Conceda permissões a uma função do RAM, visualize as permissões atribuídas e revogue-as conforme necessário.
Limitações
O service de cloud associado predefine as permissões de uma função vinculada ao service, impedindo modificações. Não é possível adicionar ou remover permissões manualmente para esse tipo de função.
A quantidade de políticas (do sistema e personalizadas) anexáveis a uma função do RAM está sujeita às Limitações.
Conceder permissões a uma função do RAM
Console
Requer a política de sistema AliyunRAMFullAccess.
O console oferece os seguintes pontos de entrada para concessão de permissões.
|
Ponto de entrada |
Casos de uso |
Suporte a operação em lote |
|
Página Identities > Roles |
Conceder as mesmas permissões a uma ou mais funções do RAM. |
Sim |
|
Página Permissions > Grants |
Conceder as mesmas permissões simultaneamente a vários principais (usuários, grupos de usuários e funções). |
Sim |
From the Roles page
Faça logon no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
-
Na página Roles, localize a função do RAM desejada e clique em Grant Permissions na coluna Actions.
Para conceder permissões em lote, selecione várias funções do RAM e clique em Grant Permission na parte inferior da lista de funções.
-
No painel Grant Permission, conceda permissões à função do RAM.
-
Selecione um escopo de recurso.
Account: As permissões aplicam-se à conta atual do Alibaba Cloud.
-
Resource Group: As permissões aplicam-se ao grupo de recursos especificado.
NotaPermissões no nível de grupo de recursos exigem suporte do service de cloud e do tipo de recurso. Consulte Serviços de cloud compatíveis com grupos de recursos.
-
Selecione um principal.
O sistema seleciona automaticamente a função do RAM atual como principal.
-
Selecione as políticas.
Escolha uma ou mais políticas para anexar.
-
Políticas do sistema: A Alibaba Cloud as predefine e não permite modificações. As políticas disponíveis por service estão listadas em Serviços de cloud compatíveis com o RAM.
NotaO console sinaliza políticas de sistema de alto risco, como
AdministratorAccesseAliyunRAMFullAccess. Evite anexá-las, a menos que seja estritamente necessário. Políticas personalizadas: Você as define e gerencia. Consulte Criar uma política personalizada.
-
Clique em OK.
-
Clique em close.
From the Grants page
Faça logon no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Grants, clique em Grant Permission.
-
No painel Grant Permission, conceda permissões à função do RAM.
-
Selecione um escopo de recurso.
Account: As permissões aplicam-se à conta atual do Alibaba Cloud.
-
Resource Group: As permissões aplicam-se ao grupo de recursos especificado.
NotaPermissões no nível de grupo de recursos exigem suporte do service de cloud e do tipo de recurso. Consulte Serviços de cloud compatíveis com grupos de recursos.
-
Selecione um principal.
Escolha as funções do RAM desejadas.
-
Selecione as políticas.
Escolha uma ou mais políticas para anexar.
-
Políticas do sistema: A Alibaba Cloud as predefine e não permite modificações. As políticas disponíveis por service estão listadas em Serviços de cloud compatíveis com o RAM.
NotaO console sinaliza políticas de sistema de alto risco, como
AdministratorAccesseAliyunRAMFullAccess. Evite anexá-las, a menos que seja estritamente necessário. Políticas personalizadas: Você as define e gerencia. Consulte Criar uma política personalizada.
-
Clique em OK.
-
Clique em close.
API
Chame a operação AttachPolicyToRole para anexar uma política a uma função do RAM. Parâmetros obrigatórios:
PolicyType: O tipo da política. Valores válidos:SystemeCustom. Diferencia maiúsculas de minúsculas.PolicyName: O nome exato da política a ser anexada.RoleName: O nome da função do RAM.
A operação AttachPolicyToRole concede permissões apenas no nível da conta do Alibaba Cloud. Para conceder permissões no nível de grupo de recursos, utilize a funcionalidade Conceder permissão a uma identidade do RAM no Resource Management.
Visualizar permissões de uma função do RAM
Requer a política de sistema AliyunRAMReadOnlyAccess.
Console
Faça logon no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Roles, clique no nome da função do RAM desejada.
Na aba Permissions, visualize as políticas anexadas à função.
API
Chame a operação ListPoliciesForRole para listar as políticas anexadas a uma função do RAM. Parâmetro obrigatório:
RoleName: O nome da função do RAM.
Revogar permissões de uma função do RAM
Requer a política de sistema AliyunRAMFullAccess.
Console
Revogue permissões de uma função do RAM utilizando um dos métodos abaixo.
From the Roles page
Faça logon no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
Na página Roles, clique no nome da função do RAM desejada.
-
Na aba Permissions, localize a política alvo e clique em Revoke Permission na coluna Actions.
Para revogar em lote, selecione várias políticas e clique em Revoke Permission na parte inferior da lista de políticas.
Na caixa de diálogo Revoke Permission, clique em Revoke Permission.
From the Grants page
Faça logon no console do RAM como administrador do RAM.
No painel de navegação à esquerda, escolha .
-
Na página Grants, localize uma função do RAM desejada e clique em Revoke Permission na coluna Actions.
Para revogar em lote, selecione várias funções do RAM e clique em Revoke Permission na parte inferior.
Na caixa de diálogo Revoke Permission, clique em Revoke Permission.
API
Chame a operação DetachPolicyFromRole para desanexar uma política de uma função do RAM. Parâmetros obrigatórios:
PolicyType: O tipo da política. Valores válidos:SystemeCustom. Diferencia maiúsculas de minúsculas.PolicyName: O nome exato da política a ser desanexada.RoleName: O nome da função do RAM.