Todos os produtos
Search
Central de documentação

Resource Access Management:Control ApsaraDB RDS access for RAM user groups using tags

Última atualização: Jun 26, 2026

Este tópico descreve como usar tags para conceder acesso a instâncias do ApsaraDB RDS por grupo aos usuários do Resource Access Management (RAM). Após a autorização, os usuários do RAM podem visualizar e gerenciar apenas os recursos marcados com tags.

Informações básicas

Neste exemplo, você tem 10 instâncias do ApsaraDB RDS. O objetivo é autorizar a equipe de desenvolvimento a gerenciar 5 instâncias e a equipe de operações a gerenciar as outras 5. No entanto, cada equipe deve visualizar somente as instâncias que está autorizada a gerenciar.

Para isso, crie dois grupos de usuários do RAM chamados developer e operator.

Em seguida, crie duas políticas personalizadas denominadas policyForDevTeam e policyForOpsTeam.

Crie as seguintes tags:

  • Uma tag adicionada a cinco instâncias do ApsaraDB RDS, com a chave team e o valor dev.

  • Outra tag adicionada às cinco instâncias restantes do ApsaraDB RDS, com a chave team e o valor ops.

Procedimento

O procedimento para conceder acesso agrupado a instâncias do ApsaraDB RDS por meio de tags é idêntico ao usado para instâncias do ECS. Para mais detalhes, consulte Autorizar instâncias do ECS por grupo.

Crie as duas políticas personalizadas abaixo para autorizar as equipes:

  • A política policyForDevTeam para o grupo de usuários do RAM developer

    {
      "Statement": [
        {
          "Action": "rds:*",
          "Effect": "Allow",
          "Resource": "*",
          "Condition": {
            "StringEquals": {
              "rds:ResourceTag/team": "dev"
             }
           }
         },
        {
           "Action": "rds:DescribeTag*",
           "Effect": "Allow",
           "Resource": "*"
         }
      ],
      "Version": "1"
    }
  • A política policyForOpsTeam para o grupo de usuários do RAM operator

    {
      "Statement": [
        {
          "Action": "rds:*",
          "Effect": "Allow",
          "Resource": "*",
          "Condition": {
            "StringEquals": {
              "rds:ResourceTag/team": "ops"
             }
           }
         },
        {
           "Action": "rds:DescribeTag*",
           "Effect": "Allow",
           "Resource": "*"
         }
      ],
      "Version": "1"
    }

Cada política consiste em duas partes:

  • A parte "Action":"rds:*", que inclui a Condition, especifica as instâncias do ApsaraDB RDS às quais a tag team:dev ou team:ops foi aplicada.

  • A parte "Action": "rds:DescribeTag*" autoriza os usuários do RAM a consultar todas as tags no ApsaraDB RDS. Ao fazer login no console do ApsaraDB RDS, o usuário verá todas as tags existentes. Selecione um valor de chave de tag para filtrar e visualizar as instâncias associadas.

Perguntas frequentes

Se ocorrerem erros de permissão após configurar o acesso por grupo via tags, verifique se os seguintes requisitos foram atendidos:

  • As tags foram adicionadas corretamente às instâncias do ApsaraDB RDS.

  • As chaves e valores definidos nas políticas correspondem exatamente aos das tags aplicadas nas instâncias.

    Nota

    O ApsaraDB RDS não aceita letras maiúsculas em chaves ou valores de tags. Se você inserir caracteres maiúsculos durante a criação da tag, o sistema os converterá automaticamente para minúsculos.

  • A política necessária está anexada aos usuários do RAM.

  • A região selecionada no console do ApsaraDB RDS corresponde à região onde as instâncias estão localizadas.

  • O valor da tag correspondente foi selecionado para filtrar as instâncias.

Nota

Se um usuário do RAM acessar o console do ApsaraDB RDS e receber a mensagem "You do not have permission to perform this operation.", feche o aviso. Isso ocorre porque o console exibe todas as instâncias por padrão, mas o usuário não tem permissão para visualizar todos os recursos do ApsaraDB RDS.