Todos os produtos
Search
Central de documentação

ApsaraDB for SelectDB:Use grupos de recursos para controle granular de recursos

Última atualização: Jun 29, 2026

Use grupos de recursos com o Resource Access Management (RAM) para isolar recursos e implementar gerenciamento granular de permissões em uma única conta Alibaba Cloud. Este tópico descreve como o ApsaraDB for SelectDB oferece suporte a grupos de recursos e detalha as etapas para autorização no nível do grupo de recursos.

Nota

Como funciona

Por exemplo, crie grupos de recursos separados para diferentes projetos e mova os recursos correspondentes para cada grupo para facilitar o gerenciamento centralizado. Para mais informações, consulte O que é um grupo de recursos?.

Após agrupar os recursos, conceda permissões a diferentes entidades RAM, como usuários RAM, grupos de usuários RAM ou funções RAM, para um grupo de recursos específico. Isso restringe a entidade RAM a gerenciar apenas os recursos dentro desse grupo. Para mais informações, consulte Agrupamento e autorização de recursos.

Esse método de autorização oferece os seguintes benefícios:

  • Permissões granulares: garante que cada identidade receba somente as permissões necessárias, isolando o gerenciamento de recursos por projeto.

  • Escalabilidade: ao adicionar novos recursos, basta incluí-los no grupo de recursos. A entidade RAM obtém automaticamente permissões sobre esses novos recursos, eliminando a necessidade de reconceder permissões manualmente.

Conceder permissões no nível do grupo de recursos a um usuário RAM

Esta seção usa um RAM user para demonstrar como conceder permissões sobre recursos do ApsaraDB for SelectDB em um grupo de recursos específico.

1. Pré-requisitos

  1. Crie um RAM user. Para instruções, consulte Criar um usuário RAM.

  2. Crie um resource group e transfira os recursos existentes para ele. Para instruções, consulte Criar um grupo de recursos, Transferir recursos automaticamente para um grupo de recursos e Transferir manualmente um recurso para um grupo de recursos.

2. Conceder autorização no nível do grupo de recursos

Use um dos métodos a seguir para conceder autorização no nível do grupo de recursos.

Método 1: Resource Management console

Conceda permissões a um usuário RAM específico usando o recurso de gerenciamento de permissões dos grupos de recursos. Para mais informações, consulte Conceder permissões em um grupo de recursos a uma identidade RAM.

  • Faça login no Resource Management console.

  • Na página Resource Groups, localize o grupo de recursos desejado e clique em Manage Permissions na coluna Actions.

  • Na aba Permissions, clique em Grant Permission.

  • No painel Grant Permission, configure a entidade principal e a política de permissões.

  • Clique em OK.

Método 2: RAM console

Conceda autorização no nível do grupo de recursos a um usuário RAM específico diretamente no RAM console. Para mais informações, consulte Gerenciar permissões de usuários RAM.

  • Faça login no RAM console com sua conta Alibaba Cloud ou como administrador RAM.

  • No painel de navegação à esquerda, escolha Identities > Users. Na página Users, localize o usuário RAM desejado e clique em Grant Permission na coluna Actions.

  • No painel Grant Permission, conceda as permissões ao usuário RAM.

    • Resource Scope: selecione Resource Group.

    • Principal: selecione um usuário RAM existente ou aquele criado nos pré-requisitos.

    • Policy: escolha uma system policy ou uma custom policy. Para mais informações sobre como criar uma política personalizada, consulte Criar uma política de permissões personalizada.

  • Clique em OK.

Tipos de recursos compatíveis com grupos de recursos

A tabela a seguir lista o tipo de recurso do ApsaraDB for SelectDB compatível com grupos de recursos.

Serviço de nuvem

Código do serviço

Tipo

ApsaraDB for SelectDB

selectdb

dbinstance: instância

Nota

Para tipos de recursos ainda não suportados, envie feedback no Resource Management console.

image

Ações sem suporte a grupos de recursos

A tabela a seguir lista as ações do ApsaraDB for SelectDB que não suportam autorização no nível do grupo de recursos.

Ações

Descrição

selectdb:ApplyDBInstanceConfigPattern

-

selectdb:CancelActiveOperationTasks

-

selectdb:CheckCreateCluster

-

selectdb:CheckCreateDBInstance

Executa uma verificação prévia antes de criar uma instância do ApsaraDB for SelectDB.

selectdb:CheckModifyCluster

-

selectdb:CheckServiceLinkedRole

Verifica a existência de uma função vinculada ao serviço.

selectdb:CompareDBClusterConfig

-

selectdb:CopyDBClusterConfig

-

selectdb:CreateDBInstance

Cria uma instância do ApsaraDB for SelectDB.

selectdb:CreateOrUpdateBackupPolicy

-

selectdb:CreateOrder

-

selectdb:CreateServiceLinkedRoleForSelectDB

Cria uma função vinculada ao serviço.

selectdb:CreateVirtualCluster

Cria um cluster virtual.

selectdb:DeleteBackupPolicy

-

selectdb:DeleteUdfPackage

-

selectdb:DeleteUdfPackages

-

selectdb:DeleteVirtualCluster

Exclui um cluster virtual.

selectdb:DescribeActiveOperationMaintainConf

-

selectdb:DescribeActiveOperationTasks

-

selectdb:DescribeAllDBInstanceClass

Recupera as especificações de todas as instâncias.

selectdb:DescribeBackupPolicy

-

selectdb:DescribeBackupSets

-

selectdb:DescribeBackupTasks

-

selectdb:DescribeDBInstanceMetadata

-

selectdb:DescribeHistoryEvents

-

selectdb:DescribeHistoryEventsStat

-

selectdb:DescribePlugins

-

selectdb:DescribeRegions

Recupera informações sobre regiões e zonas disponíveis.

selectdb:DescribeUdfPackages

-

selectdb:DescribeVSwitches

-

selectdb:DescribeZones

-

selectdb:GenerateUploadSignature

-

selectdb:InstallPlugin

-

selectdb:InstallPlugins

-

selectdb:ListBackupHistoryTasks

-

selectdb:ListRestoreHistoryTasks

-

selectdb:ModifyActiveOperationMaintainConf

-

selectdb:ModifyActiveOperationTasks

-

selectdb:ModifyDBInstancePayType

-

selectdb:ModifyVirtualCluster

Modifica um cluster virtual.

selectdb:RestoreFromBackupSet

-

selectdb:UninstallPlugin

-

Para ações que não suportam autorização no nível do grupo de recursos, selecionar Resource Group como escopo de recurso não tem efeito. Se um usuário RAM ainda precisar de permissões para essas ações, crie uma política personalizada e selecione Account como escopo de recurso.

image.png Os exemplos a seguir mostram duas políticas personalizadas que você pode modificar conforme necessário.

  • Permitir todas as ações somente leitura que não suportam autorização no nível do grupo de recursos: o elemento Action da política lista todas essas ações.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "selectdb:CheckCreateCluster",
            "selectdb:CheckCreateDBInstance",
            "selectdb:CheckModifyCluster",
            "selectdb:CheckServiceLinkedRole",
            "selectdb:DescribeActiveOperationMaintainConf",
            "selectdb:DescribeActiveOperationTasks",
            "selectdb:DescribeAllDBInstanceClass",
            "selectdb:DescribeBackupPolicy",
            "selectdb:DescribeBackupSets",
            "selectdb:DescribeBackupTasks",
            "selectdb:DescribeDBInstanceMetadata",
            "selectdb:DescribeHistoryEvents",
            "selectdb:DescribeHistoryEventsStat",
            "selectdb:DescribePlugins",
            "selectdb:DescribeRegions",
            "selectdb:DescribeUdfPackages",
            "selectdb:DescribeVSwitches",
            "selectdb:DescribeZones",
            "selectdb:ListBackupHistoryTasks",
            "selectdb:ListRestoreHistoryTasks"
          ],
          "Resource": "*"
        }
      ]
    }
    
  • Permitir todas as ações que não suportam autorização no nível do grupo de recursos: o elemento Action da política lista todas essas ações.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "selectdb:ApplyDBInstanceConfigPattern",
            "selectdb:CancelActiveOperationTasks",
            "selectdb:CheckCreateCluster",
            "selectdb:CheckCreateDBInstance",
            "selectdb:CheckModifyCluster",
            "selectdb:CheckServiceLinkedRole",
            "selectdb:CompareDBClusterConfig",
            "selectdb:CopyDBClusterConfig",
            "selectdb:CreateDBInstance",
            "selectdb:CreateOrUpdateBackupPolicy",
            "selectdb:CreateOrder",
            "selectdb:CreateServiceLinkedRoleForSelectDB",
            "selectdb:CreateVirtualCluster",
            "selectdb:DeleteBackupPolicy",
            "selectdb:DeleteUdfPackage",
            "selectdb:DeleteUdfPackages",
            "selectdb:DeleteVirtualCluster",
            "selectdb:DescribeActiveOperationMaintainConf",
            "selectdb:DescribeActiveOperationTasks",
            "selectdb:DescribeAllDBInstanceClass",
            "selectdb:DescribeBackupPolicy",
            "selectdb:DescribeBackupSets",
            "selectdb:DescribeBackupTasks",
            "selectdb:DescribeDBInstanceMetadata",
            "selectdb:DescribeHistoryEvents",
            "selectdb:DescribeHistoryEventsStat",
            "selectdb:DescribePlugins",
            "selectdb:DescribeRegions",
            "selectdb:DescribeUdfPackages",
            "selectdb:DescribeVSwitches",
            "selectdb:DescribeZones",
            "selectdb:GenerateUploadSignature",
            "selectdb:InstallPlugin",
            "selectdb:InstallPlugins",
            "selectdb:ListBackupHistoryTasks",
            "selectdb:ListRestoreHistoryTasks",
            "selectdb:ModifyActiveOperationMaintainConf",
            "selectdb:ModifyActiveOperationTasks",
            "selectdb:ModifyDBInstancePayType",
            "selectdb:ModifyVirtualCluster",
            "selectdb:RestoreFromBackupSet",
            "selectdb:UninstallPlugin"
          ],
          "Resource": "*"
        }
      ]
    }
    
Importante

Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar todos os recursos dessa conta. Conceda essas permissões amplas com cautela e sempre siga o princípio do menor privilégio.

Perguntas frequentes

Como visualizar o grupo de um recurso?

  • Método 1: clique em nome do recurso para abrir sua página de detalhes, onde o grupo de recursos será exibido.

  • Método 2: faça login no Resource Management console. Escolha Resource Center > Resource Search. No painel de navegação à esquerda, selecione a conta à qual o recurso pertence (a opção Current account vem selecionada por padrão). Use as condições de filtro para localizar o recurso e visualizar seu grupo de recursos.

Como visualizar os recursos de um produto em um grupo de recursos?

  • Método 1: faça login no Resource Management console. Acesse Resource Center > Resource Search. No painel de navegação à esquerda, sob a conta à qual os recursos pertencem (a opção Current account vem selecionada por padrão), clique em grupo de recursos desejado. À direita, selecione o produto na lista suspensa Select Resource Type para visualizar todos os seus recursos nesse grupo.

  • Método 2: faça login no Resource Management console. Escolha Resource Groups > Resource Groups. Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Manage Resources, selecione o produto na lista suspensa Product para visualizar todos os seus recursos nesse grupo.

Como mover vários recursos para outro grupo de recursos?

Faça login no Resource Management console. Escolha Resource Groups > Resource Groups. Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Manage Resources, use os filtros para localizar os recursos desejados. Marque as caixas de seleção correspondentes, clique em Transfer Resources na parte inferior e siga as instruções na tela.