Use políticas do Resource Access Management (RAM) para controlar o que os usuários RAM podem fazer nas instâncias ApsaraDB RDS. Este tópico apresenta o fluxo completo: crie uma política RAM personalizada a partir de um modelo JSON pronto e, em seguida, vincule-a a um usuário RAM.
As políticas na seção de referência abaixo utilizam "Effect": "Deny" com um bloco Condition para impor requisitos de conformidade — por exemplo, bloquear a criação de instâncias sem criptografia de disco ou impedir que usuários desativem a criptografia SSL. Um Deny explícito sobrepõe qualquer Allow concedido em outro lugar; portanto, essas políticas entram em vigor mesmo quando existem permissões mais amplas.
Pré-requisitos
Antes de começar, confirme que você tem:
Um usuário RAM ao qual você deseja conceder ou restringir permissões
Acesso ao console do RAM
Criar e vincular uma política RAM
Faça login no console do RAM.
No painel de navegação à esquerda, escolha Permissions > Policies.
Na página Policies, clique em Create Policy.
Na aba JSON, cole o documento de política e clique em OK. O JSON da política está disponível na seção Políticas RAM para ApsaraDB RDS abaixo. Para detalhes sobre sintaxe e estrutura de políticas, consulte Estrutura e sintaxe de políticas.
-
Na caixa de diálogo Create Policy, defina Name e Description e clique em OK. O nome da política deve atender aos seguintes requisitos:
De 1 a 128 caracteres
Somente letras, dígitos e hifens (-)
-
No painel de navegação à esquerda, escolha Permissions > Grants e clique em Grant Permission. Configure os seguintes campos:
Resource Scope: Selecione Account para aplicar as permissões a todos os recursos da sua conta Alibaba Cloud, ou ResourceGroup para limitar o escopo a um grupo de recursos específico.
Principal: Insira parte do nome de um usuário RAM para pesquisar por correspondência parcial e selecione o usuário RAM desejado.
Pesquise e selecione a política criada no passo 4 e clique em OK.
<!--@li {"id="substep_7w5_nu5_l7c"}-->
Na seção Policy, selecione Custom Policy na lista suspensa.
Para usar ResourceGroup , o ApsaraDB RDS precisa oferecer suporte a grupos de recursos. Consulte Serviços compatíveis com Resource Group .
Insira parte do nome da política na caixa de pesquisa para localizá-la por correspondência parcial.
Políticas RAM para ApsaraDB RDS
Cada política usa "Effect": "Deny" com uma Condition para bloquear uma ação específica fora de conformidade. Aplique as políticas que correspondam aos seus requisitos de segurança.
| Item | Política | Descrição |
|---|---|---|
| Criação de instância | CreateRdsWithNonDiskEncryptionForbidden |
Impede que usuários criem instâncias RDS sem discos criptografados. Aplica-se somente a instâncias primárias — não a instâncias somente leitura nem a instâncias criadas a partir de uma restauração de dados. |
CreateRdsWithNonVPCNetworkTypeForbidden |
Impede que usuários criem instâncias RDS com um tipo de rede diferente de Virtual Private Cloud (VPC). Aplica-se somente a instâncias primárias — não a instâncias somente leitura nem a instâncias criadas a partir de uma restauração de dados. | |
| Configurações de rede | DatabaseConnectionNonVPCNetworkTypeForbidden |
Impede que usuários alterem o tipo de rede de instâncias RDS para rede clássica. |
| Configurações de segurança | DataSecuritySSLDisabledForbidden |
Impede que usuários desativem a criptografia SSL em instâncias RDS. |
DataSecurityTDEDisabledForbidden |
Impede que usuários desativem a Transparent Data Encryption (TDE) em instâncias RDS. | |
| Configurações de proxy de banco de dados | DatabaseProxyWithNonVPCNetworkTypeForbidden |
Impede que usuários especifiquem endpoints públicos ao ativar o recurso de proxy de banco de dados em instâncias RDS. |
DatabaseProxyCreateEndpointAddressWithNonVPCNetworkTypeForbidden |
Impede que usuários especifiquem endpoints públicos ao criar endpoints para conexão com os proxies de banco de dados de instâncias RDS. | |
DatabaseProxyModifyEndpointAddressWithNonVPCNetworkTypeForbidden |
Impede que usuários especifiquem endpoints públicos ao modificar os endpoints usados para conexão com os proxies de banco de dados de instâncias RDS. | |
DatabaseProxyDbProxyInstanceSslDisabledForbidden |
Impede que usuários desativem a criptografia SSL em endpoints específicos dos proxies de banco de dados de instâncias RDS. | |
| Configurações de backup | BackupAndRestorationCrossBackupDisabledForbidden |
Impede que usuários desativem o recurso de backup entre regiões em instâncias RDS. |
BackupAndRestorationBackupPolicyDisabledForbidden |
Impede que usuários desativem o recurso de backup de log em instâncias RDS. | |
| Histórico de eventos | EventCenterActionEventEnableEventLogForbidden |
Impede que usuários ativem o recurso de histórico de eventos em instâncias RDS. |
Código das políticas
CreateRdsWithNonVPCNetworkTypeForbidden
Bloqueia a criação de instâncias quando o tipo de rede não é VPC (rds:InstanceNetworkType não é VPC).
{
"Statement": [
{
"Action": [
"rds:CreateDBInstance",
"rds:PreCheckCreateOrder",
"rds:CreateOrder"
],
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringNotEquals": {
"rds:InstanceNetworkType": "VPC"
}
}
}
],
"Version": "1"
}
BackupAndRestorationCrossBackupDisabledForbidden
Bloqueia a desativação do recurso de backup entre regiões. A política contém dois statements: um verifica se rds:BackupEnabled é 1 e o outro verifica se rds:LogBackupEnabled é 1.
{
"Statement": [
{
"Action": "rds:ModifyInstanceCrossBackupPolicy",
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringNotEquals": {
"rds:BackupEnabled": "1"
}
}
},
{
"Action": "rds:ModifyInstanceCrossBackupPolicy",
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringNotEquals": {
"rds:LogBackupEnabled": "1"
}
}
}
],
"Version": "1"
}
BackupAndRestorationBackupPolicyDisabledForbidden
Bloqueia a desativação do recurso de backup de log. A política contém dois statements: um nega quando rds:EnableBackupLog é igual a 0 e o outro nega quando rds:BackupLog é igual a Disabled.
{
"Statement": [
{
"Action": "rds:ModifyBackupPolicy",
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringEquals": {
"rds:EnableBackupLog": "0"
}
}
},
{
"Action": "rds:ModifyBackupPolicy",
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringEquals": {
"rds:BackupLog": "Disabled"
}
}
}
],
"Version": "1"
}
Próximos passos
Visão geral de políticas — Entenda como as políticas RAM funcionam, incluindo a ordem de avaliação e a regra de sobreposição Deny-over-Allow.
Estrutura e sintaxe de políticas — Conheça a estrutura JSON das políticas RAM para escrever condições personalizadas.