Todos os produtos
Search
Central de documentação

Resource Orchestration Service:Use a stack role

Última atualização: Jun 27, 2026

Crie uma função de stack e use-a para implantar recursos com permissões específicas, sem conceder privilégios excessivos a usuários individuais.

Casos de uso

Uma função de stack é uma função do RAM cuja entidade confiável é o Resource Orchestration Service (ROS). Ao especificar uma função de stack para uma stack, o ROS assume essa função para implantar recursos em vez de usar as permissões do usuário atual.

Por exemplo, uma empresa pode precisar que um funcionário crie vários recursos na nuvem, mas não deseja conceder permissões amplas a ele. Nesse caso, a empresa cria uma função de stack com apenas as permissões necessárias. O funcionário seleciona essa função ao criar a stack, e o ROS a utiliza para provisionar os recursos. Este tópico apresenta um exemplo no qual uma conta Alibaba Cloud cria uma função de stack e um usuário RAM usa essa função para criar recursos de VPC.

Procedimento

Etapa 1: Criar uma função de stack

  1. Faça login no console do Resource Access Management (RAM) com uma conta Alibaba Cloud.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Na página Roles, clique em Create Role.

  4. Na página Create Role, selecione Cloud Service em Principal Type.

  5. Selecione Resource Orchestration Service em Principal Name e clique em OK.

  6. Na caixa de diálogo exibida, insira um Role Name e clique em OK.

Etapa 2: Obter a política de permissões do modelo

  1. Defina um modelo para criar recursos de VPC.

    Para mais informações sobre criação de modelos de recursos, consulte Visualizar tipos de recursos.

    ROSTemplateFormatVersion: '2015-09-01'
    Resources:
      Vpc:
        Type: ALIYUN::ECS::VPC
        Properties:
          CidrBlock: 192.168.0.0/24
          VpcName: TestVpc
  2. Obtenha a política de permissões.

    1. Acesse a operação da API GenerateTemplatePolicy no OpenAPI Explorer.

    2. Insira o modelo de VPC de exemplo no parâmetro TemplateBody.

    3. Clique em Initiate Call para obter a política de permissões necessária à criação de recursos de VPC.

      {
        "Policy": {
          "Version": "1",
          "Statement": [
            {
              "Action": [
                "quotas:ListProductQuotas"
              ],
              "Resource": "*",
              "Effect": "Allow"
            },
            {
              "Action": [
                "vpc:AssociateVpcCidrBlock",
                "vpc:CreateVpc",
                "vpc:DeleteVpc",
                "vpc:DescribeVpcs",
                "vpc:ModifyVpcAttribute",
                "vpc:TagResources",
                "vpc:UnTagResources"
              ],
              "Resource": "*",
              "Effect": "Allow"
            }
          ]
        },
        "RequestId": "607A8E4E-4423-5D2D-8392-E74C5DC42EC5"
      }

Etapa 3: Criar uma política de permissões personalizada

  1. Faça login no console do Resource Access Management (RAM) com uma conta Alibaba Cloud.

  2. No painel de navegação à esquerda, escolha Permissions > Policies.

  3. Na página Policies, clique em Create Policy.

  4. Na página Create Policy, clique na aba JSON.

  5. Insira o documento de política e clique em OK.

    Substitua o conteúdo pela seção Policy da política de permissões obtida na Etapa 2: Obter a política de permissões do modelo.

  6. Insira um Name e uma Note para a política.

  7. Clique em OK.

Etapa 4: Conceder permissões à função de stack

  1. No painel de navegação à esquerda, escolha Identities > Roles.

  2. Na página Roles, localize a função do RAM criada na Etapa 1 e clique em Grant Permission na coluna Actions.

    Por padrão, o escopo de autorização é a conta Alibaba Cloud atual.

  3. No painel Add Permissions, selecione Custom Policy como tipo de política e insira o nome da Policy criada na Etapa 3: Criar uma política de permissões personalizada.

    Para mais informações sobre como visualizar o nome de uma política, consulte Visualizar informações da política.

  4. Clique em OK.

Etapa 5: Usar a função de stack para criar uma stack

Pré-requisitos

Antes de começar, use uma conta Alibaba Cloud para criar um usuário RAM e conceda a ele a permissão AliyunROSFullAccess. Para mais informações, consulte Criar um usuário RAM e Conceder permissões a um usuário RAM.

Procedimento

  1. Faça login no console do Resource Orchestration Service (ROS) como o usuário RAM.

  2. No painel de navegação à esquerda, clique em Stacks.

  3. Na barra de navegação superior, selecione a região onde deseja criar a stack.

  4. Na página Stacks, clique em Create Stack. Na seção Specify Template, clique em Select an Existing Template.

    Nota
    • Ao selecionar Create Template ou ROS Infrastructure Composer, você será redirecionado para a página correspondente.

  5. Na página Select Template, especifique um modelo e clique em Next.

    Insira o modelo para criar os recursos de VPC. Para mais informações sobre como especificar um modelo, consulte Definir um modelo.

  6. Na página Configure Parameters, insira um Stack Name e configure os Configure Template Parameters.

    Nota

    Os parâmetros obrigatórios variam conforme o modelo. Insira os valores solicitados.

  7. Na seção Configure stack, defina RAM Role como o nome da função criada na Etapa 1: Criar uma função de stack.

    Para mais informações sobre a configuração de outros parâmetros, consulte Criar uma stack.

  8. Na página Compliance Precheck, conclua a verificação de conformidade e clique em Next.

    Nota

    O recurso de pré-verificação de conformidade está disponível apenas para recursos específicos. Para mais informações, consulte Pré-verificação de conformidade.

    1. Na seção Detection Rules, adicione regras de detecção.

      Selecione as regras de detecção com base nos recursos de nuvem definidos no modelo do ROS.

    2. Clique em Start Check.

      Se um recurso for considerado Non-compliant, clique em Remediation Plan e modifique a configuração do recurso de nuvem ou o conteúdo do modelo do ROS conforme o Remediation Plan para garantir a conformidade.

  9. Na página Check and Confirm, clique em Create.

    Após a criação da stack, a coluna Status exibirá Successful Creation.