Para gerenciar grupos de recursos com uma identidade RAM, como um usuário ou função RAM, anexe as políticas de permissão necessárias. Os exemplos a seguir usam um usuário RAM.
Visão geral
As permissões necessárias dividem-se em três categorias. Conceda todas se o usuário RAM precisar de acesso total ou siga o princípio de menor privilégio e conceda apenas o indispensável.
Gerenciar grupos de recursos: Crie, exclua, modifique e visualize grupos de recursos.
-
Visualizar recursos em um grupo de recursos: Visualize recursos na aba Resources da página de detalhes do grupo de recursos.

-
Gerenciar autorizações no escopo do grupo de recursos: Gerencie autorizações RAM na aba Permissions da página de detalhes do grupo de recursos, incluindo visualização, concessão e revogação de permissões.

Gerenciar grupos de recursos
Permissões de gerenciamento de grupos de recursos
Anexe a política abaixo para conceder a um usuário RAM permissões totais de gerenciamento de grupos de recursos, incluindo criação, exclusão, modificação e visualização. Geralmente, essa configuração destina-se a administradores de grupos de recursos.
O elemento Action inclui ram:TagResources, ram:UntagResources e ram:ListTagResources. Uma identidade RAM com essa política pode adicionar, remover e visualizar tags em recursos como grupos de recursos, usuários RAM e funções RAM. Conceda essas permissões com cautela.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ram:*ResourceGroup*",
"ram:*AssociatedTransfer*",
"ram:LookupResourceGroupEvents",
"resourcemanager:*ResourceGroup*",
"resourcemanager:*AutoGrouping*",
"ram:TagResources",
"ram:UntagResources",
"ram:ListTagResources"
],
"Resource": "*"
}
]
}
Permissões somente leitura para grupos de recursos
Para conceder permissões somente leitura de grupos de recursos a um usuário RAM, anexe a seguinte política.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ram:GetResourceGroup*",
"ram:ListResourceGroup*",
"ram:ListAssociatedTransferSetting",
"ram:LookupResourceGroupEvents",
"resourcemanager:GetResourceGroup*",
"resourcemanager:ListResourceGroup*",
"resourcemanager:GetAutoGrouping*",
"resourcemanager:ListAutoGrouping*",
"ram:ListTagResources"
],
"Resource": "*"
}
]
}
Visualizar recursos em um grupo de recursos
Para que um usuário RAM visualize recursos na aba Resources da página de detalhes de um grupo de recursos, conceda também permissão somente leitura para os recursos de destino.
-
Exemplo 1: Para permitir que um usuário RAM visualize apenas recursos VPC no grupo de recursos ProjectA, conceda AliyunVPCReadOnlyAccess no escopo do grupo de recursos ProjectA.

-
Exemplo 2: Para permitir que um usuário RAM visualize todos os recursos em todos os grupos de recursos, conceda ReadOnlyAccess no nível da conta.

Gerenciar autorizações no escopo do grupo de recursos
Para permitir que um usuário RAM gerencie autorizações RAM (como visualizar, conceder e revogar autorizações) na aba Permissions da página de detalhes de um grupo de recursos, anexe a política a seguir. Esta configuração destina-se a administradores de permissões RAM.
O elemento Action inclui ram:AttachPolicy, ram:DetachPolicy e ram:ListPolicyAttachments. Quando Resource está definido como *, a identidade RAM autorizada pode visualizar, revogar e conceder permissões a qualquer identidade RAM em qualquer escopo de grupo de recursos ou no escopo da conta. Trata-se de operações de alto risco. Conceda-as com cautela.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ram:AttachPolicy",
"ram:DetachPolicy",
"ram:ListPolicyAttachments",
"ram:ListPolicies",
"ram:ListUsers",
"ram:ListGroups",
"ram:ListRoles"
],
"Resource": "*"
}
]
}