As políticas do RAM são conjuntos de permissões que controlam o acesso aos seus recursos da Alibaba Cloud. Elas definem quais ações as entidades principais do RAM podem executar em recursos específicos e sob quais condições.
Como as políticas funcionam
Quando uma entidade principal do RAM (usuário ou função) solicita acesso a um recurso, o RAM avalia todas as políticas aplicáveis. Dois princípios regem essa avaliação:
Negação por padrão: Por padrão, as entidades principais do RAM não têm permissões. O sistema nega implicitamente qualquer solicitação de ação que uma política não permita explicitamente.
A negação explícita substitui a permissão: Uma instrução
Denyexplícita sempre prevalece sobre quaisquer instruçõesAllowpara a mesma ação, independentemente de outras permissões concedidas.
Estrutura e elementos da política
Uma política é um documento JSON composto por uma ou mais instruções. Cada instrução inclui os seguintes elementos principais:
|
Element |
Description |
|
Effect |
Especifica se a instrução resulta em |
|
Action/NotAction |
Operações específicas da API permitidas ou negadas (como |
|
Resource |
Recursos da Alibaba Cloud aos quais a ação se aplica, especificados pelo Alibaba Cloud Resource Name (ARN). |
|
Condition |
(Opcional) Restrições necessárias para aplicar a instrução, como endereço IP de source ou horário da solicitação. |
|
Principal |
Entidade (usuário, conta ou serviço) com acesso permitido ou negado. Nota
Este elemento é usado em políticas baseadas em recursos (como uma política de bucket do OSS), mas não em políticas baseadas em identidade. |
Para obter mais informações, consulte Elementos da política de permissão e Estrutura e sintaxe da política.
Tipos de política
O RAM oferece suporte a dois tipos de políticas:
Políticas do sistema: Predefinidas pela Alibaba Cloud para casos de uso comuns, como
AdministratorAccessouAliyunAccountCenterReadOnlyAccess. Você pode anexar políticas do sistema a entidades principais do RAM, mas não pode modificá-las.Políticas personalizadas: Políticas criadas e gerenciadas por você para definir permissões granulares adaptadas aos seus requisitos de segurança.
Para conceder permissões, anexe uma ou mais políticas a uma entidade principal do RAM. Para obter mais informações, consulte Gerenciar permissões de usuário do RAM, Conceder permissões a um grupo de usuários do RAM e Gerenciar permissões para uma função do RAM.
Propriedade e permissões
Propriedade do recurso: A conta da Alibaba Cloud possui todos os recursos e tem controle total sobre eles. Mesmo que um usuário do RAM crie um recurso, a propriedade pertence à conta, e não ao usuário.
Permissões da entidade principal: As entidades principais do RAM (usuários e funções) não têm permissões por padrão. Elas só podem executar ações que as políticas anexadas permitam explicitamente.