Integre grupos de recursos ao RAM para isolar recursos e gerenciar permissões de forma refinada na sua conta Alibaba Cloud. Este tópico explica como o Tair (compatível com Redis®) oferece suporte a grupos de recursos e como conceder permissões a eles.
A autorização no nível do grupo de recursos aplica-se apenas aos tipos de recurso compatíveis com grupos de recursos e às operações que oferecem suporte a esse nível de autorização.
Para tipos de recurso incompatíveis com grupos de recursos, as permissões concedidas nesse nível não surtem efeito. Ao definir o escopo do recurso, escolha o nível da conta para aplicar uma autorização abrangente. Para mais informações, consulte Operações sem suporte a autorização por grupo de recursos.
Autorização por grupo de recursos
Use grupos de recursos para organizar os ativos da sua conta Alibaba Cloud. Por exemplo, crie um grupo específico para cada projeto e mova os recursos correspondentes para ele, facilitando a gestão centralizada. Para mais detalhes, consulte O que é um Grupo de Recursos.
Após organizar seus recursos, conceda permissões restritas a um grupo específico para diferentes entidades, como usuários RAM, grupos de usuários RAM e funções RAM. Essa abordagem limita a entidade a gerenciar exclusivamente os recursos contidos naquele grupo. Consulte também Agrupamento de Recursos e Autorização.
Esse modelo de autorização traz os seguintes benefícios:
Permissões refinadas: Conceda a cada identidade apenas o acesso necessário aos recursos específicos. Isso evita que recursos de projetos distintos sejam gerenciados em conjunto.
Escalabilidade: Ao adicionar novos recursos a um grupo, a entidade associada recebe automaticamente as permissões correspondentes, sem necessidade de nova autorização.
Conceder permissões de grupo de recursos a um usuário RAM
Este tópico descreve como conceder permissões a um RAM user sobre recursos do ApsaraDB for Tair (compatível com Redis®) dentro de um grupo de recursos específico.
1. Pré-requisitos
Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.
Crie um resource group e transfira os recursos existentes para o grupo desejado. Para mais informações, consulte Criar um grupo de recursos, Transferir recursos automaticamente para um grupo de recursos e Transferir recursos manualmente para um grupo de recursos.
2. Conceder permissões no nível do grupo de recursos
Escolha um dos métodos abaixo para conceder permissões no nível do grupo de recursos.
Resource management console
Use o recurso de gerenciamento de permissões do grupo de recursos para autorizar um usuário RAM específico. Para mais detalhes, consulte Conceder permissões com escopo de grupo de recursos a uma identidade RAM.
Acesse o console de Gerenciamento de Recursos.
Na página Resource Groups, localize o grupo de recursos desejado e, na coluna Actions, clique em Permission Management.
Na aba Permission Management, clique em Add Authorization.
-
No painel Add Authorization, configure a entidade principal e a política de permissões.
Principal: Selecione um usuário RAM existente.
Permission Policy: Escolha uma System Policy ou uma Custom Policy já existente. Para mais informações, consulte Criar uma política personalizada.
Clique em OK.
RAM console
Use o console RAM para atribuir permissões de grupo de recursos a um usuário RAM específico. Para mais detalhes, consulte Gerenciar permissões de um usuário RAM.
Acesse o console RAM usando sua conta Alibaba Cloud (conta principal) ou como administrador RAM.
No painel de navegação à esquerda, escolha . Na página Users, localize o usuário RAM alvo e, na coluna Actions, clique em Add Permissions.
-
No painel Add Authorization, defina as seguintes configurações:
Resource Scope: Selecione Resource Group.
Principal: Escolha o usuário RAM criado nos pré-requisitos.
Permission Policy: Selecione uma System Policy ou uma Custom Policy existente. Para mais informações, consulte Criar uma política personalizada.
Clique em OK.
Tipos de recurso compatíveis com grupos de recursos
A tabela a seguir lista os tipos de recurso do ApsaraDB for Tair (compatível com Redis®) que oferecem suporte a grupos de recursos.
|
Serviço de nuvem |
Código do serviço de nuvem |
Tipo de recurso |
|
ApsaraDB for Tair (compatible with Redis®) |
kvstore |
instance |
Para solicitar suporte a um tipo de recurso ainda não listado, envie seu feedback pelo console de grupos de recursos.

Ações sem autorização por grupo de recursos
As ações do Tair listadas abaixo não oferecem suporte a autorização no nível de grupo de recursos:
|
Ações |
Descrição |
|
kvstore:CancelActiveOperationTasks |
Cancela eventos de manutenção em lote. |
|
kvstore:CreateParameterGroup |
Cria um modelo de parâmetros. |
|
kvstore:CreateTairKVCacheInferInstance |
- |
|
kvstore:CreateTairKVCacheInferModule |
- |
|
kvstore:CreateTairKVCacheInferModuleNode |
- |
|
kvstore:CreateTairKVCacheVNode |
Cria uma instância de nó virtual Tair VNode. |
|
kvstore:DeleteGlobalSecurityIPGroup |
Exclui um modelo global de lista de permissões de IP. |
|
kvstore:DeleteParameterGroup |
Exclui um modelo de parâmetros. |
|
kvstore:DeleteTairKVCacheInferModule |
- |
|
kvstore:DeleteTairKVCacheInferModuleNode |
- |
|
kvstore:DescribeActiveOperationMaintainConfig |
- |
|
kvstore:DescribeActiveOperationMaintenanceConfig |
Consulta as configurações de tarefas de manutenção de uma instância. |
|
kvstore:DescribeActiveOperationTask |
Consulta detalhes de tarefas de manutenção de uma instância Tair. |
|
kvstore:DescribeActiveOperationTaskCount |
Consulta a quantidade de tarefas de manutenção de uma instância Tair. |
|
kvstore:DescribeActiveOperationTaskType |
- |
|
kvstore:DescribeActiveOperationTasks |
Consulta detalhes de eventos de manutenção de uma instância. |
|
kvstore:DescribeConnectionDomain |
- |
|
kvstore:DescribeDedicatedUserCluster |
- |
|
kvstore:DescribeDetachedInstances |
- |
|
kvstore:DescribeErrorLogRecords |
- |
|
kvstore:DescribeEventMetaInfo |
- |
|
kvstore:DescribeHistoryEventsStat |
Consulta estatísticas históricas de eventos. |
|
kvstore:DescribeHistoryTasksStat |
Consulta estatísticas de tarefas no centro de tarefas. |
|
kvstore:DescribeInstanceClasses |
- |
|
kvstore:DescribeInstanceForInner |
- |
|
kvstore:DescribeInstanceKeywords |
- |
|
kvstore:DescribeInstanceSpec |
- |
|
kvstore:DescribeInstancesByExpireTime |
- |
|
kvstore:DescribeMonitorItems |
Consulta itens de monitoramento compatíveis com uma instância Tair. |
|
kvstore:DescribeParameterGroup |
Consulta informações básicas de um modelo de parâmetros. |
|
kvstore:DescribeParameterGroupSupportParam |
Consulta parâmetros configuráveis para diferentes versões de um modelo de parâmetros. |
|
kvstore:DescribeParameterGroupTemplateList |
Consulta detalhes dos parâmetros configuráveis em um modelo, como valores padrão, intervalos e descrições. |
|
kvstore:DescribeParameterGroups |
Consulta modelos de parâmetros disponíveis. |
|
kvstore:DescribeRdsVSwitchs |
- |
|
kvstore:DescribeRdsVpcs |
- |
|
kvstore:DescribeRdsVswitchs |
- |
|
kvstore:DescribeRecommendBuyUrlForRds |
- |
|
kvstore:DescribeServiceLinkedRoleExists |
Verifica se uma função vinculada ao serviço foi concedida ao Tair. |
|
kvstore:DescribeTags |
Consulta todas as tags em uma região especificada. |
|
kvstore:DescribeTairKVCacheCustomInstances |
- |
|
kvstore:DescribeTairKVCacheInferSupportModule |
- |
|
kvstore:DescribeTairKVCacheVNode |
- |
|
kvstore:DescribeTairUserACKClusterInfo |
- |
|
kvstore:DescribeUserClusterHost |
- |
|
kvstore:DescribeUserClusterHostInstance |
- |
|
kvstore:DescribeUserEventConfig |
- |
|
kvstore:DescribeVSwitches |
- |
|
kvstore:DescribeVswitches |
- |
|
kvstore:DoLogicalDeleteResource |
- |
|
kvstore:GetPrice |
- |
|
kvstore:InitializeKvstorePermission |
Concede uma função vinculada ao serviço ao Tair. |
|
kvstore:ModifyActiveOperationMaintainConfig |
- |
|
kvstore:ModifyActiveOperationTask |
Modifica o horário de failover agendado de uma tarefa de manutenção. |
|
kvstore:ModifyActiveOperationTasks |
Modifica o horário de failover de um evento de manutenção agendado para uma instância. |
|
kvstore:ModifyEventInfo |
- |
|
kvstore:ModifyGlobalSecurityIPGroupName |
Modifica o nome de um modelo global de lista de permissões de IP. |
|
kvstore:ModifyInstanceParameter |
Aplica um modelo de parâmetros a uma instância. As alterações só entram em vigor após reaplicar o modelo à instância. |
|
kvstore:ModifyParameterGroup |
Modifica as configurações de um modelo de parâmetros. |
|
kvstore:ModifyTaskInfo |
Modifica uma tarefa. Atualmente, esta ação permite alterar apenas o horário de execução. |
|
kvstore:ModifyUserEventConfig |
- |
|
kvstore:RenewAdditionalBandwidth |
A largura de banda das instâncias Tair foi atualizada para o modelo de pagamento conforme o uso. Esta ação não é mais recomendada. |
|
kvstore:ResetAccount |
- |
|
kvstore:describeBackupPolicy |
- |
Para ações incompatíveis com autorização no nível de grupo de recursos, conceder permissões no resource group level não surte efeito. Para autorizar um usuário RAM a executar essas ações, crie uma política personalizada e conceda as permissões no account level.
Abaixo estão dois exemplos de políticas personalizadas. Adapte o conteúdo conforme as necessidades do seu negócio.
-
Permite todas as operações de somente leitura sem suporte a autorização por grupo de recursos: O elemento
Actionlista todas essas operações.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "kvstore:DescribeActiveOperationMaintainConfig", "kvstore:DescribeActiveOperationMaintenanceConfig", "kvstore:DescribeActiveOperationTask", "kvstore:DescribeActiveOperationTaskCount", "kvstore:DescribeActiveOperationTaskType", "kvstore:DescribeActiveOperationTasks", "kvstore:DescribeConnectionDomain", "kvstore:DescribeDedicatedUserCluster", "kvstore:DescribeDetachedInstances", "kvstore:DescribeErrorLogRecords", "kvstore:DescribeEventMetaInfo", "kvstore:DescribeHistoryEventsStat", "kvstore:DescribeHistoryTasksStat", "kvstore:DescribeInstanceClasses", "kvstore:DescribeInstanceForInner", "kvstore:DescribeInstanceKeywords", "kvstore:DescribeInstanceSpec", "kvstore:DescribeInstancesByExpireTime", "kvstore:DescribeMonitorItems", "kvstore:DescribeParameterGroup", "kvstore:DescribeParameterGroupSupportParam", "kvstore:DescribeParameterGroupTemplateList", "kvstore:DescribeParameterGroups", "kvstore:DescribeRdsVSwitchs", "kvstore:DescribeRdsVpcs", "kvstore:DescribeRdsVswitchs", "kvstore:DescribeRecommendBuyUrlForRds", "kvstore:DescribeServiceLinkedRoleExists", "kvstore:DescribeTags", "kvstore:DescribeTairKVCacheCustomInstances", "kvstore:DescribeTairKVCacheInferSupportModule", "kvstore:DescribeTairKVCacheVNode", "kvstore:DescribeTairUserACKClusterInfo", "kvstore:DescribeUserClusterHost", "kvstore:DescribeUserClusterHostInstance", "kvstore:DescribeUserEventConfig", "kvstore:DescribeVSwitches", "kvstore:DescribeVswitches" ], "Resource": "*" } ] } -
Permite todas as operações sem suporte a autorização por grupo de recursos: O elemento
Actionrelaciona essas operações.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "kvstore:CancelActiveOperationTasks", "kvstore:CreateParameterGroup", "kvstore:CreateTairKVCacheInferInstance", "kvstore:CreateTairKVCacheInferModule", "kvstore:CreateTairKVCacheInferModuleNode", "kvstore:CreateTairKVCacheVNode", "kvstore:DeleteGlobalSecurityIPGroup", "kvstore:DeleteParameterGroup", "kvstore:DeleteTairKVCacheInferModule", "kvstore:DeleteTairKVCacheInferModuleNode", "kvstore:DescribeActiveOperationMaintainConfig", "kvstore:DescribeActiveOperationMaintenanceConfig", "kvstore:DescribeActiveOperationTask", "kvstore:DescribeActiveOperationTaskCount", "kvstore:DescribeActiveOperationTaskType", "kvstore:DescribeActiveOperationTasks", "kvstore:DescribeConnectionDomain", "kvstore:DescribeDedicatedUserCluster", "kvstore:DescribeDetachedInstances", "kvstore:DescribeErrorLogRecords", "kvstore:DescribeEventMetaInfo", "kvstore:DescribeHistoryEventsStat", "kvstore:DescribeHistoryTasksStat", "kvstore:DescribeInstanceClasses", "kvstore:DescribeInstanceForInner", "kvstore:DescribeInstanceKeywords", "kvstore:DescribeInstanceSpec", "kvstore:DescribeInstancesByExpireTime", "kvstore:DescribeMonitorItems", "kvstore:DescribeParameterGroup", "kvstore:DescribeParameterGroupSupportParam", "kvstore:DescribeParameterGroupTemplateList", "kvstore:DescribeParameterGroups", "kvstore:DescribeRdsVSwitchs", "kvstore:DescribeRdsVpcs", "kvstore:DescribeRdsVswitchs", "kvstore:DescribeRecommendBuyUrlForRds", "kvstore:DescribeServiceLinkedRoleExists", "kvstore:DescribeTags", "kvstore:DescribeTairKVCacheCustomInstances", "kvstore:DescribeTairKVCacheInferSupportModule", "kvstore:DescribeTairKVCacheVNode", "kvstore:DescribeTairUserACKClusterInfo", "kvstore:DescribeUserClusterHost", "kvstore:DescribeUserClusterHostInstance", "kvstore:DescribeUserEventConfig", "kvstore:DescribeVSwitches", "kvstore:DescribeVswitches", "kvstore:DoLogicalDeleteResource", "kvstore:GetPrice", "kvstore:InitializeKvstorePermission", "kvstore:ModifyActiveOperationMaintainConfig", "kvstore:ModifyActiveOperationTask", "kvstore:ModifyActiveOperationTasks", "kvstore:ModifyEventInfo", "kvstore:ModifyGlobalSecurityIPGroupName", "kvstore:ModifyInstanceParameter", "kvstore:ModifyParameterGroup", "kvstore:ModifyTaskInfo", "kvstore:ModifyUserEventConfig", "kvstore:RenewAdditionalBandwidth", "kvstore:ResetAccount", "kvstore:describeBackupPolicy" ], "Resource": "*" } ] }
Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar todos os recursos dessa conta. Certifique-se sempre de que as permissões concedidas sejam estritamente necessárias e siga o princípio do menor privilégio ao atribuir acessos.
Perguntas frequentes
Como identificar o grupo de um recurso?
Clique em o nome do recurso para abrir sua página de detalhes, onde o grupo de recursos estará visível.
Acesse o console de Gerenciamento de Recursos e acesse . No painel de navegação à esquerda, selecione a conta proprietária do recurso (o padrão é current account). Use os filtros para localizar o recurso e verificar seu grupo.
Visualize recursos de produtos em um grupo de recursos
Acesse o console de Gerenciamento de Recursos e acesse . À esquerda, sob a conta proprietária dos recursos (padrão: current account), clique em o nome do grupo de recursos desejado. À direita, filtre pelo produto na lista suspensa Resource Type para visualizar todos os seus recursos nesse grupo.
Acesse o console de Gerenciamento de Recursos e acesse . Localize o grupo de recursos alvo e clique em Manage Resources na coluna Actions. Na página Manage Resources, selecione o produto na lista suspensa Product para listar todos os seus recursos no grupo.
Transferir múltiplos recursos para outro grupo
Acesse o console de Gerenciamento de Recursos e acesse . Encontre o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Use os filtros para localizar os recursos a serem movidos, marque as caixas de seleção na primeira coluna, clique em Transfer Resource Group abaixo da lista e siga as instruções na tela.