Para criar um grupo de stacks com permissões autogerenciadas, crie manualmente as funções do RAM nas contas administradora e de execução. Isso estabelece a relação de confiança necessária para a implantação dos stacks.
Contexto
Conceda permissões autogerenciadas criando e autorizando funções do RAM nas seguintes contas da Alibaba Cloud:
|
Conta da Alibaba Cloud |
Função do RAM |
Política |
Descrição |
|
Conta administradora |
AliyunROSStackGroupAdministrationRole |
Política personalizada: AssumeRole-AliyunROSStackGroupExecutionRole |
Permite que a função AliyunROSStackGroupAdministrationRole assuma a função AliyunROSStackGroupExecutionRole. |
|
Conta de execução |
AliyunROSStackGroupExecutionRole |
Política do sistema: AdministratorAccess |
Concede à função AliyunROSStackGroupExecutionRole acesso total a todos os recursos na conta de execução. |
As contas administradora e de execução podem ser a mesma conta da Alibaba Cloud. A seção Visão geral explica as funções de cada conta.
Após conceder as permissões, faça login no console do ROS com a conta administradora para criar um grupo de stacks e implantá-los na conta de execução.
Método 1: Usar o console do RAM
-
Configure as permissões da conta de execução.
Faça login no console do RAM com uma conta de execução.
-
Crie uma função do RAM chamada AliyunROSStackGroupExecutionRole e defina a conta administradora como entidade confiável.
No painel de navegação à esquerda, escolha .
Na página Roles, clique em Create Role.
Na página Create Role, defina Trusted Entity Type como Cloud Account.
Defina Trusted Cloud Account como Other Cloud Account e insira o ID da conta administradora.
Clique em OK. Na caixa de diálogo exibida, insira AliyunROSStackGroupExecutionRole no campo Role Name.
Clique em OK para concluir a criação.
-
Conceda a permissão AdministratorAccess à função AliyunROSStackGroupExecutionRole.
Na página Roles, localize a função do RAM AliyunROSStackGroupExecutionRole e clique em Grant Permission na coluna Actions.
No painel Grant Permission, defina Resource Scope como Account Level. O principal é preenchido automaticamente.
Selecione System Policy e, em seguida, a política AdministratorAccess.
Clique em Confirm Grant Permission.
-
Configure as permissões da conta administradora.
Faça login no console do RAM com a conta administradora.
-
Crie uma função do RAM chamada AliyunROSStackGroupAdministrationRole e defina o Resource Orchestration Service como entidade confiável.
No painel de navegação à esquerda, escolha .
Na página Roles, clique em Create Role.
Na página Create Role, defina Trusted Entity Type como Cloud Service.
Defina Principal como Resource Orchestration Service e clique em OK.
Na caixa de diálogo exibida, insira AliyunROSStackGroupAdministrationRole no campo Role Name.
Clique em OK para concluir a criação.
-
Crie uma política personalizada chamada AssumeRole-AliyunROSStackGroupExecutionRole.
No painel de navegação à esquerda, escolha .
Na página Policies, clique em Create Policy.
-
Na página Create Policy, clique na aba Script Editor, insira o conteúdo da política abaixo e clique em OK. Em seguida, defina Name como AssumeRole-AliyunROSStackGroupExecutionRole.
Esta política permite que a função AliyunROSStackGroupAdministrationRole assuma a função AliyunROSStackGroupExecutionRole.
{ "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "acs:ram::*:role/AliyunROSStackGroupExecutionRole" } ], "Version": "1" } Clique em OK para concluir a criação.
-
Conceda a permissão AssumeRole-AliyunROSStackGroupExecutionRole à função AliyunROSStackGroupAdministrationRole.
No painel de navegação à esquerda, escolha .
Na página Roles, localize a função do RAM AliyunROSStackGroupAdministrationRole e clique em Grant Permission na coluna Actions.
No painel Grant Permission, defina Resource Scope como Account Level. O principal é preenchido automaticamente.
Selecione Custom Policy e, em seguida, a política AssumeRole-AliyunROSStackGroupExecutionRole.
Clique em Confirm Grant Permission.
Método 2: Usar o console do ROS
Use modelos do ROS para criar funções do RAM e conceder permissões às contas administradora e de execução.
-
Faça login no console do ROS com a conta administradora e use o modelo AliyunROSStackGroupAdministrationRole para criar a função do RAM e conceder as permissões.
-
Faça login no console do ROS com uma conta de execução e use o modelo AliyunROSStackGroupExecutionRole para criar a função do RAM e conceder as permissões.