Todos os produtos
Search
Central de documentação

ApsaraDB RDS:Use políticas do RAM para gerenciar as permissões de usuários do RAM em instâncias do ApsaraDB RDS

Última atualização: Aug 21, 2026

Use políticas do Resource Access Management (RAM) para controlar as ações dos usuários do RAM nas instâncias do ApsaraDB RDS. Esta página descreve o fluxo completo: crie uma política personalizada do RAM com base em um modelo JSON predefinido e anexe-a a um usuário do RAM.

As políticas na seção de referência abaixo usam "Effect": "Deny" com um bloco Condition para impor barreiras de conformidade. Por exemplo, elas bloqueiam a criação de instâncias sem criptografia de disco ou impedem a desativação da criptografia SSL. Uma negação explícita com Deny substitui qualquer permissão Allow concedida em outro local. Assim, essas políticas têm efeito mesmo quando existem permissões mais amplas.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Um usuário do RAM ao qual deseja conceder ou restringir permissões

  • Acesso ao console do RAM

Crie e anexe uma política do RAM

  1. Faça login no console do RAM.

  2. No painel de navegação à esquerda, escolha Permissions > Policies.

  3. Na página Policies, clique em Create Policy.

  4. Na aba JSON, cole o documento da política e clique em OK. Encontre o JSON da política na seção Políticas do RAM para o ApsaraDB RDS abaixo. Para obter informações sobre sintaxe e estrutura de políticas, consulte Policy structure and syntax.

  5. Na caixa de diálogo Create Policy, defina Name e Description e clique em OK. O nome da política deve atender aos seguintes requisitos:

    • De 1 a 128 caracteres

    • Apenas letras, dígitos e hifens (-)

  6. No painel de navegação à esquerda, escolha Permissions > Grants e clique em Grant Permission. Configure os seguintes parâmetros:

    1. Resource Scope: Selecione Account para aplicar as permissões a todos os recursos da sua conta Alibaba Cloud ou ResourceGroup para limitar o escopo a um grupo de recursos específico.

    2. Principal: Insira parte do nome de usuário do RAM para buscar por correspondência aproximada e selecione o usuário do RAM desejado.

    3. Na seção Policy, selecione Custom Policy na lista suspensa.

    4. Pesquise e selecione a política criada na etapa 4 e clique em OK.

    Para usar ResourceGroup , o ApsaraDB RDS deve oferecer suporte a grupos de recursos. Consulte Services that work with Resource Group .
    Insira parte do nome da política na caixa de pesquisa para encontrá-la por correspondência aproximada.

Políticas do RAM para o ApsaraDB RDS

Cada política usa "Effect": "Deny" com uma Condition para bloquear uma ação específica fora de conformidade. Aplique as políticas que correspondem aos seus requisitos de segurança.

Item Política Descrição
Criação de instância CreateRdsWithNonDiskEncryptionForbidden Impede a criação de instâncias do RDS sem discos criptografados. Aplica-se apenas a instâncias primárias, não a instâncias somente leitura ou restauradas.
CreateRdsWithNonVPCNetworkTypeForbidden Bloqueia a criação de instâncias do RDS com tipo de rede diferente de Virtual Private Cloud (VPC). Válido somente para instâncias primárias, excluindo instâncias somente leitura ou restauradas.
Configurações de rede DatabaseConnectionNonVPCNetworkTypeForbidden Proíbe a alteração do tipo de rede das instâncias do RDS para rede clássica.
Configurações de segurança DataSecuritySSLDisabledForbidden Impede a desativação da criptografia SSL nas instâncias do RDS.
DataSecurityTDEDisabledForbidden Bloqueia a desativação da Transparent Data Encryption (TDE) nas instâncias do RDS.
Configurações de proxy de banco de dados DatabaseProxyWithNonVPCNetworkTypeForbidden Impede a especificação de endpoints públicos ao ativar o recurso de proxy de banco de dados para instâncias do RDS.
DatabaseProxyCreateEndpointAddressWithNonVPCNetworkTypeForbidden Bloqueia a definição de endpoints públicos durante a criação de endpoints para conexão aos proxies de banco de dados das instâncias do RDS.
DatabaseProxyModifyEndpointAddressWithNonVPCNetworkTypeForbidden Impede a especificação de endpoints públicos ao modificar os endpoints usados para conectar-se aos proxies de banco de dados das instâncias do RDS.
DatabaseProxyDbProxyInstanceSslDisabledForbidden Proíbe a desativação da criptografia SSL para endpoints específicos dos proxies de banco de dados das instâncias do RDS.
Configurações relacionadas a backup BackupAndRestorationCrossBackupDisabledForbidden Impede a desativação do recurso de backup entre regiões para instâncias do RDS.
BackupAndRestorationBackupPolicyDisabledForbidden Bloqueia a desativação do recurso de backup de logs nas instâncias do RDS.
Histórico de eventos EventCenterActionEventEnableEventLogForbidden Impede a ativação do recurso de histórico de eventos para instâncias do RDS.

Código da política

CreateRdsWithNonDiskEncryptionForbidden

Bloqueia a criação de instâncias quando a criptografia de disco não está ativada (rds:DiskEncryptionRequired: false).

{
  "Statement": [
    {
      "Action": [
        "rds:CreateDBInstance",
        "rds:PreCheckCreateOrder",
        "rds:CreateOrder"
      ],
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "Bool": {
          "rds:DiskEncryptionRequired": "false"
        }
      }
    }
  ],
  "Version": "1"
}

CreateRdsWithNonVPCNetworkTypeForbidden

Bloqueia a criação de instâncias quando o tipo de rede não é VPC (rds:InstanceNetworkType não é VPC).

{
  "Statement": [
    {
      "Action": [
        "rds:CreateDBInstance",
        "rds:PreCheckCreateOrder",
        "rds:CreateOrder"
      ],
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseConnectionNonVPCNetworkTypeForbidden

Bloqueia a alteração do tipo de rede de uma instância para rede clássica (rds:InstanceNetworkType não é VPC).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBInstanceNetworkType",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DataSecuritySSLDisabledForbidden

Bloqueia a desativação da criptografia SSL em uma instância (rds:SSLEnabled: 0).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBInstanceSSL",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "rds:SSLEnabled": "0"
        }
      }
    }
  ],
  "Version": "1"
}

DataSecurityTDEDisabledForbidden

Bloqueia a desativação do TDE em uma instância (rds:TDEStatus não é Enabled).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBInstanceTDE",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:TDEStatus": "Enabled"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseProxyWithNonVPCNetworkTypeForbidden

Bloqueia a ativação do recurso de proxy de banco de dados com um tipo de rede que não seja VPC (rds:InstanceNetworkType não é VPC).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBProxy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseProxyCreateEndpointAddressWithNonVPCNetworkTypeForbidden

Bloqueia a criação de um endpoint de proxy de banco de dados com um tipo de rede que não seja VPC (rds:InstanceNetworkType não é VPC).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBProxy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseProxyModifyEndpointAddressWithNonVPCNetworkTypeForbidden

Bloqueia a modificação de um endpoint de proxy de banco de dados para usar uma string de conexão que não seja VPC (rds:DBProxyConnectStringNetType não é VPC).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBProxyEndpointAddress",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:DBProxyConnectStringNetType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseProxyDbProxyInstanceSslDisabledForbidden

Bloqueia a desativação da criptografia SSL nos endpoints do proxy de banco de dados (rds:DbProxySslEnabled: 0).

{
  "Statement": [
    {
      "Action": "rds:ModifyDbProxyInstanceSsl",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "rds:DbProxySslEnabled": "0"
        }
      }
    }
  ],
  "Version": "1"
}

BackupAndRestorationCrossBackupDisabledForbidden

Bloqueia a desativação do recurso de backup entre regiões. A política contém duas instruções: uma verifica se rds:BackupEnabled é 1 e a outra verifica se rds:LogBackupEnabled é 1.

{
  "Statement": [
    {
      "Action": "rds:ModifyInstanceCrossBackupPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:BackupEnabled": "1"
        }
      }
    },
    {
      "Action": "rds:ModifyInstanceCrossBackupPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:LogBackupEnabled": "1"
        }
      }
    }
  ],
  "Version": "1"
}

BackupAndRestorationBackupPolicyDisabledForbidden

Bloqueia a desativação do recurso de backup de logs. A política contém duas instruções: uma nega quando rds:EnableBackupLog é igual a 0 e a outra nega quando rds:BackupLog é igual a Disabled.

{
  "Statement": [
    {
      "Action": "rds:ModifyBackupPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "rds:EnableBackupLog": "0"
        }
      }
    },
    {
      "Action": "rds:ModifyBackupPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "rds:BackupLog": "Disabled"
        }
      }
    }
  ],
  "Version": "1"
}

EventCenterActionEventEnableEventLogForbidden

Bloqueia a ativação do recurso de histórico de eventos (rds:EnableEventLog não é False).

{
  "Statement": [
    {
      "Action": "rds:ModifyActionEventPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:EnableEventLog": "False"
        }
      }
    }
  ],
  "Version": "1"
}

Próximos passos

  • Policy overview — Saiba como as políticas do RAM funcionam, incluindo a ordem de avaliação de políticas e a regra de substituição de Allow por Deny.

  • Policy structure and syntax — Compreenda a estrutura JSON das políticas do RAM para criar condições personalizadas.