Este tópico descreve como usar o Resource Access Management (RAM) para conceder permissões a um usuário do RAM, permitindo que ele gerencie instâncias do RDS.
Pré-requisitos
Um usuário do RAM já foi criado. Para mais informações, consulte Criar um usuário do RAM.
Se esse usuário do RAM precisar utilizar os recursos de otimização e diagnóstico de desempenho, verifique se ele possui a permissão AliyunHDMFullAccess.
Informações básicas
Conceder permissões a um usuário do RAM autoriza esse usuário a chamar operações específicas da API. Por exemplo, ao conceder a permissão para chamar a API CreateDBInstance, o usuário poderá criar instâncias no console.
Este tópico utiliza um exemplo para demonstrar como conceder permissões a um usuário do RAM para visualizar configurações de instâncias do RDS.
Procedimento
-
Crie uma política personalizada.
Faça login no console do RAM.
Na barra de navegação à esquerda, selecione .
Clique em Create Policy.
-
Selecione Visual Editor ou Script editing.
Editor visual
Parâmetro
Descrição
Effect
Permite ou nega que o usuário do RAM execute as configurações subsequentes. Exemplo: Allow.
Services
Selecione o produto ou serviço desejado. Por exemplo, selecione ApsaraDB RDS.
Action
Escolha um tipo de ação: All Actions ou Specified Operations. Caso opte por Specified Operations, selecione as ações permitidas na seção All Actions e adicione-as à seção Selected Actions.
Recomendamos selecionar também DescribeDBInstances, localizado em Read. Caso contrário, não será possível visualizar a lista de instâncias.
ImportanteSe o documento de política exceder o limite de tamanho devido à seleção excessiva de ações, abra um ticket para solicitar o aumento desse limite.
Por exemplo, selecione todas as opções em Read.
Resources
Defina os recursos. É possível escolher All Resources ou Specified Resources.
Ao optar por Specified Resources, adicione recursos específicos. Clique em Add Resource à direita para corresponder aos recursos com base no formato ARN do recurso. O método específico é o seguinte:
ImportantePara garantir que a política de permissões entre em vigor, o console marca os ARNs de recursos obrigatórios para uma ação como Required. Recomendamos fortemente configurar esses ARNs de recursos.
Por exemplo, o ARN
acs:rds::{#accountId}:dbinstance/é obrigatório. Sem essa configuração, o usuário do RAM não conseguirá visualizar nenhuma instância na lista.-
acs:rds:{#regionId}:{#accountId}:dbinstance/{#dbinstanceId}(Obrigatório): Corresponde a recursos por região, conta e ID da instância. -
acs:rds:{#regionId}:{#accountId}:dbinstance/*: Corresponde a recursos por região e conta. -
acs:rds::{#accountId}:dbinstance/(Obrigatório): Corresponde a recursos por conta. -
acs:rds:*:{#accountId}:dbinstance/{#dbinstanceId}(Obrigatório): Corresponde a recursos por conta e ID da instância.
NotaO RAM suporta autorização refinada por meio de vários métodos, como ARN, autorização por grupo de recursos e autorização baseada em tags. Para ver um exemplo de como conceder permissões somente leitura a um usuário do RAM em uma instância específica do RDS, consulte Conceder permissões somente leitura a um usuário do RAM em uma instância específica do RDS.
Condition
Adicione condições para restringir ainda mais o acesso, como por endereço IP de source. Para mais informações, consulte Elementos de uma política.
JSON
Insira o seguinte conteúdo no editor:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "rds:Describe*", "Resource": "*" } ] }NotaEm comparação com o Visual Editor, é mais prático usar diretamente
Describe*para as operações relevantes. -
Clique em OK e, na caixa de diálogo Create Policy, insira um Policy Name e uma Note. Confirme se o conteúdo da política está correto e clique em OK novamente.
-
Anexe a política personalizada ao usuário do RAM.
Na barra de navegação à esquerda, selecione .
Localize o usuário desejado e, na coluna Action à direita, clique em Add Permissions.
Na seção Policies, clique em Custom Policy, pesquise a política criada e selecione-a.
Clique em OK.
A configuração está concluída. Agora você pode usar o usuário do RAM para fazer login no console e visualizar as configurações das instâncias do RDS. Também é possível conceder outras permissões ao usuário do RAM conforme a necessidade do seu negócio.
Para obter uma lista das operações da API do RDS, consulte Visão geral da API.
Para mais detalhes sobre os elementos de uma política, consulte Elementos de uma política.