O Resource Access Management (RAM) permite delegar acesso ao ApsaraDB RDS para usuários do RAM sem compartilhar as credenciais da sua conta Alibaba Cloud. Ao criar uma política personalizada e anexá-la a um usuário do RAM, você controla exatamente quais operações do RDS esse usuário pode executar e em quais instâncias.
Pré-requisitos
Antes de começar, verifique se você possui:
Um usuário do RAM. Para obter instruções, consulte Criar um usuário do RAM.
(Obrigatório para otimização de desempenho e diagnóstico) A permissão
AliyunHDMFullAccessconcedida ao usuário do RAM.
Para visualizar a lista de instâncias do RDS no console do ApsaraDB RDS, o usuário do RAM deve ter a permissão de leitura DescribeDBInstances. Se você conceder uma política que não inclua essa permissão, a lista de instâncias no console ficará vazia mesmo após um login bem-sucedido.
Como funciona a autorização do RAM
Conceder permissões a um usuário do RAM significa habilitá-lo a chamar operações específicas da API. Por exemplo, a permissão CreateDBInstance permite que o usuário do RAM crie instâncias do RDS no console do ApsaraDB RDS.
O procedimento a seguir concede a um usuário do RAM acesso de leitura às informações das instâncias do RDS. Os passos para conceder outras permissões são os mesmos.
O RAM oferece suporte a vários métodos de autorização para controle de acesso refinado:
Baseado em ARN: Define o escopo das permissões para instâncias, regiões ou contas específicas usando Alibaba Cloud Resource Names (ARNs).
Baseado em grupo de recursos: Agrupa recursos e aplica permissões no nível do grupo.
Autorização baseada em tags: Aplica permissões com base nas tags dos recursos.
Conceder permissões a um usuário do RAM para gerenciar instâncias do RDS
Etapa 1: Crie uma política
Faça login no console do RAM.
No painel de navegação à esquerda, escolha Permission Management > Policies.
Clique em Create Policy.
Selecione Visual Editor ou JSON para definir a política.
Visual editor
Configure os seguintes parâmetros:
|
Parâmetro |
Descrição |
|
Effect |
Define se a ação será permitida ou negada. Selecione Allow. |
|
Service |
O service da Alibaba Cloud ao qual conceder acesso. Selecione ApsaraDB RDS. |
|
Action |
As operações da API a permitir. Selecione All Action(s) ou Select Action(s). Para conceder acesso somente leitura, selecione Read Actions em DescribeDBInstances na seção All Action(s) e adicione-as à seção Selected Action(s). |
|
Resource |
As instâncias a incluir. Selecione All Resource(s) ou Specified Resource(s). |
|
Condition |
(Opcional) Limites adicionais, como endereços IP de source permitidos. Consulte Basic elements of policies. |
Se você selecionar Select Action(s) e escolher muitas ações, o documento da política poderá exceder o limite de tamanho. Caso isso ocorra, envie um ticket para aumentar o limite.
Definindo escopo de recursos com ARNs
Se você selecionar Specified Resource(s), clique em Add Source ao lado do formato ARN e insira o ARN das instâncias de destino. Utilize os seguintes formatos:
|
Formato de ARN |
Correspondência |
Obrigatório |
|
|
Uma instância específica em uma região específica |
Sim |
|
|
Todas as instâncias em uma região específica |
Não |
|
|
Todas as instâncias em todas as regiões |
Sim |
|
|
Uma instância específica em todas as regiões |
Sim |
Configure todos os formatos de ARN marcados como Required. Se você omitir o ARN acs:rds:*:{#accountId}:dbinstance/*, o usuário do RAM não conseguirá visualizar a lista de instâncias.
Para um exemplo prático de concessão de acesso somente leitura a uma instância específica, consulte Grant a RAM user the read-only permissions on an ApsaraDB RDS instance.
JSON
Insira o código abaixo no editor para conceder acesso de leitura a todas as instâncias do RDS. O caractere curinga Describe* corresponde a todas as operações da API cujos nomes começam com Describe.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "rds:Describe*",
"Resource": "*"
}
]
}
O modo JSON é mais conciso que o Visual Editor para conjuntos amplos de permissões. Por exemplo, rds:Describe* em uma única linha cobre todas as operações de leitura que exigiriam seleção individual no editor visual.
Clique em OK. Na caixa de diálogo Create Policy, insira um Policy Name e uma Description. Após confirmar que o conteúdo da política está correto, clique em OK novamente.
Etapa 2: Anexar a política ao usuário do RAM
No painel de navegação à esquerda, escolha Identities > Users.
Localize o usuário do RAM e clique em Actions na coluna Add Permissions.
Na seção Policy, clique em Custom Policy. Localize e selecione a política criada.
Clique em Grant Permissions.
Verifique a configuração
Faça login no console do ApsaraDB RDS usando as credenciais do usuário do RAM. Se a lista de instâncias carregar corretamente, a política estará em vigor.
Próximos passos
Para visualizar todas as operações da API do RDS disponíveis para inclusão em uma política, consulte List of operations by function.
Para entender as condições, operadores e estrutura das políticas, consulte Basic elements of policies.