Todos os produtos
Search
Central de documentação

Resource Access Management:Overview of RAM policies

Última atualização: Jun 26, 2026

As políticas do RAM são conjuntos de permissões que controlam o acesso aos seus recursos da Alibaba Cloud. Elas definem quais ações as entidades principais do RAM podem executar em recursos específicos e sob quais condições.

Como as políticas funcionam

Quando uma entidade principal do RAM (usuário ou função) solicita acesso a um recurso, o RAM avalia todas as políticas aplicáveis. Dois princípios regem essa avaliação:

  • Negação por padrão: Por padrão, as entidades principais do RAM não têm permissões. O sistema nega implicitamente qualquer solicitação de ação que uma política não permita explicitamente.

  • A negação explícita substitui a permissão: Uma instrução Deny explícita sempre prevalece sobre quaisquer instruções Allow para a mesma ação, independentemente de outras permissões concedidas.

Estrutura e elementos da política

Uma política é um documento JSON composto por uma ou mais instruções. Cada instrução inclui os seguintes elementos principais:

Element

Description

Effect

Especifica se a instrução resulta em Allow ou Deny.

Action/NotAction

Operações específicas da API permitidas ou negadas (como ecs:DescribeInstances e oss:GetObject).

Resource

Recursos da Alibaba Cloud aos quais a ação se aplica, especificados pelo Alibaba Cloud Resource Name (ARN).

Condition

(Opcional) Restrições necessárias para aplicar a instrução, como endereço IP de source ou horário da solicitação.

Principal

Entidade (usuário, conta ou serviço) com acesso permitido ou negado.

Nota

Este elemento é usado em políticas baseadas em recursos (como uma política de bucket do OSS), mas não em políticas baseadas em identidade.

Para obter mais informações, consulte Elementos da política de permissão e Estrutura e sintaxe da política.

Tipos de política

O RAM oferece suporte a dois tipos de políticas:

  • Políticas do sistema: Predefinidas pela Alibaba Cloud para casos de uso comuns, como AdministratorAccess ou AliyunAccountCenterReadOnlyAccess. Você pode anexar políticas do sistema a entidades principais do RAM, mas não pode modificá-las.

  • Políticas personalizadas: Políticas criadas e gerenciadas por você para definir permissões granulares adaptadas aos seus requisitos de segurança.

Para conceder permissões, anexe uma ou mais políticas a uma entidade principal do RAM. Para obter mais informações, consulte Gerenciar permissões de usuário do RAM, Conceder permissões a um grupo de usuários do RAM e Gerenciar permissões para uma função do RAM.

Propriedade e permissões

  • Propriedade do recurso: A conta da Alibaba Cloud possui todos os recursos e tem controle total sobre eles. Mesmo que um usuário do RAM crie um recurso, a propriedade pertence à conta, e não ao usuário.

  • Permissões da entidade principal: As entidades principais do RAM (usuários e funções) não têm permissões por padrão. Elas só podem executar ações que as políticas anexadas permitam explicitamente.