Todos os produtos
Search
Central de documentação

:Controle granular com grupos de recursos

Última atualização: Jun 26, 2026

Integre grupos de recursos ao RAM para isolar recursos e gerenciar permissões de forma refinada na sua conta Alibaba Cloud. Este tópico explica como o Tair (compatível com Redis®) oferece suporte a grupos de recursos e como conceder permissões a eles.

Nota

Autorização por grupo de recursos

Use grupos de recursos para organizar os ativos da sua conta Alibaba Cloud. Por exemplo, crie um grupo específico para cada projeto e mova os recursos correspondentes para ele, facilitando a gestão centralizada. Para mais detalhes, consulte O que é um Grupo de Recursos.

Após organizar seus recursos, conceda permissões restritas a um grupo específico para diferentes entidades, como usuários RAM, grupos de usuários RAM e funções RAM. Essa abordagem limita a entidade a gerenciar exclusivamente os recursos contidos naquele grupo. Consulte também Agrupamento de Recursos e Autorização.

Esse modelo de autorização traz os seguintes benefícios:

  • Permissões refinadas: Conceda a cada identidade apenas o acesso necessário aos recursos específicos. Isso evita que recursos de projetos distintos sejam gerenciados em conjunto.

  • Escalabilidade: Ao adicionar novos recursos a um grupo, a entidade associada recebe automaticamente as permissões correspondentes, sem necessidade de nova autorização.

Conceder permissões de grupo de recursos a um usuário RAM

Este tópico descreve como conceder permissões a um RAM user sobre recursos do ApsaraDB for Tair (compatível com Redis®) dentro de um grupo de recursos específico.

1. Pré-requisitos

  1. Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.

  2. Crie um resource group e transfira os recursos existentes para o grupo desejado. Para mais informações, consulte Criar um grupo de recursos, Transferir recursos automaticamente para um grupo de recursos e Transferir recursos manualmente para um grupo de recursos.

2. Conceder permissões no nível do grupo de recursos

Escolha um dos métodos abaixo para conceder permissões no nível do grupo de recursos.

Resource management console

Use o recurso de gerenciamento de permissões do grupo de recursos para autorizar um usuário RAM específico. Para mais detalhes, consulte Conceder permissões com escopo de grupo de recursos a uma identidade RAM.

  • Acesse o console de Gerenciamento de Recursos.

  • Na página Resource Groups, localize o grupo de recursos desejado e, na coluna Actions, clique em Permission Management.

  • Na aba Permission Management, clique em Add Authorization.

  • No painel Add Authorization, configure a entidade principal e a política de permissões.

    • Principal: Selecione um usuário RAM existente.

    • Permission Policy: Escolha uma System Policy ou uma Custom Policy já existente. Para mais informações, consulte Criar uma política personalizada.

  • Clique em OK.

RAM console

Use o console RAM para atribuir permissões de grupo de recursos a um usuário RAM específico. Para mais detalhes, consulte Gerenciar permissões de um usuário RAM.

  • Acesse o console RAM usando sua conta Alibaba Cloud (conta principal) ou como administrador RAM.

  • No painel de navegação à esquerda, escolha Identities > Users. Na página Users, localize o usuário RAM alvo e, na coluna Actions, clique em Add Permissions.

  • No painel Add Authorization, defina as seguintes configurações:

    • Resource Scope: Selecione Resource Group.

    • Principal: Escolha o usuário RAM criado nos pré-requisitos.

    • Permission Policy: Selecione uma System Policy ou uma Custom Policy existente. Para mais informações, consulte Criar uma política personalizada.

  • Clique em OK.

Tipos de recurso compatíveis com grupos de recursos

A tabela a seguir lista os tipos de recurso do ApsaraDB for Tair (compatível com Redis®) que oferecem suporte a grupos de recursos.

Serviço de nuvem

Código do serviço de nuvem

Tipo de recurso

ApsaraDB for Tair (compatible with Redis®)

kvstore

instance

Nota

Para solicitar suporte a um tipo de recurso ainda não listado, envie seu feedback pelo console de grupos de recursos.

image

Ações sem autorização por grupo de recursos

As ações do Tair listadas abaixo não oferecem suporte a autorização no nível de grupo de recursos:

Ações

Descrição

kvstore:CancelActiveOperationTasks

Cancela eventos de manutenção em lote.

kvstore:CreateParameterGroup

Cria um modelo de parâmetros.

kvstore:CreateTairKVCacheInferInstance

-

kvstore:CreateTairKVCacheInferModule

-

kvstore:CreateTairKVCacheInferModuleNode

-

kvstore:CreateTairKVCacheVNode

Cria uma instância de nó virtual Tair VNode.

kvstore:DeleteGlobalSecurityIPGroup

Exclui um modelo global de lista de permissões de IP.

kvstore:DeleteParameterGroup

Exclui um modelo de parâmetros.

kvstore:DeleteTairKVCacheInferModule

-

kvstore:DeleteTairKVCacheInferModuleNode

-

kvstore:DescribeActiveOperationMaintainConfig

-

kvstore:DescribeActiveOperationMaintenanceConfig

Consulta as configurações de tarefas de manutenção de uma instância.

kvstore:DescribeActiveOperationTask

Consulta detalhes de tarefas de manutenção de uma instância Tair.

kvstore:DescribeActiveOperationTaskCount

Consulta a quantidade de tarefas de manutenção de uma instância Tair.

kvstore:DescribeActiveOperationTaskType

-

kvstore:DescribeActiveOperationTasks

Consulta detalhes de eventos de manutenção de uma instância.

kvstore:DescribeConnectionDomain

-

kvstore:DescribeDedicatedUserCluster

-

kvstore:DescribeDetachedInstances

-

kvstore:DescribeErrorLogRecords

-

kvstore:DescribeEventMetaInfo

-

kvstore:DescribeHistoryEventsStat

Consulta estatísticas históricas de eventos.

kvstore:DescribeHistoryTasksStat

Consulta estatísticas de tarefas no centro de tarefas.

kvstore:DescribeInstanceClasses

-

kvstore:DescribeInstanceForInner

-

kvstore:DescribeInstanceKeywords

-

kvstore:DescribeInstanceSpec

-

kvstore:DescribeInstancesByExpireTime

-

kvstore:DescribeMonitorItems

Consulta itens de monitoramento compatíveis com uma instância Tair.

kvstore:DescribeParameterGroup

Consulta informações básicas de um modelo de parâmetros.

kvstore:DescribeParameterGroupSupportParam

Consulta parâmetros configuráveis para diferentes versões de um modelo de parâmetros.

kvstore:DescribeParameterGroupTemplateList

Consulta detalhes dos parâmetros configuráveis em um modelo, como valores padrão, intervalos e descrições.

kvstore:DescribeParameterGroups

Consulta modelos de parâmetros disponíveis.

kvstore:DescribeRdsVSwitchs

-

kvstore:DescribeRdsVpcs

-

kvstore:DescribeRdsVswitchs

-

kvstore:DescribeRecommendBuyUrlForRds

-

kvstore:DescribeServiceLinkedRoleExists

Verifica se uma função vinculada ao serviço foi concedida ao Tair.

kvstore:DescribeTags

Consulta todas as tags em uma região especificada.

kvstore:DescribeTairKVCacheCustomInstances

-

kvstore:DescribeTairKVCacheInferSupportModule

-

kvstore:DescribeTairKVCacheVNode

-

kvstore:DescribeTairUserACKClusterInfo

-

kvstore:DescribeUserClusterHost

-

kvstore:DescribeUserClusterHostInstance

-

kvstore:DescribeUserEventConfig

-

kvstore:DescribeVSwitches

-

kvstore:DescribeVswitches

-

kvstore:DoLogicalDeleteResource

-

kvstore:GetPrice

-

kvstore:InitializeKvstorePermission

Concede uma função vinculada ao serviço ao Tair.

kvstore:ModifyActiveOperationMaintainConfig

-

kvstore:ModifyActiveOperationTask

Modifica o horário de failover agendado de uma tarefa de manutenção.

kvstore:ModifyActiveOperationTasks

Modifica o horário de failover de um evento de manutenção agendado para uma instância.

kvstore:ModifyEventInfo

-

kvstore:ModifyGlobalSecurityIPGroupName

Modifica o nome de um modelo global de lista de permissões de IP.

kvstore:ModifyInstanceParameter

Aplica um modelo de parâmetros a uma instância. As alterações só entram em vigor após reaplicar o modelo à instância.

kvstore:ModifyParameterGroup

Modifica as configurações de um modelo de parâmetros.

kvstore:ModifyTaskInfo

Modifica uma tarefa. Atualmente, esta ação permite alterar apenas o horário de execução.

kvstore:ModifyUserEventConfig

-

kvstore:RenewAdditionalBandwidth

A largura de banda das instâncias Tair foi atualizada para o modelo de pagamento conforme o uso. Esta ação não é mais recomendada.

kvstore:ResetAccount

-

kvstore:describeBackupPolicy

-

Para ações incompatíveis com autorização no nível de grupo de recursos, conceder permissões no resource group level não surte efeito. Para autorizar um usuário RAM a executar essas ações, crie uma política personalizada e conceda as permissões no account level.

image.png Abaixo estão dois exemplos de políticas personalizadas. Adapte o conteúdo conforme as necessidades do seu negócio.

  • Permite todas as operações de somente leitura sem suporte a autorização por grupo de recursos: O elemento Action lista todas essas operações.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "kvstore:DescribeActiveOperationMaintainConfig",
            "kvstore:DescribeActiveOperationMaintenanceConfig",
            "kvstore:DescribeActiveOperationTask",
            "kvstore:DescribeActiveOperationTaskCount",
            "kvstore:DescribeActiveOperationTaskType",
            "kvstore:DescribeActiveOperationTasks",
            "kvstore:DescribeConnectionDomain",
            "kvstore:DescribeDedicatedUserCluster",
            "kvstore:DescribeDetachedInstances",
            "kvstore:DescribeErrorLogRecords",
            "kvstore:DescribeEventMetaInfo",
            "kvstore:DescribeHistoryEventsStat",
            "kvstore:DescribeHistoryTasksStat",
            "kvstore:DescribeInstanceClasses",
            "kvstore:DescribeInstanceForInner",
            "kvstore:DescribeInstanceKeywords",
            "kvstore:DescribeInstanceSpec",
            "kvstore:DescribeInstancesByExpireTime",
            "kvstore:DescribeMonitorItems",
            "kvstore:DescribeParameterGroup",
            "kvstore:DescribeParameterGroupSupportParam",
            "kvstore:DescribeParameterGroupTemplateList",
            "kvstore:DescribeParameterGroups",
            "kvstore:DescribeRdsVSwitchs",
            "kvstore:DescribeRdsVpcs",
            "kvstore:DescribeRdsVswitchs",
            "kvstore:DescribeRecommendBuyUrlForRds",
            "kvstore:DescribeServiceLinkedRoleExists",
            "kvstore:DescribeTags",
            "kvstore:DescribeTairKVCacheCustomInstances",
            "kvstore:DescribeTairKVCacheInferSupportModule",
            "kvstore:DescribeTairKVCacheVNode",
            "kvstore:DescribeTairUserACKClusterInfo",
            "kvstore:DescribeUserClusterHost",
            "kvstore:DescribeUserClusterHostInstance",
            "kvstore:DescribeUserEventConfig",
            "kvstore:DescribeVSwitches",
            "kvstore:DescribeVswitches"
          ],
          "Resource": "*"
        }
      ]
    }
    
  • Permite todas as operações sem suporte a autorização por grupo de recursos: O elemento Action relaciona essas operações.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "kvstore:CancelActiveOperationTasks",
            "kvstore:CreateParameterGroup",
            "kvstore:CreateTairKVCacheInferInstance",
            "kvstore:CreateTairKVCacheInferModule",
            "kvstore:CreateTairKVCacheInferModuleNode",
            "kvstore:CreateTairKVCacheVNode",
            "kvstore:DeleteGlobalSecurityIPGroup",
            "kvstore:DeleteParameterGroup",
            "kvstore:DeleteTairKVCacheInferModule",
            "kvstore:DeleteTairKVCacheInferModuleNode",
            "kvstore:DescribeActiveOperationMaintainConfig",
            "kvstore:DescribeActiveOperationMaintenanceConfig",
            "kvstore:DescribeActiveOperationTask",
            "kvstore:DescribeActiveOperationTaskCount",
            "kvstore:DescribeActiveOperationTaskType",
            "kvstore:DescribeActiveOperationTasks",
            "kvstore:DescribeConnectionDomain",
            "kvstore:DescribeDedicatedUserCluster",
            "kvstore:DescribeDetachedInstances",
            "kvstore:DescribeErrorLogRecords",
            "kvstore:DescribeEventMetaInfo",
            "kvstore:DescribeHistoryEventsStat",
            "kvstore:DescribeHistoryTasksStat",
            "kvstore:DescribeInstanceClasses",
            "kvstore:DescribeInstanceForInner",
            "kvstore:DescribeInstanceKeywords",
            "kvstore:DescribeInstanceSpec",
            "kvstore:DescribeInstancesByExpireTime",
            "kvstore:DescribeMonitorItems",
            "kvstore:DescribeParameterGroup",
            "kvstore:DescribeParameterGroupSupportParam",
            "kvstore:DescribeParameterGroupTemplateList",
            "kvstore:DescribeParameterGroups",
            "kvstore:DescribeRdsVSwitchs",
            "kvstore:DescribeRdsVpcs",
            "kvstore:DescribeRdsVswitchs",
            "kvstore:DescribeRecommendBuyUrlForRds",
            "kvstore:DescribeServiceLinkedRoleExists",
            "kvstore:DescribeTags",
            "kvstore:DescribeTairKVCacheCustomInstances",
            "kvstore:DescribeTairKVCacheInferSupportModule",
            "kvstore:DescribeTairKVCacheVNode",
            "kvstore:DescribeTairUserACKClusterInfo",
            "kvstore:DescribeUserClusterHost",
            "kvstore:DescribeUserClusterHostInstance",
            "kvstore:DescribeUserEventConfig",
            "kvstore:DescribeVSwitches",
            "kvstore:DescribeVswitches",
            "kvstore:DoLogicalDeleteResource",
            "kvstore:GetPrice",
            "kvstore:InitializeKvstorePermission",
            "kvstore:ModifyActiveOperationMaintainConfig",
            "kvstore:ModifyActiveOperationTask",
            "kvstore:ModifyActiveOperationTasks",
            "kvstore:ModifyEventInfo",
            "kvstore:ModifyGlobalSecurityIPGroupName",
            "kvstore:ModifyInstanceParameter",
            "kvstore:ModifyParameterGroup",
            "kvstore:ModifyTaskInfo",
            "kvstore:ModifyUserEventConfig",
            "kvstore:RenewAdditionalBandwidth",
            "kvstore:ResetAccount",
            "kvstore:describeBackupPolicy"
          ],
          "Resource": "*"
        }
      ]
    }
    
Importante

Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar todos os recursos dessa conta. Certifique-se sempre de que as permissões concedidas sejam estritamente necessárias e siga o princípio do menor privilégio ao atribuir acessos.

Perguntas frequentes

Como identificar o grupo de um recurso?

  • Clique em o nome do recurso para abrir sua página de detalhes, onde o grupo de recursos estará visível.

  • Acesse o console de Gerenciamento de Recursos e acesse Resource Center > Resource Search. No painel de navegação à esquerda, selecione a conta proprietária do recurso (o padrão é current account). Use os filtros para localizar o recurso e verificar seu grupo.

Visualize recursos de produtos em um grupo de recursos

  • Acesse o console de Gerenciamento de Recursos e acesse Resource Center > Resource Search. À esquerda, sob a conta proprietária dos recursos (padrão: current account), clique em o nome do grupo de recursos desejado. À direita, filtre pelo produto na lista suspensa Resource Type para visualizar todos os seus recursos nesse grupo.

  • Acesse o console de Gerenciamento de Recursos e acesse Resource Group > Resource Group. Localize o grupo de recursos alvo e clique em Manage Resources na coluna Actions. Na página Manage Resources, selecione o produto na lista suspensa Product para listar todos os seus recursos no grupo.

Transferir múltiplos recursos para outro grupo

Acesse o console de Gerenciamento de Recursos e acesse Resource Group > Resource Group. Encontre o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Use os filtros para localizar os recursos a serem movidos, marque as caixas de seleção na primeira coluna, clique em Transfer Resource Group abaixo da lista e siga as instruções na tela.