Este tópico apresenta exemplos de políticas do RAM que concedem aos usuários permissão para acessar recursos da Alibaba Cloud apenas a partir de endereços IP ou blocos CIDR específicos.
Nestes exemplos, um usuário do RAM só consegue acessar instâncias do Elastic Compute Service (ECS) se a solicitação for originada do bloco CIDR 192.0.2.0/24 ou do endereço IP 203.0.113.2.
-
Política de permissão: Esta política concede acesso aos recursos do ECS quando a solicitação parte de um dos endereços IP especificados. Ela utiliza o operador de condição
IpAddresspara comparar o IP de source da solicitação com os endereços listados na política. O sistema nega implicitamente o acesso proveniente de qualquer outro endereço IP.{ "Statement": [ { "Action": "ecs:*", "Effect": "Allow", "Resource": "*", "Condition": { "IpAddress": { "acs:SourceIp": [ "192.0.2.0/24", "203.0.113.2" ] } } } ], "Version": "1" } -
Política de negação: O exemplo a seguir emprega duas instruções. A primeira permite todas as ações do ECS. A segunda nega explicitamente essas mesmas ações caso a solicitação venha de um endereço IP que não esteja na lista especificada. Para isso, utiliza-se o operador de condição
NotIpAddress.NotaUma instrução
Denyexplícita em uma política sempre prevalece sobre uma instruçãoAllow. Por esse motivo, a segunda instrução bloqueia o acesso de qualquer solicitação fora dos IPs permitidos, mesmo que a primeira instrução tenha concedido permissão.{ "Statement": [ { "Action": "ecs:*", "Resource": "*", "Effect": "Allow" }, { "Action": "ecs:*", "Effect": "Deny", "Resource": "*", "Condition": { "NotIpAddress": { "acs:SourceIp": [ "192.0.2.0/24", "203.0.113.2" ] } } } ], "Version": "1" }
O elemento
Conditionintegra uma única instrução de política e se aplica exclusivamente às permissões definidas nessa mesma instrução.Substitua os endereços IP de exemplo nestas políticas pelos endereços IP públicos ou blocos CIDR dos quais você deseja permitir o acesso.