Todos os produtos
Search
Central de documentação

Resource Orchestration Service:Grant self-managed permissions

Última atualização: Jun 27, 2026

Para criar um grupo de stacks com permissões autogerenciadas, crie manualmente as funções do RAM nas contas administradora e de execução. Isso estabelece a relação de confiança necessária para a implantação dos stacks.

Contexto

Conceda permissões autogerenciadas criando e autorizando funções do RAM nas seguintes contas da Alibaba Cloud:

Conta da Alibaba Cloud

Função do RAM

Política

Descrição

Conta administradora

AliyunROSStackGroupAdministrationRole

Política personalizada: AssumeRole-AliyunROSStackGroupExecutionRole

Permite que a função AliyunROSStackGroupAdministrationRole assuma a função AliyunROSStackGroupExecutionRole.

Conta de execução

AliyunROSStackGroupExecutionRole

Política do sistema: AdministratorAccess

Concede à função AliyunROSStackGroupExecutionRole acesso total a todos os recursos na conta de execução.

Nota

As contas administradora e de execução podem ser a mesma conta da Alibaba Cloud. A seção Visão geral explica as funções de cada conta.

Após conceder as permissões, faça login no console do ROS com a conta administradora para criar um grupo de stacks e implantá-los na conta de execução.

Método 1: Usar o console do RAM

  1. Configure as permissões da conta de execução.

    1. Faça login no console do RAM com uma conta de execução.

    2. Crie uma função do RAM chamada AliyunROSStackGroupExecutionRole e defina a conta administradora como entidade confiável.

      1. No painel de navegação à esquerda, escolha Identities > Roles.

      2. Na página Roles, clique em Create Role.

      3. Na página Create Role, defina Trusted Entity Type como Cloud Account.

      4. Defina Trusted Cloud Account como Other Cloud Account e insira o ID da conta administradora.

      5. Clique em OK. Na caixa de diálogo exibida, insira AliyunROSStackGroupExecutionRole no campo Role Name.

      6. Clique em OK para concluir a criação.

    3. Conceda a permissão AdministratorAccess à função AliyunROSStackGroupExecutionRole.

      1. Na página Roles, localize a função do RAM AliyunROSStackGroupExecutionRole e clique em Grant Permission na coluna Actions.

      2. No painel Grant Permission, defina Resource Scope como Account Level. O principal é preenchido automaticamente.

      3. Selecione System Policy e, em seguida, a política AdministratorAccess.

      4. Clique em Confirm Grant Permission.

  2. Configure as permissões da conta administradora.

    1. Faça login no console do RAM com a conta administradora.

    2. Crie uma função do RAM chamada AliyunROSStackGroupAdministrationRole e defina o Resource Orchestration Service como entidade confiável.

      1. No painel de navegação à esquerda, escolha Identities > Roles.

      2. Na página Roles, clique em Create Role.

      3. Na página Create Role, defina Trusted Entity Type como Cloud Service.

      4. Defina Principal como Resource Orchestration Service e clique em OK.

      5. Na caixa de diálogo exibida, insira AliyunROSStackGroupAdministrationRole no campo Role Name.

      6. Clique em OK para concluir a criação.

    3. Crie uma política personalizada chamada AssumeRole-AliyunROSStackGroupExecutionRole.

      1. No painel de navegação à esquerda, escolha Permissions > Policies.

      2. Na página Policies, clique em Create Policy.

      3. Na página Create Policy, clique na aba Script Editor, insira o conteúdo da política abaixo e clique em OK. Em seguida, defina Name como AssumeRole-AliyunROSStackGroupExecutionRole.

        Esta política permite que a função AliyunROSStackGroupAdministrationRole assuma a função AliyunROSStackGroupExecutionRole.

        {
          "Statement": [
            {
              "Effect": "Allow",
              "Action": "sts:AssumeRole",
              "Resource": "acs:ram::*:role/AliyunROSStackGroupExecutionRole"
            }
          ],
          "Version": "1"
        }
      4. Clique em OK para concluir a criação.

    4. Conceda a permissão AssumeRole-AliyunROSStackGroupExecutionRole à função AliyunROSStackGroupAdministrationRole.

      1. No painel de navegação à esquerda, escolha Identities > Roles.

      2. Na página Roles, localize a função do RAM AliyunROSStackGroupAdministrationRole e clique em Grant Permission na coluna Actions.

      3. No painel Grant Permission, defina Resource Scope como Account Level. O principal é preenchido automaticamente.

      4. Selecione Custom Policy e, em seguida, a política AssumeRole-AliyunROSStackGroupExecutionRole.

      5. Clique em Confirm Grant Permission.

Método 2: Usar o console do ROS

Use modelos do ROS para criar funções do RAM e conceder permissões às contas administradora e de execução.

  1. Faça login no console do ROS com a conta administradora e use o modelo AliyunROSStackGroupAdministrationRole para criar a função do RAM e conceder as permissões.

    Modelo de exemplo:

    ROSTemplateFormatVersion: '2015-09-01'
    Description: Configures the AliyunROSStackGroupAdministrationRole to enable the use of stack groups in Alibaba Cloud ROS.
    Parameters:
      AdministrationRoleName:
        Type: String
        Default: AliyunROSStackGroupAdministrationRole
        Description:
          en: Name of the role for the administrator account
      ExecutionRoleName:
        Type: String
        Default: AliyunROSStackGroupExecutionRole
        Description:
          en: Name of the execution role for the execution account
    Metadata:
      ALIYUN::ROS::Interface:
        ParameterGroups:
          - Parameters:
              - AdministrationRoleName
              - ExecutionRoleName
            Label:
              default:
                en: RAM
        TemplateTags:
          - acs:example:Security:Grant permissions to the administrator account of a stack group
    Resources:
      AliyunROSStackGroupAdministrationRole:
        Type: ALIYUN::RAM::Role
        Properties:
          RoleName:
            Ref: AdministrationRoleName
          AssumeRolePolicyDocument:
            Version: 1
            Statement:
              - Action: sts:AssumeRole
                Effect: Allow
                Principal:
                  Service:
                    - ros.aliyuncs.com
          Policies:
            - PolicyName:
                Fn::Sub:
                  - AssumeRole-${ExecutionRoleName}
                  - ExecutionRoleName:
                      Ref: ExecutionRoleName
              PolicyDocument:
                Statement:
                  - Effect: Allow
                    Action:
                      - sts:AssumeRole
                    Resource:
                      - Fn::Sub: acs:ram::*:role/${ExecutionRoleName}
                Version: '1'
    Outputs:
      AdministrationRoleName:
        Value:
          Fn::GetAtt:
            - AliyunROSStackGroupAdministrationRole
            - RoleName
    
  2. Faça login no console do ROS com uma conta de execução e use o modelo AliyunROSStackGroupExecutionRole para criar a função do RAM e conceder as permissões.

    Modelo de exemplo:

    ROSTemplateFormatVersion: '2015-09-01'
    Description: Configures the AliyunROSStackGroupExecutionRole to enable your account to be used as an execution account for stack groups in Alibaba Cloud ROS.
    Conditions:
      CurrentAccount:
        Fn::Equals:
          - Ref: AdministrationAccountId
          - ''
    Parameters:
      ExecutionRoleName:
        Type: String
        Default: AliyunROSStackGroupExecutionRole
        Description:
          en: Name of the execution role for the execution account
      AdministrationAccountId:
        Type: String
        Description:
          en: The ID of the administrator account. If you leave this parameter empty, permissions are granted to the current account.
        Default: ''
    Metadata:
      ALIYUN::ROS::Interface:
        ParameterGroups:
          - Parameters:
              - ExecutionRoleName
              - AdministrationAccountId
            Label:
              default: RAM
        TemplateTags:
          - acs:example:Security:Grant permissions to the execution account of a stack group
    Resources:
      AliyunROSStackGroupExecutionRole:
        Type: ALIYUN::RAM::Role
        Properties:
          RoleName:
            Ref: ExecutionRoleName
          AssumeRolePolicyDocument:
            Version: 1
            Statement:
              - Action: sts:AssumeRole
                Effect: Allow
                Principal:
                  RAM:
                    - Fn::Join:
                        - ''
                        - - 'acs:ram::'
                          - Fn::If:
                              - CurrentAccount
                              - Ref: ALIYUN::TenantId
                              - Ref: AdministrationAccountId
                          - ':root'
      AttachPolicy:
        Type: ALIYUN::RAM::AttachPolicyToRole
        Properties:
          PolicyName: AdministratorAccess
          PolicyType: System
          RoleName:
            Fn::GetAtt:
              - AliyunROSStackGroupExecutionRole
              - RoleName
    Outputs:
      ExecutionRoleName:
        Value:
          Fn::GetAtt:
            - AliyunROSStackGroupExecutionRole
            - RoleName