Todos os produtos
Search
Central de documentação

Resource Management:Gerencie permissões com grupos de recursos

Última atualização: Jul 05, 2026

Use grupos de recursos para organizar os recursos da Alibaba Cloud por projeto ou equipe e conceda permissões aos usuários do Resource Access Management (RAM) com escopo definido para cada grupo. Assim, cada equipe gerencia apenas seus próprios recursos.

Quando usar grupos de recursos

Uma empresa de jogos executa três projetos independentes. Cada um exige recursos de nuvem, equipe de administradores e faturamento próprios. A empresa tem dois requisitos:

  • Gestão independente de projetos: cada gerente de projeto controla os membros da equipe e as permissões de acesso necessárias.

  • Faturamento separado: cada projeto recebe sua própria fatura.

A empresa avaliou três abordagens:

  • Solução multiconta

    • Oferece gestão independente de projetos: cada projeto obtém uma conta dedicada na Alibaba Cloud com seu próprio gerente.

    • Permite faturamento separado: cada conta é faturada individualmente, e o recurso de faturamento consolidado unifica as faturas entre as contas.

  • Solução de conta única com recursos marcados por tags

    • Não oferece gestão independente de projetos: os gerentes não conseguem controlar as permissões de acesso das equipes.

    • Viabiliza faturamento separado: os recursos recebem tags por projeto, o que permite o faturamento individualizado.

  • Solução de conta única baseada em grupos de recursos

    • Oferece gestão independente de projetos: cada grupo de recursos tem seu próprio administrador, responsável por gerenciar os membros e seus acessos.

    • Permite faturamento separado: o recurso de faturamento consolidado da Alibaba Cloud gera faturas distintas por grupo de recursos.

Adote a solução multiconta quando os projetos forem totalmente isolados e gerenciados por equipes distintas, com uma equipe central garantindo a consistência entre as contas. Opte pela solução de conta única baseada em grupos de recursos quando uma equipe central de TI e O&M operar a infraestrutura e cada equipe de projeto gerenciar os recursos dentro de seu próprio grupo.

A empresa de jogos escolheu a solução de conta única baseada em grupos de recursos. Este tópico detalha a implementação dessa abordagem.

Visão geral da solução

Um grupo de recursos é um contêiner dentro de uma conta da Alibaba Cloud que permite gerenciar recursos por equipe ou projeto. A concessão de acesso envolve três elementos: o usuário RAM (quem obtém acesso), a política (o que ele pode fazer) e o grupo de recursos (onde essas permissões se aplicam).

Com uma única conta, a empresa cria três grupos de recursos e três usuários RAM — um para cada projeto de jogos — e designa cada usuário RAM como administrador do grupo de recursos correspondente. Para mais informações, consulte Visão geral do Grupo de Recursos.

资源组解决方案

A autorização por grupo de recursos aplica-se apenas a serviços de nuvem e recursos compatíveis com essa funcionalidade. Para mais informações, consulte Serviços compatíveis com Grupo de Recursos.

Configure permissões baseadas em grupos de recursos

O administrador da conta deve executar as etapas a seguir.

Pré-requisitos: O administrador da conta precisa ter acesso total de gerenciamento à conta da Alibaba Cloud — especificamente, permissões para criar usuários RAM, criar grupos de recursos e atribuir políticas.

  1. Crie usuários RAM no RAM console.

    Para este exemplo, crie três usuários RAM. Para mais informações, consulte Criar um usuário RAM.

    • Usuário RAM Alice: administrador do Projeto de Jogos 1.

    • Usuário RAM Bob: administrador do Projeto de Jogos 2.

    • Usuário RAM Charlie: administrador do Projeto de Jogos 3.

  2. Crie grupos de recursos no Resource Management console.

    Neste exemplo, crie três grupos de recursos. Para mais informações, consulte Criar um grupo de recursos.

    • Grupo de recursos Game1: recursos do Projeto de Jogos 1.

    • Grupo de recursos Game2: recursos do Projeto de Jogos 2.

    • Grupo de recursos Game3: recursos do Projeto de Jogos 3.

  3. Adicione recursos aos grupos de recursos.

  4. Conceda permissões em cada grupo de recursos ao usuário RAM correspondente.

    Neste cenário, cada usuário RAM atua como administrador de um grupo de recursos. Anexe a política AdministratorAccess para conceder permissões totais de gerenciamento no grupo de recursos alvo. Por exemplo, anexe AdministratorAccess ao usuário RAM Alice para dar a ela controle total sobre o grupo de recursos Game1.

    Em ambientes de produção, siga o princípio do menor privilégio e conceda apenas as permissões estritamente necessárias a cada usuário RAM. Permissões excessivamente amplas aumentam a exposição a riscos de segurança.

    Conceda permissões usando um destes métodos:

Resultado

Após concluir a configuração, Alice, Bob e Charlie tornam-se administradores dos grupos de recursos Game1, Game2 e Game3, respectivamente. Cada administrador pode:

  • Visualize, gerencie e crie recursos dentro do grupo de recursos nos consoles dos serviços de nuvem relacionados.

    Importante

    Para visualizar os recursos de um grupo, o administrador deve primeiro selecionar esse grupo de recursos no console.

  • Gerencie usuários RAM, grupos de usuários RAM e funções RAM com permissões no grupo de recursos diretamente pelo Resource Management console.

Referências

Para restringir um usuário RAM apenas às instâncias ECS sobre as quais ele possui permissões, consulte Controlar o acesso de usuários RAM a instâncias ECS específicas.