Use grupos de recursos com o Resource Access Management (RAM) para isolar recursos e implementar gerenciamento granular de permissões em uma única conta Alibaba Cloud. Este tópico descreve como o ApsaraDB for SelectDB oferece suporte a grupos de recursos e detalha as etapas para autorização no nível do grupo de recursos.
A autorização no nível do grupo de recursos aplica-se apenas aos tipos de recursos compatíveis com grupos de recursos e às operações que suportam esse tipo de autorização.
Para tipos de recursos incompatíveis com grupos de recursos, as permissões concedidas nesse nível não têm efeito. Nesse caso, conceda permissões no nível da conta. Para mais informações, consulte Ações sem suporte a autorização por grupo de recursos.
Como funciona
Por exemplo, crie grupos de recursos separados para diferentes projetos e mova os recursos correspondentes para cada grupo para facilitar o gerenciamento centralizado. Para mais informações, consulte O que é um grupo de recursos?.
Após agrupar os recursos, conceda permissões a diferentes entidades RAM, como usuários RAM, grupos de usuários RAM ou funções RAM, para um grupo de recursos específico. Isso restringe a entidade RAM a gerenciar apenas os recursos dentro desse grupo. Para mais informações, consulte Agrupamento e autorização de recursos.
Esse método de autorização oferece os seguintes benefícios:
Permissões granulares: garante que cada identidade receba somente as permissões necessárias, isolando o gerenciamento de recursos por projeto.
Escalabilidade: ao adicionar novos recursos, basta incluí-los no grupo de recursos. A entidade RAM obtém automaticamente permissões sobre esses novos recursos, eliminando a necessidade de reconceder permissões manualmente.
Conceder permissões no nível do grupo de recursos a um usuário RAM
Esta seção usa um RAM user para demonstrar como conceder permissões sobre recursos do ApsaraDB for SelectDB em um grupo de recursos específico.
1. Pré-requisitos
Crie um RAM user. Para instruções, consulte Criar um usuário RAM.
Crie um resource group e transfira os recursos existentes para ele. Para instruções, consulte Criar um grupo de recursos, Transferir recursos automaticamente para um grupo de recursos e Transferir manualmente um recurso para um grupo de recursos.
2. Conceder autorização no nível do grupo de recursos
Use um dos métodos a seguir para conceder autorização no nível do grupo de recursos.
Método 1: Resource Management console
Conceda permissões a um usuário RAM específico usando o recurso de gerenciamento de permissões dos grupos de recursos. Para mais informações, consulte Conceder permissões em um grupo de recursos a uma identidade RAM.
Faça login no Resource Management console.
Na página Resource Groups, localize o grupo de recursos desejado e clique em Manage Permissions na coluna Actions.
Na aba Permissions, clique em Grant Permission.
-
No painel Grant Permission, configure a entidade principal e a política de permissões.
Principal: selecione um usuário RAM existente.
Policy: escolha uma system policy ou uma custom policy. Para mais informações sobre como criar uma política personalizada, consulte Criar uma política de permissões personalizada.
Clique em OK.
Método 2: RAM console
Conceda autorização no nível do grupo de recursos a um usuário RAM específico diretamente no RAM console. Para mais informações, consulte Gerenciar permissões de usuários RAM.
Faça login no RAM console com sua conta Alibaba Cloud ou como administrador RAM.
No painel de navegação à esquerda, escolha . Na página Users, localize o usuário RAM desejado e clique em Grant Permission na coluna Actions.
-
No painel Grant Permission, conceda as permissões ao usuário RAM.
Resource Scope: selecione Resource Group.
Principal: selecione um usuário RAM existente ou aquele criado nos pré-requisitos.
Policy: escolha uma system policy ou uma custom policy. Para mais informações sobre como criar uma política personalizada, consulte Criar uma política de permissões personalizada.
Clique em OK.
Tipos de recursos compatíveis com grupos de recursos
A tabela a seguir lista o tipo de recurso do ApsaraDB for SelectDB compatível com grupos de recursos.
|
Serviço de nuvem |
Código do serviço |
Tipo |
|
ApsaraDB for SelectDB |
selectdb |
dbinstance: instância |
Para tipos de recursos ainda não suportados, envie feedback no Resource Management console.

Ações sem suporte a grupos de recursos
A tabela a seguir lista as ações do ApsaraDB for SelectDB que não suportam autorização no nível do grupo de recursos.
|
Ações |
Descrição |
|
selectdb:ApplyDBInstanceConfigPattern |
- |
|
selectdb:CancelActiveOperationTasks |
- |
|
selectdb:CheckCreateCluster |
- |
|
selectdb:CheckCreateDBInstance |
Executa uma verificação prévia antes de criar uma instância do ApsaraDB for SelectDB. |
|
selectdb:CheckModifyCluster |
- |
|
selectdb:CheckServiceLinkedRole |
Verifica a existência de uma função vinculada ao serviço. |
|
selectdb:CompareDBClusterConfig |
- |
|
selectdb:CopyDBClusterConfig |
- |
|
selectdb:CreateDBInstance |
Cria uma instância do ApsaraDB for SelectDB. |
|
selectdb:CreateOrUpdateBackupPolicy |
- |
|
selectdb:CreateOrder |
- |
|
selectdb:CreateServiceLinkedRoleForSelectDB |
Cria uma função vinculada ao serviço. |
|
selectdb:CreateVirtualCluster |
Cria um cluster virtual. |
|
selectdb:DeleteBackupPolicy |
- |
|
selectdb:DeleteUdfPackage |
- |
|
selectdb:DeleteUdfPackages |
- |
|
selectdb:DeleteVirtualCluster |
Exclui um cluster virtual. |
|
selectdb:DescribeActiveOperationMaintainConf |
- |
|
selectdb:DescribeActiveOperationTasks |
- |
|
selectdb:DescribeAllDBInstanceClass |
Recupera as especificações de todas as instâncias. |
|
selectdb:DescribeBackupPolicy |
- |
|
selectdb:DescribeBackupSets |
- |
|
selectdb:DescribeBackupTasks |
- |
|
selectdb:DescribeDBInstanceMetadata |
- |
|
selectdb:DescribeHistoryEvents |
- |
|
selectdb:DescribeHistoryEventsStat |
- |
|
selectdb:DescribePlugins |
- |
|
selectdb:DescribeRegions |
Recupera informações sobre regiões e zonas disponíveis. |
|
selectdb:DescribeUdfPackages |
- |
|
selectdb:DescribeVSwitches |
- |
|
selectdb:DescribeZones |
- |
|
selectdb:GenerateUploadSignature |
- |
|
selectdb:InstallPlugin |
- |
|
selectdb:InstallPlugins |
- |
|
selectdb:ListBackupHistoryTasks |
- |
|
selectdb:ListRestoreHistoryTasks |
- |
|
selectdb:ModifyActiveOperationMaintainConf |
- |
|
selectdb:ModifyActiveOperationTasks |
- |
|
selectdb:ModifyDBInstancePayType |
- |
|
selectdb:ModifyVirtualCluster |
Modifica um cluster virtual. |
|
selectdb:RestoreFromBackupSet |
- |
|
selectdb:UninstallPlugin |
- |
Para ações que não suportam autorização no nível do grupo de recursos, selecionar Resource Group como escopo de recurso não tem efeito. Se um usuário RAM ainda precisar de permissões para essas ações, crie uma política personalizada e selecione Account como escopo de recurso.
Os exemplos a seguir mostram duas políticas personalizadas que você pode modificar conforme necessário.
-
Permitir todas as ações somente leitura que não suportam autorização no nível do grupo de recursos: o elemento
Actionda política lista todas essas ações.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "selectdb:CheckCreateCluster", "selectdb:CheckCreateDBInstance", "selectdb:CheckModifyCluster", "selectdb:CheckServiceLinkedRole", "selectdb:DescribeActiveOperationMaintainConf", "selectdb:DescribeActiveOperationTasks", "selectdb:DescribeAllDBInstanceClass", "selectdb:DescribeBackupPolicy", "selectdb:DescribeBackupSets", "selectdb:DescribeBackupTasks", "selectdb:DescribeDBInstanceMetadata", "selectdb:DescribeHistoryEvents", "selectdb:DescribeHistoryEventsStat", "selectdb:DescribePlugins", "selectdb:DescribeRegions", "selectdb:DescribeUdfPackages", "selectdb:DescribeVSwitches", "selectdb:DescribeZones", "selectdb:ListBackupHistoryTasks", "selectdb:ListRestoreHistoryTasks" ], "Resource": "*" } ] } -
Permitir todas as ações que não suportam autorização no nível do grupo de recursos: o elemento
Actionda política lista todas essas ações.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "selectdb:ApplyDBInstanceConfigPattern", "selectdb:CancelActiveOperationTasks", "selectdb:CheckCreateCluster", "selectdb:CheckCreateDBInstance", "selectdb:CheckModifyCluster", "selectdb:CheckServiceLinkedRole", "selectdb:CompareDBClusterConfig", "selectdb:CopyDBClusterConfig", "selectdb:CreateDBInstance", "selectdb:CreateOrUpdateBackupPolicy", "selectdb:CreateOrder", "selectdb:CreateServiceLinkedRoleForSelectDB", "selectdb:CreateVirtualCluster", "selectdb:DeleteBackupPolicy", "selectdb:DeleteUdfPackage", "selectdb:DeleteUdfPackages", "selectdb:DeleteVirtualCluster", "selectdb:DescribeActiveOperationMaintainConf", "selectdb:DescribeActiveOperationTasks", "selectdb:DescribeAllDBInstanceClass", "selectdb:DescribeBackupPolicy", "selectdb:DescribeBackupSets", "selectdb:DescribeBackupTasks", "selectdb:DescribeDBInstanceMetadata", "selectdb:DescribeHistoryEvents", "selectdb:DescribeHistoryEventsStat", "selectdb:DescribePlugins", "selectdb:DescribeRegions", "selectdb:DescribeUdfPackages", "selectdb:DescribeVSwitches", "selectdb:DescribeZones", "selectdb:GenerateUploadSignature", "selectdb:InstallPlugin", "selectdb:InstallPlugins", "selectdb:ListBackupHistoryTasks", "selectdb:ListRestoreHistoryTasks", "selectdb:ModifyActiveOperationMaintainConf", "selectdb:ModifyActiveOperationTasks", "selectdb:ModifyDBInstancePayType", "selectdb:ModifyVirtualCluster", "selectdb:RestoreFromBackupSet", "selectdb:UninstallPlugin" ], "Resource": "*" } ] }
Um usuário RAM ou função RAM com permissões no nível da conta pode gerenciar todos os recursos dessa conta. Conceda essas permissões amplas com cautela e sempre siga o princípio do menor privilégio.
Perguntas frequentes
Como visualizar o grupo de um recurso?
Método 1: clique em nome do recurso para abrir sua página de detalhes, onde o grupo de recursos será exibido.
Método 2: faça login no Resource Management console. Escolha . No painel de navegação à esquerda, selecione a conta à qual o recurso pertence (a opção Current account vem selecionada por padrão). Use as condições de filtro para localizar o recurso e visualizar seu grupo de recursos.
Como visualizar os recursos de um produto em um grupo de recursos?
Método 1: faça login no Resource Management console. Acesse . No painel de navegação à esquerda, sob a conta à qual os recursos pertencem (a opção Current account vem selecionada por padrão), clique em grupo de recursos desejado. À direita, selecione o produto na lista suspensa Select Resource Type para visualizar todos os seus recursos nesse grupo.
Método 2: faça login no Resource Management console. Escolha . Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Manage Resources, selecione o produto na lista suspensa Product para visualizar todos os seus recursos nesse grupo.
Como mover vários recursos para outro grupo de recursos?
Faça login no Resource Management console. Escolha . Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Manage Resources, use os filtros para localizar os recursos desejados. Marque as caixas de seleção correspondentes, clique em Transfer Resources na parte inferior e siga as instruções na tela.