O RAM oferece dois escopos de autorização: nível de conta e nível de grupo de recursos. Escolha o escopo adequado para aplicar o princípio de menor privilégio conforme as necessidades do seu negócio.
Visão geral
|
Escopo |
Descrição |
Caso de uso comum |
Ilustração |
|
Nível de conta |
As permissões concedidas a uma entidade do RAM (usuário ou função) aplicam-se a todos os recursos da conta Alibaba Cloud. Este é o escopo padrão e mais abrangente. |
Conceder aos administradores da conta acesso total a todos os serviços e recursos. |
|
|
Nível de grupo de recursos |
As permissões aplicam-se apenas aos recursos de um grupo de recursos específico. Use este escopo para isolar permissões por projeto, ambiente (desenvolvimento ou produção) ou equipe. |
Delegar o gerenciamento de projetos ou aplicações a uma equipe sem expor outros recursos da conta. |
|
Delegar administração com grupos de recursos
Os grupos de recursos também permitem a administração delegada.
Um usuário do RAM que recebe a política de sistema AdministratorAccess para um grupo de recursos torna-se seu administrador. Por padrão, o criador do grupo de recursos atua como administrador. Os administradores podem:
Gerenciar todos os recursos do grupo.
Autorizar outros usuários do RAM a acessar os recursos do grupo.

