Todos os produtos
Search
Central de documentação

Resource Access Management:Gerenciar permissões de uma função do RAM

Última atualização: Jul 16, 2026

Conceda permissões a uma função do RAM, visualize as permissões atribuídas e revogue-as conforme necessário.

Limitações

  • O service de cloud associado predefine as permissões de uma função vinculada ao service, impedindo modificações. Não é possível adicionar ou remover permissões manualmente para esse tipo de função.

  • A quantidade de políticas (do sistema e personalizadas) anexáveis a uma função do RAM está sujeita às Limitações.

Conceder permissões a uma função do RAM

Console

Requer a política de sistema AliyunRAMFullAccess.

O console oferece os seguintes pontos de entrada para concessão de permissões.

Ponto de entrada

Casos de uso

Suporte a operação em lote

Página Identities > Roles

Conceder as mesmas permissões a uma ou mais funções do RAM.

Sim

Página Permissions > Grants

Conceder as mesmas permissões simultaneamente a vários principais (usuários, grupos de usuários e funções).

Sim

From the Roles page

  1. Faça logon no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Na página Roles, localize a função do RAM desejada e clique em Grant Permissions na coluna Actions.

    Para conceder permissões em lote, selecione várias funções do RAM e clique em Grant Permission na parte inferior da lista de funções.

  4. No painel Grant Permission, conceda permissões à função do RAM.

    1. Selecione um escopo de recurso.

      • Account: As permissões aplicam-se à conta atual do Alibaba Cloud.

      • Resource Group: As permissões aplicam-se ao grupo de recursos especificado.

        Nota

        Permissões no nível de grupo de recursos exigem suporte do service de cloud e do tipo de recurso. Consulte Serviços de cloud compatíveis com grupos de recursos.

    2. Selecione um principal.

      O sistema seleciona automaticamente a função do RAM atual como principal.

    3. Selecione as políticas.

      Escolha uma ou mais políticas para anexar.

      • Políticas do sistema: A Alibaba Cloud as predefine e não permite modificações. As políticas disponíveis por service estão listadas em Serviços de cloud compatíveis com o RAM.

        Nota

        O console sinaliza políticas de sistema de alto risco, como AdministratorAccess e AliyunRAMFullAccess. Evite anexá-las, a menos que seja estritamente necessário.

      • Políticas personalizadas: Você as define e gerencia. Consulte Criar uma política personalizada.

    4. Clique em OK.

  5. Clique em close.

From the Grants page

  1. Faça logon no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Permissions > Grants.

  3. Na página Grants, clique em Grant Permission.

  4. No painel Grant Permission, conceda permissões à função do RAM.

    1. Selecione um escopo de recurso.

      • Account: As permissões aplicam-se à conta atual do Alibaba Cloud.

      • Resource Group: As permissões aplicam-se ao grupo de recursos especificado.

        Nota

        Permissões no nível de grupo de recursos exigem suporte do service de cloud e do tipo de recurso. Consulte Serviços de cloud compatíveis com grupos de recursos.

    2. Selecione um principal.

      Escolha as funções do RAM desejadas.

    3. Selecione as políticas.

      Escolha uma ou mais políticas para anexar.

      • Políticas do sistema: A Alibaba Cloud as predefine e não permite modificações. As políticas disponíveis por service estão listadas em Serviços de cloud compatíveis com o RAM.

        Nota

        O console sinaliza políticas de sistema de alto risco, como AdministratorAccess e AliyunRAMFullAccess. Evite anexá-las, a menos que seja estritamente necessário.

      • Políticas personalizadas: Você as define e gerencia. Consulte Criar uma política personalizada.

    4. Clique em OK.

  5. Clique em close.

API

Chame a operação AttachPolicyToRole para anexar uma política a uma função do RAM. Parâmetros obrigatórios:

  • PolicyType: O tipo da política. Valores válidos: System e Custom. Diferencia maiúsculas de minúsculas.

  • PolicyName: O nome exato da política a ser anexada.

  • RoleName: O nome da função do RAM.

Nota

A operação AttachPolicyToRole concede permissões apenas no nível da conta do Alibaba Cloud. Para conceder permissões no nível de grupo de recursos, utilize a funcionalidade Conceder permissão a uma identidade do RAM no Resource Management.

Visualizar permissões de uma função do RAM

Requer a política de sistema AliyunRAMReadOnlyAccess.

Console

  1. Faça logon no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Na página Roles, clique no nome da função do RAM desejada.

  4. Na aba Permissions, visualize as políticas anexadas à função.

API

Chame a operação ListPoliciesForRole para listar as políticas anexadas a uma função do RAM. Parâmetro obrigatório:

RoleName: O nome da função do RAM.

Revogar permissões de uma função do RAM

Requer a política de sistema AliyunRAMFullAccess.

Console

Revogue permissões de uma função do RAM utilizando um dos métodos abaixo.

From the Roles page

  1. Faça logon no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Na página Roles, clique no nome da função do RAM desejada.

  4. Na aba Permissions, localize a política alvo e clique em Revoke Permission na coluna Actions.

    Para revogar em lote, selecione várias políticas e clique em Revoke Permission na parte inferior da lista de políticas.

  5. Na caixa de diálogo Revoke Permission, clique em Revoke Permission.

From the Grants page

  1. Faça logon no console do RAM como administrador do RAM.

  2. No painel de navegação à esquerda, escolha Permissions > Grants.

  3. Na página Grants, localize uma função do RAM desejada e clique em Revoke Permission na coluna Actions.

    Para revogar em lote, selecione várias funções do RAM e clique em Revoke Permission na parte inferior.

  4. Na caixa de diálogo Revoke Permission, clique em Revoke Permission.

API

Chame a operação DetachPolicyFromRole para desanexar uma política de uma função do RAM. Parâmetros obrigatórios:

  • PolicyType: O tipo da política. Valores válidos: System e Custom. Diferencia maiúsculas de minúsculas.

  • PolicyName: O nome exato da política a ser desanexada.

  • RoleName: O nome da função do RAM.