Todos os produtos
Search
Central de documentação

:Políticas personalizadas para Tair (Redis OSS-compatible)

Última atualização: Jun 26, 2026

Se as políticas de sistema não atenderem aos seus requisitos, crie políticas personalizadas para aplicar o princípio do menor privilégio. Use políticas personalizadas para implementar gerenciamento granular de permissões e aumentar a segurança no acesso aos recursos. Este tópico descreve cenários comuns de uso de políticas personalizadas para o Tair (Redis OSS-compatible) e fornece exemplos.

O que é uma política personalizada?

As políticas do Resource Access Management (RAM) dividem-se em políticas de sistema e políticas personalizadas. Gerencie as políticas personalizadas conforme os requisitos do seu negócio.

  • Após criar uma política personalizada, anexe-a a um usuário RAM, grupo de usuários RAM ou função RAM para conceder as permissões definidas na política ao principal.

  • Exclua políticas RAM não vinculadas a nenhum principal. Se a política estiver associada a um principal, desanexe-a antes da exclusão.

  • Políticas personalizadas oferecem suporte a controle de versão. Gerencie essas versões pelo mecanismo de gerenciamento de versões do RAM.

Referências

Cenários comuns e exemplos

Os códigos abaixo apresentam exemplos de políticas personalizadas frequentes. Substitua Instance ID nos trechos a seguir pelo ID real da sua instância.

  • Permissões totais de gerenciamento em uma única instância

    Esta política concede permissões totais de gerenciamento na instância especificada:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "kvstore:*",
                "Resource": "acs:kvstore:*:*:*/<Instance ID>",
                "Condition": {}
            },
            {
                "Action": "kvstore:Describe*",
                "Resource": "*",
                "Effect": "Allow"
            }
        ]
    }
  • Permissões totais de gerenciamento em múltiplas instâncias

    A política a seguir concede permissões totais de gerenciamento em várias instâncias especificadas:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "kvstore:*",
                "Resource": [
                    "acs:kvstore:*:*:*/<Instance ID>",
                    "acs:kvstore:*:*:*/<Instance ID>"
                ],
                "Condition": {}
            },
            {
                "Action": "kvstore:Describe*",
                "Resource": "*",
                "Effect": "Allow"
            }
        ]
    }
  • Permissões totais de gerenciamento em instâncias com uma tag específica

    A política abaixo concede permissões totais de gerenciamento em instâncias com determinada tag, como TagKey:TagValue no código a seguir. No entanto, não é possível adicionar ou remover tags.

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "kvstore:DescribeInstances",
                    "kvstore:ListTagResources",
                    "kvstore:DescribeParameterTemplates",
                    "kvstore:DescribeHistoryMonitorValues",
                    "sts:AssumeRole",
                    "hdm:*"
                ],
                "Resource": "*"
            },
            {
                "Effect": "Deny",
                "Action": [
                    "kvstore:TagResources",
                    "kvstore:UntagResources"
                ],
                "Resource": "*"
            },
            {
                "Effect": "Allow",
                "Action": "kvstore:*",
                "Resource": "*",
                "Condition": {
                    "StringEquals": {
                        "acs:ResourceTag/TagKey": [
                            "TagValue"
                        ]
                    }
                }
            }
        ]
    }
  • Permissões para modificar listas de permissões de uma única instância

    Esta política concede permissões para modificar as listas de permissões de endereços IP da instância especificada:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "kvstore:ModifySecurityIps",
                "Resource": "acs:kvstore:*:*:*/<Instance ID>",
                "Condition": {}
            },
            {
                "Action": "kvstore:Describe*",
                "Resource": "*",
                "Effect": "Allow"
            }
        ]
    }
  • Permissões para análise offline de chaves

    A política a seguir concede permissões para executar análise offline de chaves na instância especificada:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "hdm:CreateCacheAnalysisTask",
                    "hdm:DescribeCacheAnalysisReportList",
                    "hdm:DescribeCacheAnalysisReport",
                    "hdm:CreateCacheAnalysisJob",
                    "hdm:DescribeCacheAnalysisJob",
                    "hdm:DescribeCacheAnalysisJobs",
                    "hdm:GetInstanceLatestBackup"
                ],
                "Resource": "acs:kvstore:*:*:instance/<Instance ID>",
                "Condition": {}
            },
            {
                "Action": "ram:CreateServiceLinkedRole",
                "Resource": "*",
                "Effect": "Allow",
                "Condition": {
                    "StringEquals": {
                        "ram:ServiceName": "hdm.aliyuncs.com"
                    }
                }
            }
        ]
    }

Referências

Para usar políticas personalizadas, compreenda os requisitos de controle de acesso do seu negócio e as informações de autorização do Tair (Redis OSS-compatible). Para mais informações, consulte Autorização do RAM.