Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Authorize a RAM user to manage ApsaraDB RDS instances

Última atualização: Aug 21, 2026

O Resource Access Management (RAM) permite delegar acesso ao ApsaraDB RDS para usuários do RAM sem compartilhar as credenciais da sua conta Alibaba Cloud. Ao criar uma política personalizada e anexá-la a um usuário do RAM, você controla exatamente quais operações do RDS esse usuário pode executar e em quais instâncias.

Pré-requisitos

Antes de começar, verifique se você possui:

  • Um usuário do RAM. Para obter instruções, consulte Criar um usuário do RAM.

  • (Obrigatório para otimização de desempenho e diagnóstico) A permissão AliyunHDMFullAccess concedida ao usuário do RAM.

Para visualizar a lista de instâncias do RDS no console do ApsaraDB RDS, o usuário do RAM deve ter a permissão de leitura DescribeDBInstances. Se você conceder uma política que não inclua essa permissão, a lista de instâncias no console ficará vazia mesmo após um login bem-sucedido.

Como funciona a autorização do RAM

Conceder permissões a um usuário do RAM significa habilitá-lo a chamar operações específicas da API. Por exemplo, a permissão CreateDBInstance permite que o usuário do RAM crie instâncias do RDS no console do ApsaraDB RDS.

O procedimento a seguir concede a um usuário do RAM acesso de leitura às informações das instâncias do RDS. Os passos para conceder outras permissões são os mesmos.

O RAM oferece suporte a vários métodos de autorização para controle de acesso refinado:

  • Baseado em ARN: Define o escopo das permissões para instâncias, regiões ou contas específicas usando Alibaba Cloud Resource Names (ARNs).

  • Baseado em grupo de recursos: Agrupa recursos e aplica permissões no nível do grupo.

  • Autorização baseada em tags: Aplica permissões com base nas tags dos recursos.

Conceder permissões a um usuário do RAM para gerenciar instâncias do RDS

Etapa 1: Crie uma política

  1. Faça login no console do RAM.

  2. No painel de navegação à esquerda, escolha Permission Management > Policies.

  3. Clique em Create Policy.

  4. Selecione Visual Editor ou JSON para definir a política.

Visual editor

Configure os seguintes parâmetros:

Parâmetro

Descrição

Effect

Define se a ação será permitida ou negada. Selecione Allow.

Service

O service da Alibaba Cloud ao qual conceder acesso. Selecione ApsaraDB RDS.

Action

As operações da API a permitir. Selecione All Action(s) ou Select Action(s). Para conceder acesso somente leitura, selecione Read Actions em DescribeDBInstances na seção All Action(s) e adicione-as à seção Selected Action(s).

Resource

As instâncias a incluir. Selecione All Resource(s) ou Specified Resource(s).

Condition

(Opcional) Limites adicionais, como endereços IP de source permitidos. Consulte Basic elements of policies.

Importante

Se você selecionar Select Action(s) e escolher muitas ações, o documento da política poderá exceder o limite de tamanho. Caso isso ocorra, envie um ticket para aumentar o limite.

Definindo escopo de recursos com ARNs

Se você selecionar Specified Resource(s), clique em Add Source ao lado do formato ARN e insira o ARN das instâncias de destino. Utilize os seguintes formatos:

Formato de ARN

Correspondência

Obrigatório

acs:rds:{#regionId}:{#accountId}:dbinstance/{#dbinstanceId}

Uma instância específica em uma região específica

Sim

acs:rds:{#regionId}:{#accountId}:dbinstance/*

Todas as instâncias em uma região específica

Não

acs:rds:*:{#accountId}:dbinstance/*

Todas as instâncias em todas as regiões

Sim

acs:rds:*:{#accountId}:dbinstance/{#dbinstanceId}

Uma instância específica em todas as regiões

Sim

Importante

Configure todos os formatos de ARN marcados como Required. Se você omitir o ARN acs:rds:*:{#accountId}:dbinstance/*, o usuário do RAM não conseguirá visualizar a lista de instâncias.

Para um exemplo prático de concessão de acesso somente leitura a uma instância específica, consulte Grant a RAM user the read-only permissions on an ApsaraDB RDS instance.

JSON

Insira o código abaixo no editor para conceder acesso de leitura a todas as instâncias do RDS. O caractere curinga Describe* corresponde a todas as operações da API cujos nomes começam com Describe.

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "rds:Describe*",
            "Resource": "*"
        }
    ]
}
O modo JSON é mais conciso que o Visual Editor para conjuntos amplos de permissões. Por exemplo, rds:Describe* em uma única linha cobre todas as operações de leitura que exigiriam seleção individual no editor visual.
  1. Clique em OK. Na caixa de diálogo Create Policy, insira um Policy Name e uma Description. Após confirmar que o conteúdo da política está correto, clique em OK novamente.

Etapa 2: Anexar a política ao usuário do RAM

  1. No painel de navegação à esquerda, escolha Identities > Users.

  2. Localize o usuário do RAM e clique em Actions na coluna Add Permissions.

  3. Na seção Policy, clique em Custom Policy. Localize e selecione a política criada.

  4. Clique em Grant Permissions.

Verifique a configuração

Faça login no console do ApsaraDB RDS usando as credenciais do usuário do RAM. Se a lista de instâncias carregar corretamente, a política estará em vigor.

Próximos passos