Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Granting RAM users access to RDS instances

Última atualização: Jun 26, 2026

Este tópico descreve como usar o Resource Access Management (RAM) para conceder permissões a um usuário do RAM, permitindo que ele gerencie instâncias do RDS.

Pré-requisitos

Um usuário do RAM já foi criado. Para mais informações, consulte Criar um usuário do RAM.

Nota

Se esse usuário do RAM precisar utilizar os recursos de otimização e diagnóstico de desempenho, verifique se ele possui a permissão AliyunHDMFullAccess.

Informações básicas

Conceder permissões a um usuário do RAM autoriza esse usuário a chamar operações específicas da API. Por exemplo, ao conceder a permissão para chamar a API CreateDBInstance, o usuário poderá criar instâncias no console.

Este tópico utiliza um exemplo para demonstrar como conceder permissões a um usuário do RAM para visualizar configurações de instâncias do RDS.

Procedimento

  1. Crie uma política personalizada.

    1. Faça login no console do RAM.

    2. Na barra de navegação à esquerda, selecione Permission Management > Policy.

    3. Clique em Create Policy.

    4. Selecione Visual Editor ou Script editing.

      Editor visual

      Parâmetro

      Descrição

      Effect

      Permite ou nega que o usuário do RAM execute as configurações subsequentes. Exemplo: Allow.

      Services

      Selecione o produto ou serviço desejado. Por exemplo, selecione ApsaraDB RDS.

      Action

      Escolha um tipo de ação: All Actions ou Specified Operations. Caso opte por Specified Operations, selecione as ações permitidas na seção All Actions e adicione-as à seção Selected Actions.

      Recomendamos selecionar também DescribeDBInstances, localizado em Read. Caso contrário, não será possível visualizar a lista de instâncias.

      Importante

      Se o documento de política exceder o limite de tamanho devido à seleção excessiva de ações, abra um ticket para solicitar o aumento desse limite.

      Por exemplo, selecione todas as opções em Read.

      Resources

      Defina os recursos. É possível escolher All Resources ou Specified Resources.

      Ao optar por Specified Resources, adicione recursos específicos. Clique em Add Resource à direita para corresponder aos recursos com base no formato ARN do recurso. O método específico é o seguinte:

      Importante

      Para garantir que a política de permissões entre em vigor, o console marca os ARNs de recursos obrigatórios para uma ação como Required. Recomendamos fortemente configurar esses ARNs de recursos.

      Por exemplo, o ARN acs:rds::{#accountId}:dbinstance/ é obrigatório. Sem essa configuração, o usuário do RAM não conseguirá visualizar nenhuma instância na lista.

      • acs:rds:{#regionId}:{#accountId}:dbinstance/{#dbinstanceId} (Obrigatório): Corresponde a recursos por região, conta e ID da instância.

      • acs:rds:{#regionId}:{#accountId}:dbinstance/*: Corresponde a recursos por região e conta.

      • acs:rds::{#accountId}:dbinstance/ (Obrigatório): Corresponde a recursos por conta.

      • acs:rds:*:{#accountId}:dbinstance/{#dbinstanceId} (Obrigatório): Corresponde a recursos por conta e ID da instância.

      Nota

      O RAM suporta autorização refinada por meio de vários métodos, como ARN, autorização por grupo de recursos e autorização baseada em tags. Para ver um exemplo de como conceder permissões somente leitura a um usuário do RAM em uma instância específica do RDS, consulte Conceder permissões somente leitura a um usuário do RAM em uma instância específica do RDS.

      Condition

      Adicione condições para restringir ainda mais o acesso, como por endereço IP de source. Para mais informações, consulte Elementos de uma política.

      JSON

      Insira o seguinte conteúdo no editor:

      {
          "Version": "1",
          "Statement": [
              {
                  "Effect": "Allow",
                  "Action": "rds:Describe*",
                  "Resource": "*"
              }
          ]
      }
      Nota

      Em comparação com o Visual Editor, é mais prático usar diretamente Describe* para as operações relevantes.

    5. Clique em OK e, na caixa de diálogo Create Policy, insira um Policy Name e uma Note. Confirme se o conteúdo da política está correto e clique em OK novamente.

  2. Anexe a política personalizada ao usuário do RAM.

    1. Na barra de navegação à esquerda, selecione Identities > Users.

    2. Localize o usuário desejado e, na coluna Action à direita, clique em Add Permissions.

    3. Na seção Policies, clique em Custom Policy, pesquise a política criada e selecione-a.

    4. Clique em OK.

A configuração está concluída. Agora você pode usar o usuário do RAM para fazer login no console e visualizar as configurações das instâncias do RDS. Também é possível conceder outras permissões ao usuário do RAM conforme a necessidade do seu negócio.