Este tópico descreve como usar tags para conceder acesso a instâncias do ApsaraDB RDS por grupo aos usuários do Resource Access Management (RAM). Após a autorização, os usuários do RAM podem visualizar e gerenciar apenas os recursos marcados com tags.
Informações básicas
Neste exemplo, você tem 10 instâncias do ApsaraDB RDS. O objetivo é autorizar a equipe de desenvolvimento a gerenciar 5 instâncias e a equipe de operações a gerenciar as outras 5. No entanto, cada equipe deve visualizar somente as instâncias que está autorizada a gerenciar.
Para isso, crie dois grupos de usuários do RAM chamados developer e operator.
Em seguida, crie duas políticas personalizadas denominadas policyForDevTeam e policyForOpsTeam.
Crie as seguintes tags:
Uma tag adicionada a cinco instâncias do ApsaraDB RDS, com a chave team e o valor dev.
Outra tag adicionada às cinco instâncias restantes do ApsaraDB RDS, com a chave team e o valor ops.
Procedimento
O procedimento para conceder acesso agrupado a instâncias do ApsaraDB RDS por meio de tags é idêntico ao usado para instâncias do ECS. Para mais detalhes, consulte Autorizar instâncias do ECS por grupo.
Crie as duas políticas personalizadas abaixo para autorizar as equipes:
-
A política policyForDevTeam para o grupo de usuários do RAM developer
{ "Statement": [ { "Action": "rds:*", "Effect": "Allow", "Resource": "*", "Condition": { "StringEquals": { "rds:ResourceTag/team": "dev" } } }, { "Action": "rds:DescribeTag*", "Effect": "Allow", "Resource": "*" } ], "Version": "1" } -
A política policyForOpsTeam para o grupo de usuários do RAM operator
{ "Statement": [ { "Action": "rds:*", "Effect": "Allow", "Resource": "*", "Condition": { "StringEquals": { "rds:ResourceTag/team": "ops" } } }, { "Action": "rds:DescribeTag*", "Effect": "Allow", "Resource": "*" } ], "Version": "1" }
Cada política consiste em duas partes:
A parte
"Action":"rds:*", que inclui aCondition, especifica as instâncias do ApsaraDB RDS às quais a tagteam:devouteam:opsfoi aplicada.A parte
"Action": "rds:DescribeTag*"autoriza os usuários do RAM a consultar todas as tags no ApsaraDB RDS. Ao fazer login no console do ApsaraDB RDS, o usuário verá todas as tags existentes. Selecione um valor de chave de tag para filtrar e visualizar as instâncias associadas.
Perguntas frequentes
Se ocorrerem erros de permissão após configurar o acesso por grupo via tags, verifique se os seguintes requisitos foram atendidos:
As tags foram adicionadas corretamente às instâncias do ApsaraDB RDS.
-
As chaves e valores definidos nas políticas correspondem exatamente aos das tags aplicadas nas instâncias.
NotaO ApsaraDB RDS não aceita letras maiúsculas em chaves ou valores de tags. Se você inserir caracteres maiúsculos durante a criação da tag, o sistema os converterá automaticamente para minúsculos.
A política necessária está anexada aos usuários do RAM.
A região selecionada no console do ApsaraDB RDS corresponde à região onde as instâncias estão localizadas.
O valor da tag correspondente foi selecionado para filtrar as instâncias.
Se um usuário do RAM acessar o console do ApsaraDB RDS e receber a mensagem "You do not have permission to perform this operation.", feche o aviso. Isso ocorre porque o console exibe todas as instâncias por padrão, mas o usuário não tem permissão para visualizar todos os recursos do ApsaraDB RDS.