado.
<uid>: O UID da conta autorizada a executar a operação.
<resource_type>: O tipo de recurso. Por exemplo, use service para operações em recursos relacionados a serviços e resource para operações em recursos relacionados a grupos de recursos.
<id>: O ID do serviço ou grupo de recursos dedicado.
Os exemplos a seguir mostram os valores do parâmetro Resource para executar operações em serviços implantados em um grupo de recursos público específico, serviços implantados em um grupo de recursos dedicado e um grupo de recursos dedicado específico:
-
Executar uma operação em um serviço implantado específico
-
Executar uma operação em um serviço implantado em um grupo de recursos público
acs:eas:cn-hangzhou:123456789012****:service/eas-m-u12fxt9ml1syoj****O parâmetro Resource anterior especifica o serviço com o ID eas-m-u12fxt9ml1syoj**. A conta 123456789012** implantou o serviço em um grupo de recursos público na região China (Hangzhou).
acs:eas:cn-hangzhou:123456789012****:service/your_service_nameO parâmetro Resource anterior especifica o serviço chamado your_service_name. A conta 123456789012**** implantou o serviço em um grupo de recursos público na região China (Hangzhou).
-
Executar uma operação em um serviço implantado em um grupo de recursos dedicado
acs:eas:cn-shanghai:123456789012****:resource/eas-r-jksauxqjsai81****/service/eas-m-iaskn1skn1us****O parâmetro Resource anterior especifica o serviço com o ID eas-m-iaskn1skn1us**. A conta 123456789012 implantou o serviço no grupo de recursos dedicado com o ID eas-r-jksauxqjsai8** na região China (Shanghai).
acs:eas:cn-shanghai:123456789012****:resource/eas-r-jksauxqjsai8****/service/your_private_serviceO parâmetro Resource anterior especifica o serviço chamado your_private_service. A conta 123456789012** implantou o serviço no grupo de recursos dedicado com o ID eas-r-jksauxqjsai8** na região China (Shanghai).
-
-
Executar uma operação em um grupo de recursos dedicado específico
acs:eas:cn-beijing:123456789012****:resource/eas-r-jksauxqjsai8****O parâmetro Resource anterior especifica o grupo de recursos dedicado com o ID eas-r-jksauxqjsai8** na região China (Beijing) pertencente à conta 123456789012**.
-
Autorização em lote
Substitua qualquer parte do formato Resource por um asterisco (*) para autorizar em lote.
Veja a seguir exemplos de valores de Resource para autorização em lote:
-
Este parâmetro Resource especifica todos os serviços em grupos de recursos públicos em todas as regiões pertencentes à conta 123456789012****.
acs:eas:*:123456789012****:service/* -
Este parâmetro Resource especifica todos os serviços implantados no grupo de recursos dedicado eas-r-jksauxqjsai8** na região China (Hangzhou) e pertencentes à conta 123456789012**.
acs:eas:cn-hangzhou:123456789012****:resource/eas-r-jksauxqjsai8****/* -
Este parâmetro Resource especifica todos os grupos de recursos e serviços em todas as regiões pertencentes à conta 123456789012****.
acs:eas:*:123456789012****:* -
Este parâmetro Resource especifica os serviços em grupos de recursos públicos cujos nomes têm o prefixo
prefixem todas as regiões pertencentes à conta 123456789012****.acs:eas:*:123456789012****:service/prefix*
-