Todos os produtos
Search
Central de documentação

Resource Management:Gerencie grupos de recursos com um usuário RAM

Última atualização: Aug 21, 2026

Identidades RAM (usuários e funções RAM) exigem políticas de permissão específicas para gerenciar grupos de recursos. Este tópico usa um usuário RAM como exemplo.

Visão geral

As permissões necessárias dividem-se em três categorias. Conceda todas para acesso total ou siga o princípio do menor privilégio e conceda apenas as permissões estritamente necessárias.

  • Gerencie grupos de recursos: Crie, exclua, modifique e visualize grupos de recursos.

  • Visualize recursos em um grupo de recursos: Visualize recursos na aba Resources da página de detalhes do grupo de recursos.

    Na página de detalhes do grupo de recursos, clique em Resources para visualizar a lista de recursos, incluindo ID/nome, região, tipo e tags. Clique também em Transfer In Resources para transferir recursos existentes para o grupo atual.

  • Gerencie autorização com escopo de grupo de recursos: Gerencie autorizações RAM na aba Permissions da página de detalhes do grupo de recursos, incluindo visualização, concessão e revogação de permissões.

Gerenciar grupos de recursos

Permissões de gerenciamento de grupos de recursos

A política a seguir concede permissões totais para gerenciar grupos de recursos, incluindo criação, exclusão, modificação e visualização. Geralmente, essa política é atribuída a administradores de grupos de recursos.

Importante

O elemento Action inclui ram:TagResources, ram:UntagResources e ram:ListTagResources. Uma identidade RAM com essa política pode adicionar, remover e visualizar tags em recursos como grupos de recursos, usuários RAM e funções RAM. Conceda essas permissões com cautela.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:*ResourceGroup*",
        "ram:*AssociatedTransfer*",
        "ram:LookupResourceGroupEvents",
        "resourcemanager:*ResourceGroup*",  
        "resourcemanager:*AutoGrouping*",
        "ram:TagResources",  
        "ram:UntagResources",
        "ram:ListTagResources"
      ],
      "Resource": "*"
    }
  ]
}

Permissões somente leitura para grupos de recursos

Para conceder permissões somente leitura de grupos de recursos a um usuário RAM, anexe a seguinte política.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:GetResourceGroup*",
        "ram:ListResourceGroup*",
        "ram:ListAssociatedTransferSetting",
        "ram:LookupResourceGroupEvents",
        "resourcemanager:GetResourceGroup*",
        "resourcemanager:ListResourceGroup*",
        "resourcemanager:GetAutoGrouping*",
        "resourcemanager:ListAutoGrouping*",
        "ram:ListTagResources"
      ],
      "Resource": "*"
    }
  ]
}

Visualizar recursos em um grupo de recursos

Para que um usuário RAM visualize recursos na aba Resources da página de detalhes de um grupo de recursos, conceda também permissão somente leitura para os recursos de destino.

  • Exemplo 1: Para permitir que um usuário RAM visualize apenas recursos VPC no grupo de recursos ProjectA, conceda AliyunVPCReadOnlyAccess no escopo do grupo de recursos ProjectA.

  • Exemplo 2: Para permitir que um usuário RAM visualize todos os recursos em todos os grupos de recursos, conceda ReadOnlyAccess no nível da conta.

Gerenciar autorização com escopo de grupo de recursos

A política abaixo permite que um usuário RAM gerencie autorizações RAM (como visualizar, conceder e revogar permissões) na aba Permissions da página de detalhes de um grupo de recursos. Geralmente, essa política é atribuída a administradores de permissões RAM.

Importante

O elemento Action inclui ram:AttachPolicy, ram:DetachPolicy e ram:ListPolicyAttachments. Quando Resource está definido como *, a identidade RAM autorizada pode visualizar, revogar e conceder permissões a qualquer identidade RAM em qualquer escopo de grupo de recursos ou no escopo da conta. Essas são operações de alto risco. Conceda-as com cautela.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:AttachPolicy",
        "ram:DetachPolicy",
        "ram:ListPolicyAttachments",
        "ram:ListPolicies",
        "ram:ListUsers",
        "ram:ListGroups",
        "ram:ListRoles"
      ],
      "Resource": "*"
    }
  ]
}

Documentos relacionados