Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Use RAM policies to manage the permissions of RAM users on ApsaraDB RDS instances

Última atualização: Jun 26, 2026

Use políticas do Resource Access Management (RAM) para controlar o que os usuários RAM podem fazer nas instâncias ApsaraDB RDS. Este tópico apresenta o fluxo completo: crie uma política RAM personalizada a partir de um modelo JSON pronto e, em seguida, vincule-a a um usuário RAM.

As políticas na seção de referência abaixo utilizam "Effect": "Deny" com um bloco Condition para impor requisitos de conformidade — por exemplo, bloquear a criação de instâncias sem criptografia de disco ou impedir que usuários desativem a criptografia SSL. Um Deny explícito sobrepõe qualquer Allow concedido em outro lugar; portanto, essas políticas entram em vigor mesmo quando existem permissões mais amplas.

Pré-requisitos

Antes de começar, confirme que você tem:

  • Um usuário RAM ao qual você deseja conceder ou restringir permissões

  • Acesso ao console do RAM

Criar e vincular uma política RAM

  1. Faça login no console do RAM.

  2. No painel de navegação à esquerda, escolha Permissions > Policies.

  3. Na página Policies, clique em Create Policy.

  4. Na aba JSON, cole o documento de política e clique em OK. O JSON da política está disponível na seção Políticas RAM para ApsaraDB RDS abaixo. Para detalhes sobre sintaxe e estrutura de políticas, consulte Estrutura e sintaxe de políticas.

  5. Na caixa de diálogo Create Policy, defina Name e Description e clique em OK. O nome da política deve atender aos seguintes requisitos:

    • De 1 a 128 caracteres

    • Somente letras, dígitos e hifens (-)

  6. No painel de navegação à esquerda, escolha Permissions > Grants e clique em Grant Permission. Configure os seguintes campos:

    1. Resource Scope: Selecione Account para aplicar as permissões a todos os recursos da sua conta Alibaba Cloud, ou ResourceGroup para limitar o escopo a um grupo de recursos específico.

    2. Principal: Insira parte do nome de um usuário RAM para pesquisar por correspondência parcial e selecione o usuário RAM desejado.

    3. <!--@li {"id="substep_7w5_nu5_l7c"}-->

      Na seção Policy, selecione Custom Policy na lista suspensa.

    4. Pesquise e selecione a política criada no passo 4 e clique em OK.

    Para usar ResourceGroup , o ApsaraDB RDS precisa oferecer suporte a grupos de recursos. Consulte Serviços compatíveis com Resource Group .
    Insira parte do nome da política na caixa de pesquisa para localizá-la por correspondência parcial.

Políticas RAM para ApsaraDB RDS

Cada política usa "Effect": "Deny" com uma Condition para bloquear uma ação específica fora de conformidade. Aplique as políticas que correspondam aos seus requisitos de segurança.

Item Política Descrição
Criação de instância CreateRdsWithNonDiskEncryptionForbidden Impede que usuários criem instâncias RDS sem discos criptografados. Aplica-se somente a instâncias primárias — não a instâncias somente leitura nem a instâncias criadas a partir de uma restauração de dados.
CreateRdsWithNonVPCNetworkTypeForbidden Impede que usuários criem instâncias RDS com um tipo de rede diferente de Virtual Private Cloud (VPC). Aplica-se somente a instâncias primárias — não a instâncias somente leitura nem a instâncias criadas a partir de uma restauração de dados.
Configurações de rede DatabaseConnectionNonVPCNetworkTypeForbidden Impede que usuários alterem o tipo de rede de instâncias RDS para rede clássica.
Configurações de segurança DataSecuritySSLDisabledForbidden Impede que usuários desativem a criptografia SSL em instâncias RDS.
DataSecurityTDEDisabledForbidden Impede que usuários desativem a Transparent Data Encryption (TDE) em instâncias RDS.
Configurações de proxy de banco de dados DatabaseProxyWithNonVPCNetworkTypeForbidden Impede que usuários especifiquem endpoints públicos ao ativar o recurso de proxy de banco de dados em instâncias RDS.
DatabaseProxyCreateEndpointAddressWithNonVPCNetworkTypeForbidden Impede que usuários especifiquem endpoints públicos ao criar endpoints para conexão com os proxies de banco de dados de instâncias RDS.
DatabaseProxyModifyEndpointAddressWithNonVPCNetworkTypeForbidden Impede que usuários especifiquem endpoints públicos ao modificar os endpoints usados para conexão com os proxies de banco de dados de instâncias RDS.
DatabaseProxyDbProxyInstanceSslDisabledForbidden Impede que usuários desativem a criptografia SSL em endpoints específicos dos proxies de banco de dados de instâncias RDS.
Configurações de backup BackupAndRestorationCrossBackupDisabledForbidden Impede que usuários desativem o recurso de backup entre regiões em instâncias RDS.
BackupAndRestorationBackupPolicyDisabledForbidden Impede que usuários desativem o recurso de backup de log em instâncias RDS.
Histórico de eventos EventCenterActionEventEnableEventLogForbidden Impede que usuários ativem o recurso de histórico de eventos em instâncias RDS.

Código das políticas

CreateRdsWithNonDiskEncryptionForbidden

Bloqueia a criação de instâncias quando a criptografia de disco não está ativada (rds:DiskEncryptionRequired: false).

{
  "Statement": [
    {
      "Action": [
        "rds:CreateDBInstance",
        "rds:PreCheckCreateOrder",
        "rds:CreateOrder"
      ],
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "Bool": {
          "rds:DiskEncryptionRequired": "false"
        }
      }
    }
  ],
  "Version": "1"
}

CreateRdsWithNonVPCNetworkTypeForbidden

Bloqueia a criação de instâncias quando o tipo de rede não é VPC (rds:InstanceNetworkType não é VPC).

{
  "Statement": [
    {
      "Action": [
        "rds:CreateDBInstance",
        "rds:PreCheckCreateOrder",
        "rds:CreateOrder"
      ],
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseConnectionNonVPCNetworkTypeForbidden

Bloqueia a alteração do tipo de rede de uma instância para rede clássica (rds:InstanceNetworkType não é VPC).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBInstanceNetworkType",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DataSecuritySSLDisabledForbidden

Bloqueia a desativação da criptografia SSL em uma instância (rds:SSLEnabled: 0).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBInstanceSSL",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "rds:SSLEnabled": "0"
        }
      }
    }
  ],
  "Version": "1"
}

DataSecurityTDEDisabledForbidden

Bloqueia a desativação do TDE em uma instância (rds:TDEStatus não é Enabled).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBInstanceTDE",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:TDEStatus": "Enabled"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseProxyWithNonVPCNetworkTypeForbidden

Bloqueia a ativação do recurso de proxy de banco de dados com um tipo de rede não VPC (rds:InstanceNetworkType não é VPC).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBProxy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseProxyCreateEndpointAddressWithNonVPCNetworkTypeForbidden

Bloqueia a criação de um endpoint de proxy de banco de dados com tipo de rede não VPC (rds:InstanceNetworkType não é VPC).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBProxy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseProxyModifyEndpointAddressWithNonVPCNetworkTypeForbidden

Bloqueia a modificação de um endpoint de proxy de banco de dados para uso de uma string de conexão não VPC (rds:DBProxyConnectStringNetType não é VPC).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBProxyEndpointAddress",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:DBProxyConnectStringNetType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseProxyDbProxyInstanceSslDisabledForbidden

Bloqueia a desativação da criptografia SSL em endpoints de proxy de banco de dados (rds:DbProxySslEnabled: 0).

{
  "Statement": [
    {
      "Action": "rds:ModifyDbProxyInstanceSsl",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "rds:DbProxySslEnabled": "0"
        }
      }
    }
  ],
  "Version": "1"
}

BackupAndRestorationCrossBackupDisabledForbidden

Bloqueia a desativação do recurso de backup entre regiões. A política contém dois statements: um verifica se rds:BackupEnabled é 1 e o outro verifica se rds:LogBackupEnabled é 1.

{
  "Statement": [
    {
      "Action": "rds:ModifyInstanceCrossBackupPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:BackupEnabled": "1"
        }
      }
    },
    {
      "Action": "rds:ModifyInstanceCrossBackupPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:LogBackupEnabled": "1"
        }
      }
    }
  ],
  "Version": "1"
}

BackupAndRestorationBackupPolicyDisabledForbidden

Bloqueia a desativação do recurso de backup de log. A política contém dois statements: um nega quando rds:EnableBackupLog é igual a 0 e o outro nega quando rds:BackupLog é igual a Disabled.

{
  "Statement": [
    {
      "Action": "rds:ModifyBackupPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "rds:EnableBackupLog": "0"
        }
      }
    },
    {
      "Action": "rds:ModifyBackupPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "rds:BackupLog": "Disabled"
        }
      }
    }
  ],
  "Version": "1"
}

EventCenterActionEventEnableEventLogForbidden

Bloqueia a ativação do recurso de histórico de eventos (rds:EnableEventLog não é False).

{
  "Statement": [
    {
      "Action": "rds:ModifyActionEventPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:EnableEventLog": "False"
        }
      }
    }
  ],
  "Version": "1"
}

Próximos passos