Use grupos de recursos para organizar os recursos da Alibaba Cloud por projeto ou equipe e conceda permissões aos usuários do Resource Access Management (RAM) com escopo definido para cada grupo. Assim, cada equipe gerencia apenas seus próprios recursos.
Quando usar grupos de recursos
Uma empresa de jogos executa três projetos independentes. Cada um exige recursos de nuvem, equipe de administradores e faturamento próprios. A empresa tem dois requisitos:
Gestão independente de projetos: cada gerente de projeto controla os membros da equipe e as permissões de acesso necessárias.
Faturamento separado: cada projeto recebe sua própria fatura.
A empresa avaliou três abordagens:
-
Solução multiconta
Oferece gestão independente de projetos: cada projeto obtém uma conta dedicada na Alibaba Cloud com seu próprio gerente.
Permite faturamento separado: cada conta é faturada individualmente, e o recurso de faturamento consolidado unifica as faturas entre as contas.
-
Solução de conta única com recursos marcados por tags
Não oferece gestão independente de projetos: os gerentes não conseguem controlar as permissões de acesso das equipes.
Viabiliza faturamento separado: os recursos recebem tags por projeto, o que permite o faturamento individualizado.
-
Solução de conta única baseada em grupos de recursos
Oferece gestão independente de projetos: cada grupo de recursos tem seu próprio administrador, responsável por gerenciar os membros e seus acessos.
Permite faturamento separado: o recurso de faturamento consolidado da Alibaba Cloud gera faturas distintas por grupo de recursos.
Adote a solução multiconta quando os projetos forem totalmente isolados e gerenciados por equipes distintas, com uma equipe central garantindo a consistência entre as contas. Opte pela solução de conta única baseada em grupos de recursos quando uma equipe central de TI e O&M operar a infraestrutura e cada equipe de projeto gerenciar os recursos dentro de seu próprio grupo.
A empresa de jogos escolheu a solução de conta única baseada em grupos de recursos. Este tópico detalha a implementação dessa abordagem.
Visão geral da solução
Um grupo de recursos é um contêiner dentro de uma conta da Alibaba Cloud que permite gerenciar recursos por equipe ou projeto. A concessão de acesso envolve três elementos: o usuário RAM (quem obtém acesso), a política (o que ele pode fazer) e o grupo de recursos (onde essas permissões se aplicam).
Com uma única conta, a empresa cria três grupos de recursos e três usuários RAM — um para cada projeto de jogos — e designa cada usuário RAM como administrador do grupo de recursos correspondente. Para mais informações, consulte Visão geral do Grupo de Recursos.

A autorização por grupo de recursos aplica-se apenas a serviços de nuvem e recursos compatíveis com essa funcionalidade. Para mais informações, consulte Serviços compatíveis com Grupo de Recursos.
Configure permissões baseadas em grupos de recursos
O administrador da conta deve executar as etapas a seguir.
Pré-requisitos: O administrador da conta precisa ter acesso total de gerenciamento à conta da Alibaba Cloud — especificamente, permissões para criar usuários RAM, criar grupos de recursos e atribuir políticas.
-
Crie usuários RAM no RAM console.
Para este exemplo, crie três usuários RAM. Para mais informações, consulte Criar um usuário RAM.
Usuário RAM
Alice: administrador do Projeto de Jogos 1.Usuário RAM
Bob: administrador do Projeto de Jogos 2.Usuário RAM
Charlie: administrador do Projeto de Jogos 3.
-
Crie grupos de recursos no Resource Management console.
Neste exemplo, crie três grupos de recursos. Para mais informações, consulte Criar um grupo de recursos.
Grupo de recursos
Game1: recursos do Projeto de Jogos 1.Grupo de recursos
Game2: recursos do Projeto de Jogos 2.Grupo de recursos
Game3: recursos do Projeto de Jogos 3.
-
Adicione recursos aos grupos de recursos.
Novos recursos: selecione o grupo de recursos desejado ao adquirir ou criar um recurso. Para mais informações, consulte Adquirir recursos para um grupo de recursos.
Recursos existentes: transfira-os para o grupo de recursos alvo. Para mais informações, consulte Transferir recursos entre grupos de recursos.
-
Conceda permissões em cada grupo de recursos ao usuário RAM correspondente.
Neste cenário, cada usuário RAM atua como administrador de um grupo de recursos. Anexe a política
AdministratorAccesspara conceder permissões totais de gerenciamento no grupo de recursos alvo. Por exemplo, anexeAdministratorAccessao usuário RAMAlicepara dar a ela controle total sobre o grupo de recursosGame1.Em ambientes de produção, siga o princípio do menor privilégio e conceda apenas as permissões estritamente necessárias a cada usuário RAM. Permissões excessivamente amplas aumentam a exposição a riscos de segurança.
Conceda permissões usando um destes métodos:
No Resource Management console. Para mais informações, consulte Adicionar autorização RAM.
-
No RAM console. Para mais informações, consulte Gerenciar permissões de usuários RAM.
ImportanteDefina o parâmetro Resource Scope como Resource Group.
Resultado
Após concluir a configuração, Alice, Bob e Charlie tornam-se administradores dos grupos de recursos Game1, Game2 e Game3, respectivamente. Cada administrador pode:
-
Visualize, gerencie e crie recursos dentro do grupo de recursos nos consoles dos serviços de nuvem relacionados.
ImportantePara visualizar os recursos de um grupo, o administrador deve primeiro selecionar esse grupo de recursos no console.
Gerencie usuários RAM, grupos de usuários RAM e funções RAM com permissões no grupo de recursos diretamente pelo Resource Management console.
Referências
Para restringir um usuário RAM apenas às instâncias ECS sobre as quais ele possui permissões, consulte Controlar o acesso de usuários RAM a instâncias ECS específicas.