Todos os produtos
Search
Central de documentação

Resource Management:Use tags to control resource access

Última atualização: Jun 27, 2026

O uso de tags com o Resource Access Management (RAM) permite implementar um controle de acesso refinado. Após associar tags aos seus recursos, crie uma política personalizada no RAM que exija tags específicas para conceder acesso. Ao vincular essa política a uma identidade do RAM, como um usuário ou uma função do RAM, você restringe o acesso dessa identidade apenas aos recursos que possuem as tags especificadas. Essa abordagem é flexível e escalável. Quando adicionar novos recursos, basta aplicar as tags corretas, sem precisar alterar várias políticas. Este tópico utiliza um usuário do RAM para demonstrar esse processo.

Tipos de recurso compatíveis com autorização baseada em tags

Para verificar quais tipos de recurso oferecem suporte à autorização baseada em tags, faça login no Console de Tags. Na página Resource Types Supported by Tag, consulte a coluna Tag-based Authorization.

Como funciona

A figura a seguir ilustra como utilizar tags para controlar as permissões de um usuário do RAM.

image

Em uma política personalizada, utilize Condições para definir as tags autorizadas. As seguintes condições são suportadas para tags:

Condição

Descrição

acs:RequestTag/<tag-key>

Define uma tag obrigatória na requisição. O espaço reservado <tag-key> representa a chave real da tag.

acs:ResourceTag/<tag-key>

Especifique uma tag que deve estar associada ao recurso acessado. O espaço reservado <tag-key> corresponde à chave real da tag.

Procedimento

  1. Crie e associe tags.

    Crie e associe tags aos recursos no Console de Tags, no console do Resource Center ou no console de um serviço de nuvem específico. Para obter instruções, consulte Criar uma tag e Associar tags a recursos.

  2. Crie uma política personalizada.

    No console do RAM, crie uma política personalizada e configure as condições de autorização baseadas em tags no elemento Condition. Para mais detalhes, consulte Criar uma política personalizada.

    Por exemplo, a política abaixo permite que um usuário execute todas as operações de gerenciamento em instâncias do ECS que possuam tanto a tag owner:alice quanto a tag environment:production.

    {
    	"Effect": "Allow",
    	"Action": "ecs:*",
    	"Resource": "*",
    	"Condition": {
    		"StringEquals": {
    			"acs:ResourceTag/owner": [
    				"alice"
    			],
    			"acs:ResourceTag/environment": [
    				"production"
    			]
    		}
    	}
    }
  3. Crie um usuário do RAM e conceda permissões.

    No console do RAM, crie um usuário do RAM e anexe a política personalizada a ele. Para obter instruções, consulte Criar um usuário do RAM e Conceder permissões a um usuário do RAM.

Melhores práticas

Serviço de nuvem

Exemplo de autorização por tag

ECS

ECI

Usar tags para autorizar um usuário do RAM

Auto Scaling (ESS)

Usar tags para configurar permissões de gerenciamento de grupos de dimensionamento

SMC

Usar tags para implementar controle de acesso refinado

ApsaraDB RDS

Usar tags para autorizar grupos de instâncias do ApsaraDB RDS