Antes de usar um usuário do RAM para chamar operações da API do Alibaba Cloud, utilize uma conta do Alibaba Cloud para crie uma política de autorização e conceder permissões a esse usuário.
Autorização de recursos
Por padrão, um usuário do RAM não tem autorização para chamar operações da API do Alibaba Cloud. Antes de usar um usuário do RAM para invocar essas operações, conceda a ele as permissões necessárias sobre as APIs desejadas. Para isso, crie e anexe uma política de autorização ao usuário do RAM.
Ao criar a política de autorização, use um Alibaba Cloud Resource Name (ARN) para especifique o recurso que receberá as permissões. O ARN é um nome globalmente único usado para identificar um recurso no Alibaba Cloud e segue este formato:
acs:service-name:region:account-id:resource-relative-id
Um ARN contém os seguintes campos:
acs: forma abreviada de Alibaba Cloud Service. Indica que o serviço é uma oferta de nuvem pública do Alibaba Cloud.
service-name: nome de um serviço do Alibaba Cloud, como Elastic Compute Service (ECS), Object Storage Service (OSS) e Resource Orchestration Service (ROS).
region: região onde o serviço está localizado. Se essa opção não for suportada, use o asterisco (
*).account-id: ID da sua conta do Alibaba Cloud, por exemplo, 123456789012****.
-
resource-relative-id: descrição do recurso, que varia conforme o serviço. Para mais detalhes, consulte a documentação do serviço do Alibaba Cloud que você pretende utilizar.
Por exemplo,
acs:oss:*:123456789012****:sample_bucket/file1.txtrepresenta um recurso chamado sample_bucket/file1.txt no OSS, e123456789012****corresponde ao ID do usuário proprietário desse recurso.
Tipos de recursos do ROS passíveis de autorização
Tipo de recurso | Formato do ARN na política de autorização |
Stack | acs:ros:$regionid:$accountid:stack/$stackid |
acs:ros:$regionid:$accountid:stack/* | |
Template | acs:ros:$regionid:$accountid:template/$templateid |
acs:ros:$regionid:$accountid:template/* | |
StackGroup | acs:ros:$regionid:$accountid:stack_group/* |
Operações da API do ROS passíveis de autorização
-
Operações de stack
API
Action
Formato do ARN
PreviewStack
ros:PreviewStack
acs:ros:cn-hangzhou:$accountid:stack/*
CreateStack
ros:CreateStack
cs:ros:cn-hangzhou:$accountid:stack/*
ContinueCreateStack
ros:ContinueCreateStack
acs:ros:cn-hangzhou:$accountid:stack/$stackid
SetDeletionProtection
ros:SetDeletionProtection
acs:ros:cn-hangzhou:$accountid:stack/$stackid
UpdateStack
ros:UpdateStack
acs:ros:cn-hangzhou:$accountid:stack/$stackid
CancelUpdateStack
ros:CancelUpdateStack
acs:ros:cn-hangzhou:$accountid:stack/$stackid
GetStack
ros:GetStack
acs:ros:cn-hangzhou:$accountid:stack/$stackid
ListStacks
ros:ListStacks
acs:ros:cn-hangzhou:$accountid:stack/*
ListStackEvents
ros:ListStackEvents
acs:ros:cn-hangzhou:$accountid:stack/$stackid
ListStackOperationRisks
ros:ListStackOperationRisks
acs:ros:cn-hangzhou:$accountid:stack/$stackid
DeleteStack
ros:DeleteStack
acs:ros:cn-hangzhou:$accountid:stack/$stackid
CreateChangeSet
ros:CreateChangeSet
Quando ChangeSetType estiver definido como CREATE: acs:ros:cn-hangzhou:$accountid:stack/*
Quando ChangeSetType estiver definido como UPDATE: acs:ros:cn-hangzhou:$accountid:stack/$stackid
Quando ChangeSetType estiver definido como IMPORT: acs:ros:cn-hangzhou:$accountid:stack/*
ExecuteChangeSet
ros:ExecuteChangeSet
acs:ros:cn-hangzhou:$accountid:stack/$stackid
GetChangeSet
ros:GetChangeSet
acs:ros:cn-hangzhou:$accountid:stack/$stackid
ListChangeSets
ros:ListChangeSets
acs:ros:cn-hangzhou:$accountid:stack/$stackid
DeleteChangeSet
ros:DeleteChangeSet
acs:ros:cn-hangzhou:$accountid:stack/$stackid
-
Operações de recursos
API
Action
Formato do ARN
GetResourceTypeTemplate
ros:GetResourceTypeTemplate
Autenticação não necessária
ListStackResources
ros:ListStackResources
acs:ros:cn-hangzhou:$accountid:stack/$stackid
GetStackResource
ros:GetStackResource
acs:ros:cn-hangzhou:$accountid:stack/$stackid
GetResourceType
ros:GetResourceType
Autenticação não necessária
ListResourceTypes
ros:ListResourceTypes
Autenticação não necessária
MoveResourceGroup
ros:MoveResourceGroup
Quando ResourceType estiver definido como stack: acs:ros:cn-hangzhou:$accountid:stack/*
Quando ResourceType estiver definido como stackgroup: acs:ros:cn-hangzhou:$accountid:stack_group/*
Quando ResourceType estiver definido como template: acs:ros:cn-hangzhou:$accountid:template/*
-
Operações de grupo de stacks
API
Action
Formato do ARN
CreateStackGroup
ros:CreateStackGroup
acs:ros:cn-hangzhou:$accountid:stack_group/*
UpdateStackGroup
ros:UpdateStackGroup
acs:ros:cn-hangzhou:$accountid:stack_group/*
GetStackGroup
ros:GetStackGroup
acs:ros:cn-hangzhou:$accountid:stack_group/*
ListStackGroups
ros:ListStackGroups
acs:ros:cn-hangzhou:$accountid:stack_group/*
DeleteStackGroup
ros:DeleteStackGroup
acs:ros:cn-hangzhou:$accountid:stack_group/*
CreateStackInstances
ros:CreateStackInstances
acs:ros:cn-hangzhou:$accountid:stack_instance/*
UpdateStackInstances
ros:UpdateStackInstances
acs:ros:cn-hangzhou:$accountid:stack_instance/*
GetStackInstance
ros:GetStackInstance
acs:ros:cn-hangzhou:$accountid:stack_instance/*
ListStackInstances
ros:ListStackInstances
acs:ros:cn-hangzhou:$accountid:stack_instance/*
DeleteStackInstances
ros:DeleteStackInstances
acs:ros:cn-hangzhou:$accountid:stack_instance/*
GetStackGroupOperation
ros:GetStackGroupOperation
acs:ros:cn-hangzhou:$accountid:stack_group_operation/*
ListStackGroupOperations
ros:ListStackGroupOperations
acs:ros:cn-hangzhou:$accountid:stack_group_operation/*
ListStackGroupOperationResults
ros:ListStackGroupOperationResults
acs:ros:cn-hangzhou:$accountid:stack_group_operation/*
StopStackGroupOperation
ros:StopStackGroupOperation
acs:ros:cn-hangzhou:$accountid:stack_group_operation/*
-
Operações de modelo
API
Action
Formato do ARN
GenerateTemplatePolicy
ros:GenerateTemplatePolicy
acs:ros:cn-hangzhou:$accountid:template/$templateid
NotaSe o parâmetro TemplateId for especificado, a autenticação será obrigatória.
CreateTemplate
ros:CreateTemplate
acs:ros:cn-hangzhou:$accountid:template/*
ValidateTemplate
ros:ValidateTemplate
Autenticação não necessária
UpdateTemplate
ros:UpdateTemplate
acs:ros:cn-hangzhou:$accountid:template/$templateid
GetTemplate
ros:GetTemplate
acs:ros:cn-hangzhou:$accountid:stack/$stackid
acs:ros:$regionid:$accountid:stack_group/*
acs:ros:cn-hangzhou:$accountid:template/$templateid
GetTemplateEstimateCost
ros:GetTemplateEstimateCost
acs:ros:cn-hangzhou:$accountid:*
GetTemplateSummary
ros:GetTemplateSummary
acs:ros:cn-hangzhou:$accountid:template/$templateid
NotaSe o parâmetro TemplateId for especificado, a autenticação será obrigatória.
ListTemplates
ros:ListTemplates
acs:ros:cn-hangzhou:$accountid:template/*
ListTemplateVersions
ros:ListTemplateVersions
acs:ros:cn-hangzhou:$accountid:template/$templateid
SetTemplatePermission
ros:SetTemplatePermission
acs:ros:cn-hangzhou:$accountid:*
DeleteTemplate
ros:DeleteTemplate
acs:ros:cn-hangzhou:$accountid:template/$templateid
-
Operações de tag
API
Action
Formato do ARN
ListTagResources
ros:ListTagResources
acs:ros:cn-hangzhou:$accountid:tag/*
ListTagKeys
ros:ListTagKeys
acs:ros:cn-hangzhou:$accountid:tag/*
ListTagValues
ros:ListTagValues
acs:ros:cn-hangzhou:$accountid:tag/*
UntagResources
ros:UntagResources
acs:ros:cn-hangzhou:$accountid:tag/*
-
Outras operações
API
Action
Formato do ARN
DescribeRegions
ros:DescribeRegions
Autenticação não necessária
SignalResource
ros:SignalResource
acs:ros:cn-hangzhou:$accountid:stack/$stackid
GetStackPolicy
ros:GetStackPolicy
acs:ros:cn-hangzhou:$accountid:stack/$stackid
SetStackPolicy
ros:SetStackPolicy
acs:ros:cn-hangzhou:$accountid:stack/$stackid