Todos os produtos
Search
Central de documentação

Resource Management:Gerencie grupos de recursos com um usuário RAM

Última atualização: Jun 27, 2026

Para gerenciar grupos de recursos com uma identidade RAM, como um usuário ou função RAM, anexe as políticas de permissão necessárias. Os exemplos a seguir usam um usuário RAM.

Visão geral

As permissões necessárias dividem-se em três categorias. Conceda todas se o usuário RAM precisar de acesso total ou siga o princípio de menor privilégio e conceda apenas o indispensável.

Gerenciar grupos de recursos

Permissões de gerenciamento de grupos de recursos

Anexe a política abaixo para conceder a um usuário RAM permissões totais de gerenciamento de grupos de recursos, incluindo criação, exclusão, modificação e visualização. Geralmente, essa configuração destina-se a administradores de grupos de recursos.

Importante

O elemento Action inclui ram:TagResources, ram:UntagResources e ram:ListTagResources. Uma identidade RAM com essa política pode adicionar, remover e visualizar tags em recursos como grupos de recursos, usuários RAM e funções RAM. Conceda essas permissões com cautela.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:*ResourceGroup*",
        "ram:*AssociatedTransfer*",
        "ram:LookupResourceGroupEvents",
        "resourcemanager:*ResourceGroup*",  
        "resourcemanager:*AutoGrouping*",
        "ram:TagResources",  
        "ram:UntagResources",
        "ram:ListTagResources"
      ],
      "Resource": "*"
    }
  ]
}

Permissões somente leitura para grupos de recursos

Para conceder permissões somente leitura de grupos de recursos a um usuário RAM, anexe a seguinte política.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:GetResourceGroup*",
        "ram:ListResourceGroup*",
        "ram:ListAssociatedTransferSetting",
        "ram:LookupResourceGroupEvents",
        "resourcemanager:GetResourceGroup*",
        "resourcemanager:ListResourceGroup*",
        "resourcemanager:GetAutoGrouping*",
        "resourcemanager:ListAutoGrouping*",
        "ram:ListTagResources"
      ],
      "Resource": "*"
    }
  ]
}

Visualizar recursos em um grupo de recursos

Para que um usuário RAM visualize recursos na aba Resources da página de detalhes de um grupo de recursos, conceda também permissão somente leitura para os recursos de destino.

  • Exemplo 1: Para permitir que um usuário RAM visualize apenas recursos VPC no grupo de recursos ProjectA, conceda AliyunVPCReadOnlyAccess no escopo do grupo de recursos ProjectA.

    image

  • Exemplo 2: Para permitir que um usuário RAM visualize todos os recursos em todos os grupos de recursos, conceda ReadOnlyAccess no nível da conta.

    image

Gerenciar autorizações no escopo do grupo de recursos

Para permitir que um usuário RAM gerencie autorizações RAM (como visualizar, conceder e revogar autorizações) na aba Permissions da página de detalhes de um grupo de recursos, anexe a política a seguir. Esta configuração destina-se a administradores de permissões RAM.

Importante

O elemento Action inclui ram:AttachPolicy, ram:DetachPolicy e ram:ListPolicyAttachments. Quando Resource está definido como *, a identidade RAM autorizada pode visualizar, revogar e conceder permissões a qualquer identidade RAM em qualquer escopo de grupo de recursos ou no escopo da conta. Trata-se de operações de alto risco. Conceda-as com cautela.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:AttachPolicy",
        "ram:DetachPolicy",
        "ram:ListPolicyAttachments",
        "ram:ListPolicies",
        "ram:ListUsers",
        "ram:ListGroups",
        "ram:ListRoles"
      ],
      "Resource": "*"
    }
  ]
}

Documentos relacionados