Todos os produtos
Search
Central de documentação

Resource Management:Solução de gerenciamento hierárquico de diretório de recursos

Última atualização: Jun 27, 2026

O Resource Directory oferece suporte à autorização no nível do recurso. Use o Resource Access Management (RAM) ou o CloudSSO para delegar o gerenciamento no nível de pasta aos administradores dos departamentos.

Cenários

Em grandes empresas com múltiplas subsidiárias, a equipe de gestão de nuvem ou de O&M geralmente administra a conta de gerenciamento do diretório de recursos. Essa equipe pode delegar a gestão aos administradores das subsidiárias, permitindo o gerenciamento independente de recursos.

O exemplo a seguir usa a Empresa Y, que possui dois departamentos de negócios. A Empresa Y delega a gestão ao administrador de O&M de cada departamento, responsável por gerenciar independentemente as estruturas de contas e as permissões dos funcionários.

Departamento

Administrador

Responsabilidade

Departamento de segurança

Mike

Gerencia as políticas de controle de segurança globalmente para a empresa.

Departamento de Negócios 1

Alice

Administradora de O&M do Departamento de Negócios 1. Pode criar contas de recursos, organizações, políticas de controle e contatos de notificação apenas no âmbito do Departamento de Negócios 1.

Departamento de Negócios 2

Bob

Administrador de O&M do Departamento de Negócios 2. Pode criar contas de recursos, organizações, políticas de controle e contatos de notificação apenas no âmbito do Departamento de Negócios 2.

Soluções

O gerenciamento hierárquico fornece controle granular de permissões sobre escopos e operações de recursos.

image

O Resource Directory oferece suporte à autorização no nível do recurso. Especifique as operações no elemento Action e os recursos no elemento Resource de uma política do RAM para controlar o acesso no nível do recurso. Para obter mais informações, consulte a seção Autorização do RAM no tópico de autorização do RAM.

Selecione uma solução conforme seus requisitos:

Solução 1: Usar o RAM para gerenciar hierarquicamente

  1. Ative um diretório de recursos.

    Crie uma conta Alibaba Cloud, conclua a verificação de nome real empresarial, ative um diretório de recursos e crie pastas chamadas Business Department 1 e Business Department 2 no diretório de recursos. O administrador da Empresa Y pode ser um funcionário do departamento financeiro. Para saber como ativar um diretório de recursos e criar uma pasta nele, consulte Ativar o Resource Directory e Criar uma pasta.

    Essa conta se torna a conta de gerenciamento do diretório de recursos.

  2. Crie um usuário do RAM chamado Mike e conceda permissões para configurar políticas de controle globais.

    O administrador da Empresa Y usa a conta de gerenciamento do diretório de recursos para fazer logon no console do RAM, cria um usuário do RAM chamado Mike, gera um par de AccessKey e anexa a seguinte política personalizada. Para obter mais informações, consulte Criar um usuário do RAM, Criar uma política personalizada e Conceder permissões a usuários do RAM.

    Documento da política:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "resourcemanager:*ControlPolicy*",
                    "resourcemanager:*ControlPolicies*"
                ],
                "Resource": [
                    "acs:resourcemanager:*:*:account/*",
                    "acs:resourcemanager:*:*:folder/*",
                    "acs:resourcemanager:*:*:policy/controlpolicy/*"
                ]
            },
            {
                "Effect": "Allow",
                "Action": [
                    "resourcemanager:GetResourceDirectory",
                    "resourcemanager:ListAccount*",
                    "resourcemanager:GetFolder*",
                    "resourcemanager:ListFolder*",
                    "resourcemanager:GetAccount",
                    "resourcemanager:GetControlPolicy*",
                    "resourcemanager:ListControlPolicies",
                    "resourcemanager:ListControlPolicyAttachmentsForTarget",
                    "resourcemanager:ListTargetAttachmentsForControlPolicy",
                    "resourcemanager:ListTagKeys",
                    "resourcemanager:ListTagValues"
                ],
                "Resource": "*"
            }
        ]
    }
  3. Crie um usuário do RAM chamado Alice e conceda permissões de gerenciamento na pasta Business Department 1.

    O administrador da Empresa Y usa a conta de gerenciamento do diretório de recursos para fazer logon no console do RAM, cria um usuário do RAM chamado Alice, gera um par de AccessKey e anexa a seguinte política personalizada. Para obter mais informações, consulte Criar um usuário do RAM, Criar uma política personalizada e Conceder permissões a usuários do RAM.

    Documento da política:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "resourcemanager:GetResourceDirectory",
                    "resourcemanager:ListTagKeys",
                    "resourcemanager:ListTagValues"
                ],
                "Resource": "*"
            },
            {
                "Effect": "Allow",
                "Action": [
                    "resourcemanager:*Account*",
                    "resourcemanager:*Parent*",
                    "resourcemanager:*Folder*",
                    "resourcemanager:*Handshake*",
                    "resourcemanager:*Contact*",
                    "resourcemanager:*Members*",
                    "resourcemanager:*ControlPolicy*",
                    "resourcemanager:*ControlPolicies*",
                    "resourcemanager:*SendVerificationCodeFor*",
                    "resourcemanager:*BindSecureMobilePhone*"
                ],
                "Resource": [
                    "acs:resourcemanager:*:*:account/rd-3G****/r-Wm****/fd-bqp2FA****/*",  // The RDPath of the Business Department 1 folder.
                    "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****/*",   // The RDPath of the Business Department 1 folder.
                    "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****",     // The RDPath of the Business Department 1 folder.
                    "acs:resourcemanager:*:*:handshake/*",
                    "acs:resourcemanager:*:*:policy/controlpolicy/*",
                    "acs:resourcemanager:*:*:messagecontact/*"
                ]
            },
            {
                "Effect": "Deny",
                "Action": [
                    "resourcemanager:DeleteControlPolicy",
                    "resourcemanager:UpdateControlPolicy",
                    "resourcemanager:DisableControlPolicy",
                    "resourcemanager:EnableControlPolicy",
                    "resourcemanager:DeleteMessageContact",
                    "resourcemanager:UpdateMessageContact",
                    "resourcemanager:CancelMessageContactUpdate",
                    "resourcemanager:CancelHandshake"
                ],
                "Resource": "*"
            }
        ]
    }
  4. Crie um usuário do RAM chamado Bob e conceda permissões de gerenciamento na pasta Business Department 2.

    O administrador da Empresa Y usa a conta de gerenciamento do diretório de recursos para fazer logon no console do RAM, cria um usuário do RAM chamado Bob, gera um par de AccessKey e anexa a seguinte política personalizada. Para obter mais informações, consulte Criar um usuário do RAM, Criar uma política personalizada e Conceder permissões a usuários do RAM.

    Documento da política:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "resourcemanager:GetResourceDirectory",
                    "resourcemanager:ListTagKeys",
                    "resourcemanager:ListTagValues"
                ],
                "Resource": "*"
            },
            {
                "Effect": "Allow",
                "Action": [
                    "resourcemanager:*Account*",
                    "resourcemanager:*Parent*",
                    "resourcemanager:*Folder*",
                    "resourcemanager:*Handshake*",
                    "resourcemanager:*Contact*",
                    "resourcemanager:*Members*",
                    "resourcemanager:*ControlPolicy*",
                    "resourcemanager:*ControlPolicies*",
                    "resourcemanager:*SendVerificationCodeFor*",
                    "resourcemanager:*BindSecureMobilePhone*"
                ],
                "Resource": [
                    "acs:resourcemanager:*:*:account/rd-3G****/r-Wm****/fd-bqp2FA****/*",  // The RDPath of the Business Department 2 folder.
                    "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****/*",   // The RDPath of the Business Department 2 folder.
                    "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****",     // The RDPath of the Business Department 2 folder.
                    "acs:resourcemanager:*:*:handshake/*",
                    "acs:resourcemanager:*:*:policy/controlpolicy/*",
                    "acs:resourcemanager:*:*:messagecontact/*"
                ]
            },
            {
                "Effect": "Deny",
                "Action": [
                    "resourcemanager:DeleteControlPolicy",
                    "resourcemanager:UpdateControlPolicy",
                    "resourcemanager:DisableControlPolicy",
                    "resourcemanager:EnableControlPolicy",
                    "resourcemanager:DeleteMessageContact",
                    "resourcemanager:UpdateMessageContact",
                    "resourcemanager:CancelMessageContactUpdate",
                    "resourcemanager:CancelHandshake"
                ],
                "Resource": "*"
            }
        ]
    }
  5. Verifique o resultado.

    Use os pares de AccessKey de Mike, Alice e Bob para chamar as operações de API do Resource Directory e acessar os recursos autorizados. Se Alice conseguir operar apenas na pasta Business Department 1 e Bob conseguir operar apenas na pasta Business Department 2, a configuração estará correta.

Solução 2: Usar o CloudSSO para gerenciar hierarquicamente

  1. Ative um diretório de recursos.

    Crie uma conta Alibaba Cloud, conclua a verificação de nome real empresarial, ative um diretório de recursos e crie pastas chamadas Business Department 1 e Business Department 2 no diretório de recursos. O administrador da Empresa Y pode ser um funcionário do departamento financeiro. Para saber como ativar um diretório de recursos e criar uma pasta nele, consulte Ativar o Resource Directory e Criar uma pasta.

    Essa conta se torna a conta de gerenciamento do diretório de recursos.

  2. Crie um usuário do CloudSSO chamado Mike e conceda permissões para configurar políticas de controle globais.

    O administrador da Empresa Y usa a conta de gerenciamento do diretório de recursos para fazer logon no console do CloudSSO, cria um usuário do CloudSSO chamado Mike, define uma senha de logon para Mike, cria uma configuração de acesso e provisiona essa configuração na conta de gerenciamento do diretório de recursos para Mike. Para obter mais informações, consulte Criar um usuário, Criar um conjunto de permissões e Atribuir acesso a uma conta membro.

    Política inline:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "resourcemanager:*ControlPolicy*",
                    "resourcemanager:*ControlPolicies*"
                ],
                "Resource": [
                    "acs:resourcemanager:*:*:account/*",
                    "acs:resourcemanager:*:*:folder/*",
                    "acs:resourcemanager:*:*:policy/controlpolicy/*"
                ]
            },
            {
                "Effect": "Allow",
                "Action": [
                    "resourcemanager:GetResourceDirectory",
                    "resourcemanager:ListAccount*",
                    "resourcemanager:GetFolder*",
                    "resourcemanager:ListFolder*",
                    "resourcemanager:GetAccount",
                    "resourcemanager:GetControlPolicy*",
                    "resourcemanager:ListControlPolicies",
                    "resourcemanager:ListControlPolicyAttachmentsForTarget",
                    "resourcemanager:ListTargetAttachmentsForControlPolicy",
                    "resourcemanager:ListTagKeys",
                    "resourcemanager:ListTagValues"
                ],
                "Resource": "*"
            }
        ]
    }
  3. Crie um usuário do CloudSSO chamado Alice e conceda permissões de gerenciamento na pasta Business Department 1.

    O administrador da Empresa Y usa a conta de gerenciamento do diretório de recursos para fazer logon no console do CloudSSO, cria um usuário do CloudSSO chamado Alice, define uma senha de logon para Alice, cria uma configuração de acesso e provisiona essa configuração na conta de gerenciamento do diretório de recursos para Alice. Para obter mais informações, consulte Criar um usuário, Criar um conjunto de permissões e Atribuir acesso a uma conta membro.

    Política inline:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "resourcemanager:GetResourceDirectory",
                    "resourcemanager:ListTagKeys",
                    "resourcemanager:ListTagValues"
                ],
                "Resource": "*"
            },
            {
                "Effect": "Allow",
                "Action": [
                    "resourcemanager:*Account*",
                    "resourcemanager:*Parent*",
                    "resourcemanager:*Folder*",
                    "resourcemanager:*Handshake*",
                    "resourcemanager:*Contact*",
                    "resourcemanager:*Members*",
                    "resourcemanager:*ControlPolicy*",
                    "resourcemanager:*ControlPolicies*",
                    "resourcemanager:*SendVerificationCodeFor*",
                    "resourcemanager:*BindSecureMobilePhone*"
                ],
                "Resource": [
                    "acs:resourcemanager:*:*:account/rd-3G****/r-Wm****/fd-bqp2FA****/*",  // The RDPath of the Business Department 1 folder.
                    "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****/*",   // The RDPath of the Business Department 1 folder.
                    "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****",     // The RDPath of the Business Department 1 folder.
                    "acs:resourcemanager:*:*:handshake/*",
                    "acs:resourcemanager:*:*:policy/controlpolicy/*",
                    "acs:resourcemanager:*:*:messagecontact/*"
                ]
            },
            {
                "Effect": "Deny",
                "Action": [
                    "resourcemanager:DeleteControlPolicy",
                    "resourcemanager:UpdateControlPolicy",
                    "resourcemanager:DisableControlPolicy",
                    "resourcemanager:EnableControlPolicy",
                    "resourcemanager:DeleteMessageContact",
                    "resourcemanager:UpdateMessageContact",
                    "resourcemanager:CancelMessageContactUpdate",
                    "resourcemanager:CancelHandshake"
                ],
                "Resource": "*"
            }
        ]
    }
  4. Crie um usuário do CloudSSO chamado Bob e conceda permissões de gerenciamento na pasta Business Department 2.

    O administrador da Empresa Y usa a conta de gerenciamento do diretório de recursos para fazer logon no console do CloudSSO, cria um usuário do CloudSSO chamado Bob, define uma senha de logon para Bob, cria uma configuração de acesso e provisiona essa configuração na conta de gerenciamento do diretório de recursos para Bob. Para obter mais informações, consulte Criar um usuário, Criar um conjunto de permissões e Atribuir acesso a uma conta membro.

    Política inline:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "resourcemanager:GetResourceDirectory",
                    "resourcemanager:ListTagKeys",
                    "resourcemanager:ListTagValues"
                ],
                "Resource": "*"
            },
            {
                "Effect": "Allow",
                "Action": [
                    "resourcemanager:*Account*",
                    "resourcemanager:*Parent*",
                    "resourcemanager:*Folder*",
                    "resourcemanager:*Handshake*",
                    "resourcemanager:*Contact*",
                    "resourcemanager:*Members*",
                    "resourcemanager:*ControlPolicy*",
                    "resourcemanager:*ControlPolicies*",
                    "resourcemanager:*SendVerificationCodeFor*",
                    "resourcemanager:*BindSecureMobilePhone*"
                ],
                "Resource": [
                    "acs:resourcemanager:*:*:account/rd-3G****/r-Wm****/fd-bqp2FA****/*",  // The RDPath of the Business Department 2 folder.
                    "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****/*",   // The RDPath of the Business Department 2 folder.
                    "acs:resourcemanager:*:*:folder/rd-3G****/r-Wm****/fd-bqp2FA****",     // The RDPath of the Business Department 2 folder.
                    "acs:resourcemanager:*:*:handshake/*",
                    "acs:resourcemanager:*:*:policy/controlpolicy/*",
                    "acs:resourcemanager:*:*:messagecontact/*"
                ]
            },
            {
                "Effect": "Deny",
                "Action": [
                    "resourcemanager:DeleteControlPolicy",
                    "resourcemanager:UpdateControlPolicy",
                    "resourcemanager:DisableControlPolicy",
                    "resourcemanager:EnableControlPolicy",
                    "resourcemanager:DeleteMessageContact",
                    "resourcemanager:UpdateMessageContact",
                    "resourcemanager:CancelMessageContactUpdate",
                    "resourcemanager:CancelHandshake"
                ],
                "Resource": "*"
            }
        ]
    }
  5. Verifique o resultado.

    Use a CLI do Alibaba Cloud para fazer logon no portal do usuário do CloudSSO separadamente como Mike, Alice e Bob. Em seguida, execute comandos na CLI do Alibaba Cloud para acessar os recursos autorizados. Se Alice conseguir operar apenas na pasta Business Department 1 e Bob conseguir operar apenas na pasta Business Department 2, a configuração estará correta. Para saber como usar a CLI do Alibaba Cloud para fazer logon no portal do usuário do CloudSSO, consulte Fazer logon no CloudSSO usando a CLI do Alibaba Cloud.

    Nota

    Após configurar a solução de gerenciamento hierárquico do CloudSSO, você poderá gerenciar os recursos autorizados apenas pela CLI, e não pelo console do CloudSSO.

Referências