Todos os produtos
Search
Central de documentação

Resource Management:Enable control policy

Última atualização: Aug 14, 2026

Para usar o recurso Control Policy, ative-o primeiro.

Efeitos da ativação da control policy

Ao ativar o recurso Control Policy no Resource Directory, ocorrem as seguintes alterações:

  • O sistema anexa automaticamente a política de sistema FullAliyunAccess a todas as pastas e membros existentes no Resource Directory. Essa política concede acesso total a todos os recursos da Alibaba Cloud.

  • Ao criar uma pasta ou um membro, o sistema anexa automaticamente a política de sistema FullAliyunAccess ao novo item.

  • Quando uma conta convidada da Alibaba Cloud entra no Resource Directory, o sistema anexa automaticamente a política de sistema FullAliyunAccess ao novo membro.

  • Ao remover um membro, o sistema desanexa automaticamente todas as Control Policies associadas a ele.

Procedimento

  1. Faça login no console do Resource Management.

  2. No painel de navegação à esquerda, escolha Resource Directory > Control Policy.

  3. Clique em Enable Control Policy.

  4. Na caixa de diálogo Enable Control Policy, clique em OK.

  5. Clique em Refresh para visualizar o status de ativação.

Próximas etapas

Após ativar a Control Policy, crie uma política de controle personalizada para definir limites de permissão específicos. Por exemplo, crie uma política que negue uma ação específica em um recurso e anexe-a a uma pasta ou membro no Resource Directory.

Para gerenciar permissões de vários produtos (como OSS e VOD), selecione a abordagem de criação de políticas com base na clareza e na facilidade de manutenção. Se as permissões multiproduto estiverem intimamente relacionadas e forem sempre concedidas juntas, crie uma única política combinada. Caso as permissões de diferentes produtos possam ser atribuídas independentemente ou atualizadas com frequências distintas, crie políticas separadas para cada produto. Essa prática garante separação clara de responsabilidades, reduz riscos de configuração incorreta e permite combinações flexíveis de permissões.

Perguntas frequentes

P: Após configurar uma control policy do Simple Log Service (SLS) para restringir regiões, por que a lista Project não aparece no console?

Causa: A lista Project na página inicial do SLS depende de permissões específicas de somente leitura. Se você restringir apenas as regiões sem permitir as ações de consulta de lista necessárias, o console não carregará os dados da lista Project.

Solução: Adicione uma instrução Allow para o usuário RAM na control policy. A instrução Allow deve incluir as seguintes ações:

  • log:ListProject

  • log:GetAcceleration

  • log:ListDomains

  • log:GetLogging

  • log:ListTagResources

Defina o elemento Resource como acs:log:*:*:project/*. Isso garante a exibição correta da lista Project mesmo com restrições de região aplicadas.

P: As control policies (SCP) podem restringir operações de API para serviços cloud específicos, como Cloud Firewall ou Security Center?

R: O suporte varia conforme o service cloud:

  • Cloud Firewall: Não há confirmação explícita de que operações principais de API, como DisableInstance, suportem SCP. Recomendamos o uso de políticas de permissão do RAM para controlar essas operações nas contas membro.

  • Security Center: Este service não está totalmente integrado ao sistema de controle SCP. Algumas operações de API podem não suportar instruções Deny configuradas via SCP.

  • Antes de configurar uma control policy para um service cloud específico, confirme se as operações de API desse service estão integradas ao sistema SCP.

**P: As chaves de condição acs:MFAPresent e acs:RequestTag têm efeito em todos os serviços cloud?**

R: O escopo de atuação dessas chaves de condição é limitado:

  • acs:MFAPresent: Esta chave de condição só tem efeito em operações de API que suportam verificação MFA. Nem todas as operações Delete oferecem esse suporte. Por exemplo, a operação DeleteInstance do ECS suporta esta chave de condição, mas consulte a referência de API de outros serviços para confirmar o suporte.

  • acs:RequestTag: Esta chave de condição aplica-se apenas a serviços que suportam tags e declaram explicitamente suporte a ela, como ECS, ApsaraDB RDS e Server Load Balancer (SLB). Nem todos os serviços permitem a imposição de tags nas requisições.

  • Antes de usar uma chave de condição em uma control policy, confirme se o service cloud e a operação de API alvo suportam a chave. Caso contrário, a política pode não funcionar conforme o esperado.

P: Como configurar uma política para limpar automaticamente contas ociosas sob uma OU em um resource directory?

R: O Resource Management da Alibaba Cloud não oferece um recurso para limpeza automática de contas ociosas. Como alternativa, use o CloudMonitor (CMS) para monitorar a atividade das contas e o Operation Orchestration Service (OOS) ou o Function Compute para detectar periodicamente contas inativas e enviar notificações. Um administrador poderá então encerrar manualmente as contas confirmadas como ociosas.