A combinação de grupos de recursos com o RAM permite o isolamento de recursos e o gerenciamento granular de permissões em uma única conta Alibaba Cloud. Este tópico explica como o Smart Access Gateway oferece suporte a grupos de recursos e descreve como conceder permissões no nível do grupo de recursos.
A autorização no nível do grupo de recursos aplica-se apenas aos tipos de recursos compatíveis com grupos de recursos e às operações que aceitam autorização nesse nível.
Para tipos de recursos incompatíveis com grupos de recursos, as permissões no escopo do grupo de recursos não têm efeito. Nesse caso, é necessário conceder autorização no nível da conta. Para mais informações, consulte Operações sem suporte a autorização no nível do grupo de recursos.
Como funciona a autorização por grupo de recursos
Os grupos de recursos permitem agrupar e gerenciar recursos dentro da sua conta Alibaba Cloud. Por exemplo, você pode criar um grupo de recursos para cada projeto e mover os recursos desse projeto para o grupo correspondente, facilitando o gerenciamento centralizado. Para mais informações, consulte O que é Grupo de Recursos.
Após agrupar seus recursos, conceda permissões a diferentes identidades RAM, como usuários RAM, grupos de usuários RAM e funções RAM. Ao limitar essas permissões a um grupo de recursos específico, você garante que uma identidade possa gerenciar apenas os recursos contidos naquele grupo. Para mais informações, consulte Agrupamento e autorização de recursos.
Esse método de autorização oferece os seguintes benefícios:
Permissões granulares: Garanta que cada identidade receba exatamente as permissões necessárias para acessar os recursos. Isso evita o gerenciamento misto de recursos de múltiplos projetos em uma única conta.
Escalabilidade: Ao adicionar novos recursos posteriormente, basta inseri-los no grupo de recursos apropriado. A identidade RAM associada obtém automaticamente as permissões necessárias para os novos recursos, eliminando a necessidade de autorizações separadas.
Conceder permissões no nível do grupo de recursos a um usuário RAM
Este tópico descreve como conceder permissões a um RAM user para recursos do Smart Access Gateway em um grupo de recursos específico.
1. Pré-requisitos
Crie um RAM user. Para mais informações, consulte Criar um usuário RAM.
Crie um resource group e mova seus recursos para o grupo de recursos de destino. Para mais informações, consulte Criar um grupo de recursos, Mover recursos automaticamente para um grupo de recursos e Mover recursos manualmente para um grupo de recursos.
2. Conceder permissões no nível do grupo de recursos
Utilize um dos métodos a seguir para conceder permissões no nível do grupo de recursos.
Método 1: Resource Management Console
Use o recurso de gerenciamento de permissões de um grupo de recursos para conceder permissões a um usuário RAM específico. Para obter detalhes, consulte Conceder permissões com escopo de grupo de recursos a uma identidade RAM.
Faça login no Resource Management console.
Na página Resource Groups, na coluna Actions do grupo de recursos de destino, clique em permission management.
Na aba permission management, clique em Add Authorization.
-
No painel Add Authorization, configure o principal e a política.
Principal: Selecione um usuário RAM existente.
Policy: Selecione uma system policy ou uma custom policy criada por você. Para mais informações, consulte Criar uma política personalizada.
Clique em Confirm.
Método 2: RAM Console
Conceda permissões no nível do grupo de recursos a um usuário RAM específico no console RAM. Para obter detalhes, consulte Gerenciar permissões de um usuário RAM.
Faça login no RAM console com sua conta Alibaba Cloud (conta principal) ou como administrador RAM.
No painel de navegação à esquerda, escolha . Na página Users, na coluna Actions do usuário RAM de destino, clique em Add Permission.
-
No painel Add Permission, configure as permissões para o usuário RAM.
Resource Scope: Selecione Resource Group Level.
Principal: Selecione um usuário RAM existente ou o usuário RAM criado nos pré-requisitos.
Policy: Selecione uma system policy ou uma custom policy criada por você. Para mais informações, consulte Criar uma política personalizada.
Clique em Confirm.
Tipos de recursos compatíveis
A tabela a seguir lista os tipos de recursos do Smart Access Gateway compatíveis com grupos de recursos.
|
Serviço de nuvem |
Código do serviço de nuvem |
Tipo |
|
Smart Access Gateway |
smartag |
acl: controle de acesso |
|
Smart Access Gateway |
smartag |
ccn: Cloud Connect Network |
|
Smart Access Gateway |
smartag |
flowlog: log de fluxo |
|
Smart Access Gateway |
smartag |
intelligentrouting: roteamento inteligente |
|
Smart Access Gateway |
smartag |
qos: qualidade de serviço |
|
Smart Access Gateway |
smartag |
smartag: instância |
|
Smart Access Gateway |
smartag |
smartag_s: Smart Access Gateway App |
Envie feedback sobre tipos de recursos ainda não compatíveis com grupos de recursos no Resource Group Console.

Ações sem autorização por grupo de recursos
As seguintes ações do Smart Access Gateway não oferecem suporte à autorização no nível do grupo de recursos:
|
Ações |
Descrição |
|
smartag:ClearSagCipher |
Redefine a chave do dispositivo para um Smart Access Gateway (VCPE). |
|
smartag:CreateApplicationBandwidthPackage |
- |
|
smartag:CreateEnterpriseCode |
Cria um código empresarial. |
|
smartag:CreateIntelligentRouting |
- |
|
smartag:CreateResellerInstance |
- |
|
smartag:CreateSagSoftwareAuditSubscription |
- |
|
smartag:CreateSmartAGForResellerInstance |
- |
|
smartag:DeleteEnterpriseCode |
Exclui um código empresarial. |
|
smartag:DeleteProbeTask |
- |
|
smartag:DeleteResellerInstance |
- |
|
smartag:DescribeGatewayIntelligentRoutings |
- |
|
smartag:DescribeGatewayQoses |
- |
|
smartag:DescribeGatewayValidIROutboundPorts |
- |
|
smartag:DescribeSAGDeviceARPInfo |
- |
|
smartag:DescribeSagDropTopN |
Consulta as 10 principais instâncias do Smart Access Gateway com maior taxa de perda de pacotes em uma região especificada. |
|
smartag:DescribeSagOnlineClientStatistics |
Consulta as estatísticas de conexão online das instâncias do aplicativo Smart Access Gateway do usuário atual. |
|
smartag:DescribeSagRouteableAddress |
- |
|
smartag:DescribeSagTrafficTopN |
Consulta as 10 principais instâncias do Smart Access Gateway com maior taxa de tráfego em uma região especificada. |
|
smartag:DescribeSmartAccessGatewayRoutes |
- |
|
smartag:DownloadSagAuditRecord |
- |
|
smartag:ExportSagAuditRecord |
- |
|
smartag:GetApPortalAttribute |
- |
|
smartag:GetApRadioAttribute |
- |
|
smartag:GetApplicationBandwidthPackageAttribute |
- |
|
smartag:GetBranchAttribute |
- |
|
smartag:GetBranchBasicNetworkAttribute |
- |
|
smartag:GetBranchDeviceCount |
- |
|
smartag:GetCloudConnectNetworkUseLimit |
Consulta o número máximo de instâncias do Cloud Connect Network que a conta atual pode criar em uma região especificada. |
|
smartag:GetDeviceAttribute |
- |
|
smartag:GetQosAttribute |
Consulta os detalhes de uma política de QoS. |
|
smartag:GetSagAuditRecordDownLoadUrl |
- |
|
smartag:GetSmartAccessGatewayUseLimit |
Consulta o número de instâncias do Smart Access Gateway que podem ser adquiridas. |
|
smartag:GetTopology |
- |
|
smartag:ListAlarmRecordCounts |
- |
|
smartag:ListApMonitorDataTopN |
- |
|
smartag:ListApSsids |
- |
|
smartag:ListApplicationAccelerateRules |
- |
|
smartag:ListAuthenticationTemplate |
- |
|
smartag:ListAuthorizedBranch |
- |
|
smartag:ListBranchAlarmDataTopN |
- |
|
smartag:ListBranches |
- |
|
smartag:ListDevices |
- |
|
smartag:ListEnterpriseCode |
Consulta informações sobre códigos empresariais. |
|
smartag:ListEventAlarmRecords |
- |
|
smartag:ListGatewayACLs |
- |
|
smartag:ListGatewayMonitorDataTopN |
- |
|
smartag:ListGatewayPorts |
- |
|
smartag:ListGatewayRouters |
- |
|
smartag:ListGatewayWifiRadio |
- |
|
smartag:ListGatewayWifiSsids |
- |
|
smartag:ListMonitorAlarmRecords |
- |
|
smartag:ListMonitorDataTopN |
- |
|
smartag:ListPPPOEProvidersAlarmData |
- |
|
smartag:ListProbeAlarmRecords |
- |
|
smartag:ListProbeTask |
Consulta tarefas de sondagem. |
|
smartag:ListResellerInstances |
- |
|
smartag:ListSagAuditRecord |
- |
|
smartag:ListSagAuditRecordParam |
- |
|
smartag:ListSagAuditSubscription |
- |
|
smartag:ListSagSoftwareAuditRecord |
- |
|
smartag:ListSagSoftwareAuditRecordParam |
- |
|
smartag:ListSagSoftwareAuditSubscription |
- |
|
smartag:ListSmartAGByAccessPoint |
Consulta informações sobre instâncias do Smart Access Gateway para um ponto de acesso especificado em uma região específica. |
|
smartag:ListStationMonitorDataTopN |
- |
|
smartag:ListTerminalProbeAlarmRecords |
- |
|
smartag:ListUnsupportedFeatures |
- |
|
smartag:ModifyFlowLogAttribute |
Modifica o nome e a descrição de um log de fluxo. |
|
smartag:ModifyQosCar |
Modifica uma regra de limitação de taxa de QoS. |
|
smartag:ModifyQosPolicy |
Modifica uma regra de classificação de tráfego da política de QoS. |
|
smartag:ModifySagGlobalRouteProtocol |
Modifica o protocolo de roteamento global. |
|
smartag:ModifySagPortRouteProtocol |
Modifica o protocolo de roteamento da porta. |
|
smartag:RemoveApSsid |
- |
|
smartag:ReserveSmartAG |
- |
|
smartag:UpdateEnterpriseCode |
Atualiza as propriedades do código empresarial especificado. |
|
smartag:UpdateResellerInstanceAttribute |
- |
|
smartag:ViewSmartAccessGatewayDeviceAttributes |
- |
Para ações que não suportam autorização no nível do grupo de recursos, conceder permissões com o escopo definido como Resource Group Level não surte efeito. Para conceder permissões a um usuário RAM para essas ações, crie uma política personalizada e defina o escopo do recurso como Account Level.
A seguir, são apresentados dois exemplos de políticas personalizadas que podem ser modificadas conforme suas necessidades.
-
Permite todas as ações somente leitura que não suportam autorização no nível do grupo de recursos. O elemento
Actionlista todas essas ações somente leitura.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "smartag:DescribeGatewayIntelligentRoutings", "smartag:DescribeGatewayQoses", "smartag:DescribeGatewayValidIROutboundPorts", "smartag:DescribeSAGDeviceARPInfo", "smartag:DescribeSagDropTopN", "smartag:DescribeSagOnlineClientStatistics", "smartag:DescribeSagRouteableAddress", "smartag:DescribeSagTrafficTopN", "smartag:DescribeSmartAccessGatewayRoutes", "smartag:GetApPortalAttribute", "smartag:GetApRadioAttribute", "smartag:GetApplicationBandwidthPackageAttribute", "smartag:GetBranchAttribute", "smartag:GetBranchBasicNetworkAttribute", "smartag:GetBranchDeviceCount", "smartag:GetCloudConnectNetworkUseLimit", "smartag:GetDeviceAttribute", "smartag:GetQosAttribute", "smartag:GetSagAuditRecordDownLoadUrl", "smartag:GetSmartAccessGatewayUseLimit", "smartag:GetTopology", "smartag:ListAlarmRecordCounts", "smartag:ListApMonitorDataTopN", "smartag:ListApSsids", "smartag:ListApplicationAccelerateRules", "smartag:ListAuthenticationTemplate", "smartag:ListAuthorizedBranch", "smartag:ListBranchAlarmDataTopN", "smartag:ListBranches", "smartag:ListDevices", "smartag:ListEnterpriseCode", "smartag:ListEventAlarmRecords", "smartag:ListGatewayACLs", "smartag:ListGatewayMonitorDataTopN", "smartag:ListGatewayPorts", "smartag:ListGatewayRouters", "smartag:ListGatewayWifiRadio", "smartag:ListGatewayWifiSsids", "smartag:ListMonitorAlarmRecords", "smartag:ListMonitorDataTopN", "smartag:ListPPPOEProvidersAlarmData", "smartag:ListProbeAlarmRecords", "smartag:ListProbeTask", "smartag:ListResellerInstances", "smartag:ListSagAuditRecord", "smartag:ListSagAuditRecordParam", "smartag:ListSagAuditSubscription", "smartag:ListSagSoftwareAuditRecord", "smartag:ListSagSoftwareAuditRecordParam", "smartag:ListSagSoftwareAuditSubscription", "smartag:ListSmartAGByAccessPoint", "smartag:ListStationMonitorDataTopN", "smartag:ListTerminalProbeAlarmRecords", "smartag:ListUnsupportedFeatures" ], "Resource": "*" } ] } -
Permite todas as ações que não suportam autorização no nível do grupo de recursos. O elemento
Actionlista todas essas ações.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "smartag:ClearSagCipher", "smartag:CreateApplicationBandwidthPackage", "smartag:CreateEnterpriseCode", "smartag:CreateIntelligentRouting", "smartag:CreateResellerInstance", "smartag:CreateSagSoftwareAuditSubscription", "smartag:CreateSmartAGForResellerInstance", "smartag:DeleteEnterpriseCode", "smartag:DeleteProbeTask", "smartag:DeleteResellerInstance", "smartag:DescribeGatewayIntelligentRoutings", "smartag:DescribeGatewayQoses", "smartag:DescribeGatewayValidIROutboundPorts", "smartag:DescribeSAGDeviceARPInfo", "smartag:DescribeSagDropTopN", "smartag:DescribeSagOnlineClientStatistics", "smartag:DescribeSagRouteableAddress", "smartag:DescribeSagTrafficTopN", "smartag:DescribeSmartAccessGatewayRoutes", "smartag:DownloadSagAuditRecord", "smartag:ExportSagAuditRecord", "smartag:GetApPortalAttribute", "smartag:GetApRadioAttribute", "smartag:GetApplicationBandwidthPackageAttribute", "smartag:GetBranchAttribute", "smartag:GetBranchBasicNetworkAttribute", "smartag:GetBranchDeviceCount", "smartag:GetCloudConnectNetworkUseLimit", "smartag:GetDeviceAttribute", "smartag:GetQosAttribute", "smartag:GetSagAuditRecordDownLoadUrl", "smartag:GetSmartAccessGatewayUseLimit", "smartag:GetTopology", "smartag:ListAlarmRecordCounts", "smartag:ListApMonitorDataTopN", "smartag:ListApSsids", "smartag:ListApplicationAccelerateRules", "smartag:ListAuthenticationTemplate", "smartag:ListAuthorizedBranch", "smartag:ListBranchAlarmDataTopN", "smartag:ListBranches", "smartag:ListDevices", "smartag:ListEnterpriseCode", "smartag:ListEventAlarmRecords", "smartag:ListGatewayACLs", "smartag:ListGatewayMonitorDataTopN", "smartag:ListGatewayPorts", "smartag:ListGatewayRouters", "smartag:ListGatewayWifiRadio", "smartag:ListGatewayWifiSsids", "smartag:ListMonitorAlarmRecords", "smartag:ListMonitorDataTopN", "smartag:ListPPPOEProvidersAlarmData", "smartag:ListProbeAlarmRecords", "smartag:ListProbeTask", "smartag:ListResellerInstances", "smartag:ListSagAuditRecord", "smartag:ListSagAuditRecordParam", "smartag:ListSagAuditSubscription", "smartag:ListSagSoftwareAuditRecord", "smartag:ListSagSoftwareAuditRecordParam", "smartag:ListSagSoftwareAuditSubscription", "smartag:ListSmartAGByAccessPoint", "smartag:ListStationMonitorDataTopN", "smartag:ListTerminalProbeAlarmRecords", "smartag:ListUnsupportedFeatures", "smartag:ModifyFlowLogAttribute", "smartag:ModifyQosCar", "smartag:ModifyQosPolicy", "smartag:ModifySagGlobalRouteProtocol", "smartag:ModifySagPortRouteProtocol", "smartag:RemoveApSsid", "smartag:ReserveSmartAG", "smartag:UpdateEnterpriseCode", "smartag:UpdateResellerInstanceAttribute", "smartag:ViewSmartAccessGatewayDeviceAttributes" ], "Resource": "*" } ] }
Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar todos os recursos relevantes nessa conta. Sempre verifique se as permissões concedidas atendem aos seus requisitos. Recomendamos conceder permissões seguindo o princípio do menor privilégio.
Perguntas frequentes
Verificar o grupo de recursos de um recurso
Método 1: Clique no nome do recurso para abrir sua página de detalhes. A página exibirá o grupo de recursos associado.
Método 2: Faça login no Resource Management console e acesse . À esquerda, selecione a conta proprietária do recurso (o padrão é current account). Utilize os filtros para localizar o recurso desejado; os resultados da busca mostrarão o respectivo grupo de recursos.
Visualizar recursos de produtos em um grupo de recursos
Método 1: Faça login no Resource Management console e acesse . À esquerda, na seção da conta (cujo padrão é current account), clique no nome do grupo de recursos de destino. À direita, selecione o produto desejado na lista suspensa select resource type para visualizar todos os seus recursos dentro desse grupo.
Método 2: Faça login no Resource Management console, selecione , localize o grupo de recursos alvo e clique em Resource Management na coluna Actions. Em seguida, na página Resource Management, selecione o produto atual na lista suspensa Product para ver todos os recursos desse produto no grupo de recursos.
Mover vários recursos para outro grupo de recursos
Faça login no Resource Management console e acesse . Localize o grupo de recursos de destino e clique em resource management na coluna Operations. Use os filtros para encontrar os recursos desejados. Marque as caixas de seleção na primeira coluna correspondentes aos recursos a serem movidos, clique em Move Resource Group na parte inferior e siga as instruções na tela para concluir a movimentação.