Se as políticas de sistema não atenderem aos seus requisitos, crie políticas personalizadas para aplicar o princípio do menor privilégio. Use políticas personalizadas para implementar gerenciamento granular de permissões e aumentar a segurança no acesso aos recursos. Este tópico descreve cenários comuns de uso de políticas personalizadas para o Tair (Redis OSS-compatible) e fornece exemplos.
O que é uma política personalizada?
As políticas do Resource Access Management (RAM) dividem-se em políticas de sistema e políticas personalizadas. Gerencie as políticas personalizadas conforme os requisitos do seu negócio.
Após criar uma política personalizada, anexe-a a um usuário RAM, grupo de usuários RAM ou função RAM para conceder as permissões definidas na política ao principal.
Exclua políticas RAM não vinculadas a nenhum principal. Se a política estiver associada a um principal, desanexe-a antes da exclusão.
Políticas personalizadas oferecem suporte a controle de versão. Gerencie essas versões pelo mecanismo de gerenciamento de versões do RAM.
Referências
Cenários comuns e exemplos
Os códigos abaixo apresentam exemplos de políticas personalizadas frequentes. Substitua Instance ID nos trechos a seguir pelo ID real da sua instância.
-
Permissões totais de gerenciamento em uma única instância
Esta política concede permissões totais de gerenciamento na instância especificada:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "kvstore:*", "Resource": "acs:kvstore:*:*:*/<Instance ID>", "Condition": {} }, { "Action": "kvstore:Describe*", "Resource": "*", "Effect": "Allow" } ] } -
Permissões totais de gerenciamento em múltiplas instâncias
A política a seguir concede permissões totais de gerenciamento em várias instâncias especificadas:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "kvstore:*", "Resource": [ "acs:kvstore:*:*:*/<Instance ID>", "acs:kvstore:*:*:*/<Instance ID>" ], "Condition": {} }, { "Action": "kvstore:Describe*", "Resource": "*", "Effect": "Allow" } ] } -
Permissões totais de gerenciamento em instâncias com uma tag específica
A política abaixo concede permissões totais de gerenciamento em instâncias com determinada tag, como
TagKey:TagValueno código a seguir. No entanto, não é possível adicionar ou remover tags.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "kvstore:DescribeInstances", "kvstore:ListTagResources", "kvstore:DescribeParameterTemplates", "kvstore:DescribeHistoryMonitorValues", "sts:AssumeRole", "hdm:*" ], "Resource": "*" }, { "Effect": "Deny", "Action": [ "kvstore:TagResources", "kvstore:UntagResources" ], "Resource": "*" }, { "Effect": "Allow", "Action": "kvstore:*", "Resource": "*", "Condition": { "StringEquals": { "acs:ResourceTag/TagKey": [ "TagValue" ] } } } ] } -
Permissões para modificar listas de permissões de uma única instância
Esta política concede permissões para modificar as listas de permissões de endereços IP da instância especificada:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "kvstore:ModifySecurityIps", "Resource": "acs:kvstore:*:*:*/<Instance ID>", "Condition": {} }, { "Action": "kvstore:Describe*", "Resource": "*", "Effect": "Allow" } ] } -
Permissões para análise offline de chaves
A política a seguir concede permissões para executar análise offline de chaves na instância especificada:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "hdm:CreateCacheAnalysisTask", "hdm:DescribeCacheAnalysisReportList", "hdm:DescribeCacheAnalysisReport", "hdm:CreateCacheAnalysisJob", "hdm:DescribeCacheAnalysisJob", "hdm:DescribeCacheAnalysisJobs", "hdm:GetInstanceLatestBackup" ], "Resource": "acs:kvstore:*:*:instance/<Instance ID>", "Condition": {} }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "hdm.aliyuncs.com" } } } ] }
Referências
Para usar políticas personalizadas, compreenda os requisitos de controle de acesso do seu negócio e as informações de autorização do Tair (Redis OSS-compatible). Para mais informações, consulte Autorização do RAM.