Combine o Alibaba Cloud RAM com grupos de recursos para restringir um usuário do RAM ao gerenciamento apenas de instâncias específicas do ECS.
Procedimento
Neste exemplo, uma usuária do RAM chamada Alice recebe permissão para gerenciar apenas a instância do ECS i-001. A instância é adicionada a um grupo de recursos e as permissões são limitadas a esse grupo.
A instância do ECS continua operando normalmente durante o processo de autorização.
Execute as etapas a seguir como administrador da conta.
-
No console do RAM, crie uma usuária do RAM chamada Alice.
Para mais informações, consulte Criar um usuário do RAM.
-
No console do Resource Management, crie um grupo de recursos chamado ECS-Admin.
Para mais informações, consulte Criar um grupo de recursos.
-
No console do Resource Management, adicione a instância do ECS i-001 ao grupo de recursos ECS-Admin.
É possível adicionar uma instância do ECS a um grupo de recursos das seguintes maneiras:
Adicione a instância ao grupo de recursos ECS-Admin durante a criação. Para mais informações, consulte Criar uma instância usando o assistente.
Transfira uma instância do ECS existente para o grupo de recursos ECS-Admin. Para mais informações, consulte Transferir recursos entre grupos de recursos.
-
No console do RAM, conceda permissões à usuária do RAM Alice.
Defina Authorized Scope como ECS-Admin, defina Principal como Alice e selecione a política de sistema AliyunECSFullAccess. Para mais informações, consulte Conceder permissões a um usuário do RAM.
NotaComo prática recomendada de segurança, siga o princípio do menor privilégio. Crie uma política personalizada que conceda apenas as permissões necessárias para minimizar o risco de acesso excessivo.
Verifique os resultados
-
Faça login no console do ECS como a usuária do RAM Alice.
Para mais informações, consulte Fazer login no Console de Gerenciamento do Alibaba Cloud como um usuário do RAM.
No painel de navegação à esquerda, escolha .
No canto superior esquerdo da barra de menu superior, selecione a região onde sua instância está localizada.
-
Na lista suspensa de grupos de recursos no canto superior esquerdo da barra de menu superior, selecione o grupo de recursos ECS-Admin.
ImportanteO usuário do RAM deve selecionar o grupo de recursos correto para visualizar as instâncias desse grupo. Caso contrário, a lista de instâncias aparecerá vazia.
Na lista de instâncias, verifique se você consegue gerenciar a instância do ECS i-001.
Tópicos relacionados
Recursos associados a uma instância do ECS podem ser movidos para o mesmo grupo de recursos, manualmente ou por meio do recurso de transferência automática de recursos do Resource Management. Atualmente, a transferência automática suporta apenas discos em nuvem, interfaces de rede elásticas (ENIs) e endereços Elastic IP (EIPs). Para mais informações, consulte Transferir recursos associados com um recurso principal.
Para provisionar os recursos e configurar as permissões com o Terraform, execute o código de exemplo no Terraform Explorer. Terraform Explorer