Use políticas do Resource Access Management (RAM) para controlar as ações dos usuários do RAM nas instâncias do ApsaraDB RDS. Esta página descreve o fluxo completo: crie uma política personalizada do RAM com base em um modelo JSON predefinido e anexe-a a um usuário do RAM.
As políticas na seção de referência abaixo usam "Effect": "Deny" com um bloco Condition para impor barreiras de conformidade. Por exemplo, elas bloqueiam a criação de instâncias sem criptografia de disco ou impedem a desativação da criptografia SSL. Uma negação explícita com Deny substitui qualquer permissão Allow concedida em outro local. Assim, essas políticas têm efeito mesmo quando existem permissões mais amplas.
Pré-requisitos
Antes de começar, verifique se você tem:
Um usuário do RAM ao qual deseja conceder ou restringir permissões
Acesso ao console do RAM
Crie e anexe uma política do RAM
Faça login no console do RAM.
No painel de navegação à esquerda, escolha Permissions > Policies.
Na página Policies, clique em Create Policy.
Na aba JSON, cole o documento da política e clique em OK. Encontre o JSON da política na seção Políticas do RAM para o ApsaraDB RDS abaixo. Para obter informações sobre sintaxe e estrutura de políticas, consulte Policy structure and syntax.
-
Na caixa de diálogo Create Policy, defina Name e Description e clique em OK. O nome da política deve atender aos seguintes requisitos:
De 1 a 128 caracteres
Apenas letras, dígitos e hifens (-)
-
No painel de navegação à esquerda, escolha Permissions > Grants e clique em Grant Permission. Configure os seguintes parâmetros:
Resource Scope: Selecione Account para aplicar as permissões a todos os recursos da sua conta Alibaba Cloud ou ResourceGroup para limitar o escopo a um grupo de recursos específico.
Principal: Insira parte do nome de usuário do RAM para buscar por correspondência aproximada e selecione o usuário do RAM desejado.
Na seção Policy, selecione Custom Policy na lista suspensa.
Pesquise e selecione a política criada na etapa 4 e clique em OK.
Para usar ResourceGroup , o ApsaraDB RDS deve oferecer suporte a grupos de recursos. Consulte Services that work with Resource Group .
Insira parte do nome da política na caixa de pesquisa para encontrá-la por correspondência aproximada.
Políticas do RAM para o ApsaraDB RDS
Cada política usa "Effect": "Deny" com uma Condition para bloquear uma ação específica fora de conformidade. Aplique as políticas que correspondem aos seus requisitos de segurança.
| Item | Política | Descrição |
|---|---|---|
| Criação de instância | CreateRdsWithNonDiskEncryptionForbidden |
Impede a criação de instâncias do RDS sem discos criptografados. Aplica-se apenas a instâncias primárias, não a instâncias somente leitura ou restauradas. |
CreateRdsWithNonVPCNetworkTypeForbidden |
Bloqueia a criação de instâncias do RDS com tipo de rede diferente de Virtual Private Cloud (VPC). Válido somente para instâncias primárias, excluindo instâncias somente leitura ou restauradas. | |
| Configurações de rede | DatabaseConnectionNonVPCNetworkTypeForbidden |
Proíbe a alteração do tipo de rede das instâncias do RDS para rede clássica. |
| Configurações de segurança | DataSecuritySSLDisabledForbidden |
Impede a desativação da criptografia SSL nas instâncias do RDS. |
DataSecurityTDEDisabledForbidden |
Bloqueia a desativação da Transparent Data Encryption (TDE) nas instâncias do RDS. | |
| Configurações de proxy de banco de dados | DatabaseProxyWithNonVPCNetworkTypeForbidden |
Impede a especificação de endpoints públicos ao ativar o recurso de proxy de banco de dados para instâncias do RDS. |
DatabaseProxyCreateEndpointAddressWithNonVPCNetworkTypeForbidden |
Bloqueia a definição de endpoints públicos durante a criação de endpoints para conexão aos proxies de banco de dados das instâncias do RDS. | |
DatabaseProxyModifyEndpointAddressWithNonVPCNetworkTypeForbidden |
Impede a especificação de endpoints públicos ao modificar os endpoints usados para conectar-se aos proxies de banco de dados das instâncias do RDS. | |
DatabaseProxyDbProxyInstanceSslDisabledForbidden |
Proíbe a desativação da criptografia SSL para endpoints específicos dos proxies de banco de dados das instâncias do RDS. | |
| Configurações relacionadas a backup | BackupAndRestorationCrossBackupDisabledForbidden |
Impede a desativação do recurso de backup entre regiões para instâncias do RDS. |
BackupAndRestorationBackupPolicyDisabledForbidden |
Bloqueia a desativação do recurso de backup de logs nas instâncias do RDS. | |
| Histórico de eventos | EventCenterActionEventEnableEventLogForbidden |
Impede a ativação do recurso de histórico de eventos para instâncias do RDS. |
Código da política
CreateRdsWithNonVPCNetworkTypeForbidden
Bloqueia a criação de instâncias quando o tipo de rede não é VPC (rds:InstanceNetworkType não é VPC).
{
"Statement": [
{
"Action": [
"rds:CreateDBInstance",
"rds:PreCheckCreateOrder",
"rds:CreateOrder"
],
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringNotEquals": {
"rds:InstanceNetworkType": "VPC"
}
}
}
],
"Version": "1"
}
BackupAndRestorationCrossBackupDisabledForbidden
Bloqueia a desativação do recurso de backup entre regiões. A política contém duas instruções: uma verifica se rds:BackupEnabled é 1 e a outra verifica se rds:LogBackupEnabled é 1.
{
"Statement": [
{
"Action": "rds:ModifyInstanceCrossBackupPolicy",
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringNotEquals": {
"rds:BackupEnabled": "1"
}
}
},
{
"Action": "rds:ModifyInstanceCrossBackupPolicy",
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringNotEquals": {
"rds:LogBackupEnabled": "1"
}
}
}
],
"Version": "1"
}
BackupAndRestorationBackupPolicyDisabledForbidden
Bloqueia a desativação do recurso de backup de logs. A política contém duas instruções: uma nega quando rds:EnableBackupLog é igual a 0 e a outra nega quando rds:BackupLog é igual a Disabled.
{
"Statement": [
{
"Action": "rds:ModifyBackupPolicy",
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringEquals": {
"rds:EnableBackupLog": "0"
}
}
},
{
"Action": "rds:ModifyBackupPolicy",
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringEquals": {
"rds:BackupLog": "Disabled"
}
}
}
],
"Version": "1"
}
Próximos passos
Policy overview — Saiba como as políticas do RAM funcionam, incluindo a ordem de avaliação de políticas e a regra de substituição de Allow por Deny.
Policy structure and syntax — Compreenda a estrutura JSON das políticas do RAM para criar condições personalizadas.