Todos os produtos
Search
Central de documentação

Resource Access Management:Allow or deny access based on IP address

Última atualização: Jun 26, 2026

Este tópico apresenta exemplos de políticas do RAM que concedem aos usuários permissão para acessar recursos da Alibaba Cloud apenas a partir de endereços IP ou blocos CIDR específicos.

Nestes exemplos, um usuário do RAM só consegue acessar instâncias do Elastic Compute Service (ECS) se a solicitação for originada do bloco CIDR 192.0.2.0/24 ou do endereço IP 203.0.113.2.

  • Política de permissão: Esta política concede acesso aos recursos do ECS quando a solicitação parte de um dos endereços IP especificados. Ela utiliza o operador de condição IpAddress para comparar o IP de source da solicitação com os endereços listados na política. O sistema nega implicitamente o acesso proveniente de qualquer outro endereço IP.

    {
        "Statement": [
            {
                "Action": "ecs:*",
                "Effect": "Allow",
                "Resource": "*",
                "Condition": {
                    "IpAddress": {
                        "acs:SourceIp": [
                            "192.0.2.0/24",
                            "203.0.113.2"
                        ]
                    }
                }
            }
        ],
        "Version": "1"
    }
  • Política de negação: O exemplo a seguir emprega duas instruções. A primeira permite todas as ações do ECS. A segunda nega explicitamente essas mesmas ações caso a solicitação venha de um endereço IP que não esteja na lista especificada. Para isso, utiliza-se o operador de condição NotIpAddress.

    Nota

    Uma instrução Deny explícita em uma política sempre prevalece sobre uma instrução Allow. Por esse motivo, a segunda instrução bloqueia o acesso de qualquer solicitação fora dos IPs permitidos, mesmo que a primeira instrução tenha concedido permissão.

    {
        "Statement": [
            {
                "Action": "ecs:*",
                "Resource": "*",
                "Effect": "Allow"
            },
            {
                "Action": "ecs:*",
                "Effect": "Deny",
                "Resource": "*",
                "Condition": {
                    "NotIpAddress": {
                        "acs:SourceIp": [
                            "192.0.2.0/24",
                            "203.0.113.2"
                        ]
                    }
                }
            }
        ],
        "Version": "1"
    }
Nota
  • O elemento Condition integra uma única instrução de política e se aplica exclusivamente às permissões definidas nessa mesma instrução.

  • Substitua os endereços IP de exemplo nestas políticas pelos endereços IP públicos ou blocos CIDR dos quais você deseja permitir o acesso.