Todos os produtos
Search
Central de documentação

Security Center:Best practices for managing RAM user permissions

Última atualização: Jul 02, 2026

Conceda políticas de sistema ou personalizadas do Resource Access Management (RAM) para controlar o acesso de usuários do RAM aos recursos do Security Center.

Tipos de política

O RAM oferece políticas de sistema predefinidas para serviços da Alibaba Cloud e permite a criação de políticas personalizadas. As políticas de sistema não podem ser modificadas. Já as políticas personalizadas permitem controlar com precisão o acesso dos usuários do RAM ao Security Center.

Nota

O Security Center disponibiliza duas políticas de sistema: AliyunYundunSASFullAccess (permissões totais para todos os recursos) e AliyunYundunSASReadOnlyAccess (acesso somente leitura a todos os dados).

Crie um usuário do RAM

Para mais informações, consulte Criar um usuário do RAM.

Conceder uma política de sistema a um usuário do RAM

A Alibaba Cloud fornece políticas de sistema para o User Center e o Security Center. Caso um usuário do RAM visualize No Permission ao comprar, renovar ou cancele a assinatura do Security Center, ou No Permission. Check Your Permissions. ao acessar o Security Center, conceda as políticas de sistema necessárias.

Importante

As políticas de sistema do User Center se aplicam a todos os produtos em nuvem. A concessão dessas políticas dá ao usuário do RAM permissão para comprar, renovar e cancele assinaturas de todos os produtos em nuvem.

  1. No painel de navegação à esquerda, escolha Identities > Users.

  2. No painel Grant Permission, conceda permissões ao usuário do RAM.

    1. Selecione uma política de sistema conforme o cenário e clique em OK.

      Cenário

      Política de sistema

      Comprar, renovar ou cancele a assinatura de instâncias do Security Center

      AliyunBSSOrderAccess, AliyunBSSRefundAccess

      Acesso somente leitura ao Security Center

      AliyunYundunSASReadOnlyAccess

      Gerencie o Security Center

      AliyunYundunSASFullAccess

Conceder uma política personalizada a um usuário do RAM

Crie e anexe políticas personalizadas para controlar com precisão o acesso dos usuários do RAM ao Security Center.

Etapa 1: Crie uma política personalizada para o Security Center

  1. No painel de navegação à esquerda, escolha Permissions > Policies.

  2. Na página Policies, clique em Create Policy.

  3. Na página Create Policy, clique na aba JSON. Exemplos comuns de scripts de política:

    • Renovação e reembolso

      Cenário

      Script

      Consultar o preço para renovação automática (bssapi:QueryAvailableInstances) e definir configurações de renovação automática (bssapi:SetRenewal)

      {
          "Version": "1",
          "Statement": [
              {
                 "Action": [
                           "bssapi:QueryAvailableInstances",
                           "bssapi:SetRenewal",
                           "bss:ModifyPrepaidInstanceAutoRenew",
                           "bss:PayOrder",
                           "bss:QueryPrice",
                           "bss:RefundBatchRemainRefund"
                           ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }

      Modifique configurações de renovação automática (bss:ModifyPrepaidInstanceAutoRenew)

      Pagar por pedidos de renovação e upgrade/downgrade (bss:PayOrder)

      Exibir preços com desconto (bss:QueryPrice)

      Solicitar reembolso (bss:RefundBatchRemainRefund)

    • Acesso somente leitura ao Asset Center

      {
          "Version": "1",
          "Statement": [
              {
                 "Action": [
                           "yundun-sas:DescribeCloudCenterInstances",
                           "yundun-sas:DescribeFieldStatistics",
                           "yundun-sas:DescribeCriteria"
                           ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
    • Verificação de segurança no Asset Center

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": "yundun-sas:ModifyPushAllTask",
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
    • Acesso somente leitura ao gerenciamento de vulnerabilidades

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": [
                      "yundun-sas:DescribeVulFixStatistics",
                      "yundun-sas:DescribeVulDefendCountStatistics",
                      "yundun-sas:DescribeVulMetaCountStatistics",
                      "yundun-sas:DescribeVulListPage",
                      "yundun-sas:DescribeVulNumStatistics",
                      "yundun-sas:DescribeVulConfig",
                      "yundun-sas:DescribeGroupedVul",
                      "yundun-sas:DescribeVulDetails",
                      "yundun-sas:DescribeVulList",
                      "yundun-sas:DescribeVulWhitelist",
                      "yundun-sas:DescribeAppVulScanCycle",
                      "yundun-sas:ListVulAutoRepairConfig",
                      "yundun-sas:DescribeEmgUserAgreement",
                      "yundun-sas:DescribeEmgVulItem",
                      "yundun-sas:DescribeUuidsByVulNames",
                      "yundun-sas:DescribeTarget",
                      "yundun-sas:DescribeVulTargetStatistics",
                      "yundun-sas:DescribeConcernNecessity",
                      "yundun-sas:DescribeOnceTask",
                      "yundun-sas:GetOnceTaskResultInfo",
                      "yundun-sas:DescribeCycleTaskList",
                      "yundun-sas:DescribeVulExportInfo",
                      "yundun-sas:DescribeInstanceRebootStatus",
                      "yundun-sas:DescribeMachineCanReboot"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
    • Gerenciamento de vulnerabilidades

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": [
                      "yundun-sas:OperateVuls",
                      "yundun-sas:ModifyCreateVulWhitelist",
                      "yundun-sas:DeleteVulWhitelist",
                      "yundun-sas:ModifyVulWhitelistTarget",
                      "yundun-sas:ModifyOperateVul",
                      "yundun-sas:ModifyStartVulScan",
                      "yundun-sas:ModifyVulConfig",
                      "yundun-sas:ModifyEmgVulSubmit",
                      "yundun-sas:ModifyVulTarget",
                      "yundun-sas:ModifyCycleTask",
                      "yundun-sas:ModifyAppVulScanCycle",
                      "yundun-sas:ModifyAutoDelConfig",
                      "yundun-sas:ModifyConcernNecessity",
                      "yundun-sas:DeleteVulAutoRepairConfig",
                      "yundun-sas:CreateVulAutoRepairConfig",
                      "yundun-sas:ExportVul",
                      "yundun-sas:RebootMachine",
                      "yundun-sas:DescribeVulFixStatistics",
                      "yundun-sas:DescribeVulDefendCountStatistics",
                      "yundun-sas:DescribeVulMetaCountStatistics",
                      "yundun-sas:DescribeVulListPage",
                      "yundun-sas:DescribeVulNumStatistics",
                      "yundun-sas:DescribeVulConfig",
                      "yundun-sas:DescribeGroupedVul",
                      "yundun-sas:DescribeVulDetails",
                      "yundun-sas:DescribeVulList",
                      "yundun-sas:DescribeVulWhitelist",
                      "yundun-sas:DescribeAppVulScanCycle",
                      "yundun-sas:ListVulAutoRepairConfig",
                      "yundun-sas:DescribeEmgUserAgreement",
                      "yundun-sas:DescribeEmgVulItem",
                      "yundun-sas:DescribeUuidsByVulNames",
                      "yundun-sas:DescribeTarget",
                      "yundun-sas:DescribeVulTargetStatistics",
                      "yundun-sas:DescribeConcernNecessity",
                      "yundun-sas:DescribeOnceTask",
                      "yundun-sas:GetOnceTaskResultInfo",
                      "yundun-sas:DescribeCycleTaskList",
                      "yundun-sas:DescribeVulExportInfo",
                      "yundun-sas:DescribeInstanceRebootStatus",
                      "yundun-sas:DescribeMachineCanReboot"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
    • Permissões de engenheiro de O&M

      Nota

      Esta política concede acesso à verificação de vulnerabilidades, correção de vulnerabilidades, verificação de linha de base e ao Asset Center. Após anexar esta política, consulte a tabela Apêndice: Políticas de permissão personalizadas comuns para ver as operações específicas disponíveis ao usuário do RAM.

      {
          "Version": "1",
          "Statement": [{
                  "Action": [
                      "yundun-sas:OperateVul",
                      "yundun-sas:ModifyStartVulScan"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              },
              {
                  "Action": [
                      "yundun-sas:FixCheckWarnings",
                      "yundun-sas:IgnoreHcCheckWarnings",
                      "yundun-sas:ValidateHcWarnings"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              },
              {
                  "Action": "ecs:RebootInstance",
                  "Effect": "Allow",
                  "Resource": "*",
                  "Condition": {
                      "Bool": {
                          "acs:MFAPresent": "true"
                      }
                  }
              },
              {
                  "Action": "ecs:*",
                  "Effect": "Allow",
                  "Resource": [
                      "acs:ecs:*:*:*"
                  ]
              },
              {
                  "Action": "ecs:CreateSnapshot",
                  "Effect": "Allow",
                  "Resource": [
                      "acs:ecs:*:*:*",
                      "acs:ecs:*:*:snapshot/*"
                  ]
              },
              {
                  "Action": [
                      "ecs:Describe*"
                  ],
                  "Effect": "Allow",
                  "Resource": "*"
              }, {
                  "Action": [
                      "yundun-sas:ModifyPushAllTask",
                      "yundun-sas:DeleteTagWithUuid",
                      "yundun-sas:ModifyTagWithUuid",
                      "yundun-sas:CreateOrUpdateAssetGroup",
                      "yundun-sas:DeleteGroup",
                      "yundun-sas:ModifyAssetImportant",
                      "yundun-sas:RefreshAssets"
      
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
  4. Clique em Continue To Edit Basic Information, insira um Name e uma Note para a política.

  5. Clique em OK.

Etapa 2: Conceder permissões ao usuário do RAM

  1. No painel Grant Permission, conceda permissões ao usuário do RAM.

    Um usuário do RAM recém-criado não possui permissões por padrão.

    1. Selecione as políticas.

  2. Clique em OK.

Apêndice: Políticas de permissão personalizadas comuns

As tabelas a seguir listam ações de política do RAM para recursos comuns do Security Center. Conceda essas permissões aos usuários do RAM conforme necessário.

Nota

Cada ação em uma política personalizada geralmente corresponde a uma operação de API.

Asset Center

Ação na política do RAM

Descrição

API suportada

yundun-sas:DescribeCloudCenterInstances

Consulta ativos, incluindo tipo de ativo, status de alerta de segurança e status online do cliente.

DescribeCloudCenterInstances

yundun-sas:DescribeFieldStatistics

Obtém estatísticas de servidores dos seus ativos.

DescribeFieldStatistics

yundun-sas:DescribeCriteria

Recupera critérios de pesquisa para busca aproximada de ativos.

DescribeCriteria - Queries the criteria for assets

yundun-sas:ModifyPushAllTask

Executa uma tarefa de verificação de segurança em servidores.

ModifyPushAllTask

yundun-sas:DeleteGroup

Exclui um grupo de ativos.

DeleteGroup

yundun-sas:DescribeSearchCondition

Lista condições de filtro para ativos.

DescribeSearchCondition

yundun-sas:DescribeImageStatistics

Fornece estatísticas de riscos de ativos de imagem de contêiner.

DescribeImageStatistics

yundun-sas:DescribeGroupedTags

Retorna estatísticas de tags de ativos.

DescribeGroupedTags

yundun-sas:DescribeDomainCount

Informa a quantidade de ativos de nome de domínio.

DescribeDomainCount

yundun-sas:DescribeCloudProductFieldStatistics

Apresenta estatísticas de serviços da Alibaba Cloud.

DescribeCloudProductFieldStatistics

yundun-sas:DescribeCloudCenterInstances

Busca informações de ativos.

DescribeCloudCenterInstances

yundun-sas:DescribeAllGroups

Lista todos os grupos de servidores.

DescribeAllGroups

yundun-sas:CreateOrUpdateAssetGroup

Cria um grupo de servidores ou modifique servidores em um grupo.

CreateOrUpdateAssetGroup

yundun-sas:DescribeInstanceStatistics

Consulta estatísticas de riscos de ativos.

DescribeInstanceStatistics

yundun-sas:PauseClient

Ativa ou pausa o cliente do agente.

PauseClient - Pauses or resumes the Agent client

yundun-sas:ModifyTagWithUuid

Altera o nome de uma tag de ativo ou atualiza os ativos associados.

ModifyTagWithUuid - Modify the name or associated assets of an asset tag

yundun-sas:RefreshAssets

Sincroniza os ativos mais recentes.

RefreshAssets

yundun-sas:ExportRecord

Exporta resultados de verificações do Asset Center, Cloud Security Posture Management, Image Security Scan, Attack Analysis e Detecção de Vazamento de Par AccessKey para um arquivo Excel.

ExportRecord

yundun-sas:DescribeExportInfo

Verifica o progresso de uma tarefa de exportação de ativos.

DescribeExportInfo - Describes the progress of an asset list export

yundun-sas:DescribeDomainList

Obtém uma lista de ativos de nome de domínio.

DescribeDomainList

yundun-sas:DescribeDomainDetail

Mostra os detalhes de um ativo de nome de domínio.

DescribeDomainDetail

yundun-sas:DescribeAssetDetailByUuid

Recupera detalhes de ativos por UUID.

DescribeAssetDetailByUuid

Gerenciamento de vulnerabilidades

Ação na política do RAM

Descrição

API suportada

yundun-sas:DescribeVulWhitelist

Consulta a lista de permissões de vulnerabilidades com paginação.

DescribeVulWhitelist

yundun-sas:ModifyOperateVul

Corrige, verifica ou ignora vulnerabilidades.

ModifyOperateVul

yundun-sas:ModifyVulTargetConfig

Define a detecção de vulnerabilidades para um único servidor.

ModifyVulTargetConfig

yundun-sas:DescribeConcernNecessity

Verifica a necessidade de correção para vulnerabilidades rastreadas.

DescribeConcernNecessity

yundun-sas:DescribeVulList

Lista informações de vulnerabilidades por tipo.

DescribeVulList

yundun-sas:ModifyOperateVul

Realiza correção, verificação ou descarte de vulnerabilidades.

ModifyOperateVul

yundun-sas:DescribeImageVulList

Relaciona vulnerabilidades detectadas por verificações de segurança de imagem e imagens de contêiner afetadas.

DescribeImageVulList

yundun-sas:ExportVul

Gera uma exportação da lista de vulnerabilidades.

ExportVul

yundun-sas:DescribeVulExportInfo

Acompanha o progresso de uma tarefa de exportação de vulnerabilidades.

DescribeVulExportInfo

Cloud Security Posture Management

Ação na política do RAM

Descrição

API suportada

yundun-sas:FixCheckWarnings

Resolve riscos de verificação de linha de base.

FixCheckWarnings

yundun-sas:IgnoreHcCheckWarnings

Ignora ou deixa de ignorar riscos de verificação de linha de base.

IgnoreHcCheckWarnings - Ignore or unignore threats in a baseline in batches

yundun-sas:ValidateHcWarnings

Valida riscos de verificação de linha de base.

ValidateHcWarnings

Referências

Elementos de política de permissão: Estrutura da política do RAM, incluindo elementos Effect, Action, Resource, Condition e Principal.

Estrutura e sintaxe da política: Estrutura e sintaxe de políticas para crie ou atualize políticas.

Usar o RAM para gerencie permissões de vários engenheiros de O&M: Controle permissões para diferentes tipos de engenheiros de O&M para simplificar o gerenciamento de acesso.

Usar o RAM para restringir os endereços ip que podem acessar recursos da Alibaba Cloud: Permita o acesso a recursos em nuvem apenas a partir de endereços ip especificados.

Usar o RAM para restringir o período em que usuários do RAM podem acessar recursos da Alibaba Cloud: Permita o acesso a recursos em nuvem apenas durante um período especificado.