Use o Resource Access Management (RAM) da Alibaba Cloud para conceder permissões a usuários do RAM e permitir que eles gerenciem instâncias do ApsaraDB RDS.
Descrição
Todas as instâncias do RDS criadas na sua conta da Alibaba Cloud são recursos pertencentes a essa conta. Por padrão, você tem permissão para executar todas as operações nos recursos da sua conta da Alibaba Cloud.
O RAM permite conceder aos usuários do RAM permissões de acesso e gerenciamento dos recursos da sua conta da Alibaba Cloud. Para mais informações, consulte O que é o RAM.
Você pode conceder aos usuários do RAM apenas permissões sobre recursos do tipo dbinstance. Isso significa que a autorização de recursos ocorre no nível da instância. As seções a seguir descrevem como especifique os recursos cujas permissões você deseja conceder.
Parâmetros da solicitação
Tipo de recurso | Descrição do recurso na política de permissões |
dbinstance | acs:rds:$regionid:$accountid:dbinstance/$dbinstanceid acs:rds:$regionid:$accountid:dbinstance/ acs:rds:::dbinstance/ |
A tabela a seguir descreve os parâmetros usados na descrição do recurso.
Parâmetro | Descrição |
| ID da região à qual a instância pertence. Defina este parâmetro como um caractere curinga ( |
| Nome da instância. Defina este parâmetro como um caractere curinga ( |
| ID da sua conta da Alibaba Cloud. Defina este parâmetro como um caractere curinga ( |
Exemplos
Nos exemplos a seguir, o parâmetro Action especifica as permissões a conceder a um usuário do RAM. Essas permissões correspondem a operações de API. Por exemplo, a operação CreateBackup indica a permissão para crie um backup, e ModifyBackupPolicy indica a permissão para modifique as configurações de backup. Compreenda as operações fornecidas pela API do ApsaraDB RDS para conceder permissões adequadas aos usuários do RAM conforme suas necessidades de negócios. Para mais detalhes, consulte Visão geral da API.
Para obter mais informações sobre as configurações de permissão, consulte Estrutura e sintaxe da política.
-
Conceda a um usuário do RAM permissões para visualize todas as instâncias do RDS e para crie e gerencie backups de apenas uma instância específica do RDS. Além disso, configure essas permissões para expirar em 17 de agosto de 2020.
{ "Statement": [ { "Action": [ "rds:CreateBackup", "rds:ModifyBackupPolicy" ], "Effect": "Allow", "Resource": [ "acs:rds:*:*:*/rm-bpxxxxxxx" ], "Condition": { "DateLessThan": { "acs:CurrentTime": "2020-08-17T23:59:59+08:00" } } }, { "Action": [ "rds:Describe*" ], "Effect": "Allow", "Resource": [ "acs:rds:*:*:*/*" ], "Condition": { "DateLessThan": { "acs:CurrentTime": "2020-08-17T23:59:59+08:00" } } } ], "Version": "1" }
Regras de autenticação da API do ApsaraDB RDS
Quando um usuário do RAM solicita acesso a uma instância por meio de uma operação de API, o ApsaraDB RDS consulta o RAM para verificar se o usuário tem as permissões necessárias. As permissões verificadas variam conforme os recursos solicitados e a sintaxe da operação de API chamada.