Todos os produtos
Search
Central de documentação

PrivateLink:Políticas de endpoint

Última atualização: Jun 28, 2026

As políticas de endpoint para endpoints de interface controlam com precisão as ações que usuários específicos podem executar em recursos de um serviço do Alibaba Cloud.

image

Como funciona

Ao acessar um serviço do Alibaba Cloud por meio de um endpoint de interface, você pode associar uma política de endpoint a ele. Uma política de endpoint é um documento JSON que segue os elementos básicos e a sintaxe de uma política do Resource Access Management (RAM).

  • Todos os serviços do Alibaba Cloud acessíveis por endpoints de interface suportam uma política de endpoint padrão, que concede acesso completo pelo endpoint de interface.

  • Somente o Object Storage Service (OSS) e o PAI - AI WorkSpace suportam políticas de endpoint personalizadas.

  • Se você criar um endpoint para acessar um serviço não pertencente ao Alibaba Cloud, como um serviço de parceiro ou criado pelo usuário, não será possível configurar uma política de endpoint personalizada. Por padrão, o endpoint permite todo o acesso.

Um endpoint de gateway não depende do PrivateLink. Ele suporta acesso a um número limitado de serviços do Alibaba Cloud e permite políticas de endpoint personalizadas.

Tipos de política

Há dois tipos de políticas de endpoint:

  • Política de endpoint padrão: permite que qualquer usuário ou serviço na Virtual Private Cloud (VPC) use as credenciais da conta do Alibaba Cloud para acessar qualquer recurso no serviço associado.

    {
        // Effect: Defines the effect of the policy.
        "Effect": "Allow",
        // Principal: The user or service granted permission to use the endpoint. The wildcard (*) represents all identities.
        "Principal": "*",
        // Action: Defines the allowed or denied actions.
        "Action": "*",
        // Resource: The resources that the actions apply to.
        "Resource": "*"
    }
  • Política de endpoint personalizada: restringe as ações que usuários específicos podem executar em recursos designados.

Lógica de avaliação de política

Uma política de endpoint não substitui nem sobrepõe políticas baseadas em identidade ou em recursos, como uma política de bucket do OSS. A combinação de todas as políticas aplicáveis determina o acesso. Para mais informações, consulte Como as permissões são avaliadas.

Configurar uma política de endpoint

Console

  • Acesse a página Endpoints - Create Endpoint e configure a Endpoint Policy ao criar um endpoint de interface.

  • Após criar o endpoint, acesse a página de detalhes e clique em Edit na guia Endpoint Policy.

API

Exemplos de política de endpoint

Exemplo 1: Negar uma ação específica

Permite que todos os usuários executem todas as operações do OSS, exceto oss:PutObject (upload de arquivos).

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "oss:*"
      ],
      "Principal": "*",
      "Resource": [
        "acs:oss:*:*:*"
      ]
    },
    {
      "Effect": "Deny",
      "Action": [
        "oss:PutObject"
      ],
      "Principal": "*",
      "Resource": [
        "acs:oss:*:*:*"
      ]
    }
  ]
}

Exemplo 2: Especificar recursos e ações permitidos

Permite apenas operações de listagem (List*), upload (PutObject) e download (GetObject) no arquivo policy-test.txt no bucket pvl-policy-test do OSS.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "oss:GetObject",
        "oss:PutObject"
      ],
      "Principal": "*",
      "Resource": [
        "acs:oss:*:*:pvl-policy-test/policy-test.txt"
      ]
    },
    {
      "Effect": "Allow",
      "Action": [
        "oss:List*"
      ],
      "Principal": "*",
      "Resource": [
        "acs:oss:*:*:pvl-policy-test"
      ],
      "Condition": {
        "StringLike": {
          "oss:Prefix": "policy-test.txt*"
        }
      }
    }
  ]
}

Exemplo 3: Especificar acesso de usuário RAM

Permite apenas que o usuário RAM pvl-policy-allow na conta do Alibaba Cloud 14199926XXXXXXXX acesse o serviço pelo endpoint, e nega explicitamente o acesso ao usuário RAM pvl-policy-deny na mesma conta.

Use os nomes reais dos usuários RAM na política.
{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "*"
      ],
      "Resource": [
        "*"
      ],
      "Principal": {
        "RAM": [
          "acs:ram::14199926XXXXXXXX:user/pvl-policy-allow"
        ]
      }
    },
    {
      "Effect": "Deny",
      "Action": [
        "*"
      ],
      "Resource": [
        "*"
      ],
      "Principal": {
        "RAM": [
          "acs:ram::14199926XXXXXXXX:user/pvl-policy-deny"
        ]
      }
    }
  ]
}