Os grupos de recursos permitem organizar e gerenciar recursos da Alibaba Cloud em uma única conta, além de restringir permissões a grupos específicos em vez de conceder acesso a toda a conta. Para permitir que um usuário do Resource Access Management (RAM) acesse instâncias do ApsaraDB for SelectDB por meio de grupos de recursos, anexe dois tipos de políticas ao usuário RAM.
Pré-requisitos
Antes de começar, verifique se você possui:
Uma conta Alibaba Cloud com permissões de gerenciamento do RAM
Um usuário RAM para receber o acesso
Políticas necessárias
Política do sistema
Anexe uma das seguintes políticas do sistema conforme o nível de acesso necessário:
|
Política |
Nível de acesso |
|
|
Permissões totais de gerenciamento |
|
|
Permissões somente leitura |
Para obter detalhes sobre o que cada política abrange, consulte Políticas do sistema para SelectDB.
Política personalizada
Anexe uma política personalizada que conceda ao usuário RAM permissão para listar instâncias, consultar regiões disponíveis e verificar funções vinculadas ao serviço. Essas três ações dão suporte à autorização baseada em grupos de recursos e são obrigatórias para que o usuário RAM visualize e acesse instâncias do SelectDB restritas a um grupo de recursos.
Crie uma política personalizada com o seguinte JSON. Para etapas sobre como criar uma política personalizada, consulte Criar políticas personalizadas.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"selectdb:DescribeDBInstances",
"selectdb:DescribeRegions",
"selectdb:CheckServiceLinkedRole"
],
"Resource": "*"
}
]
}
Essa política concede as seguintes permissões:
|
Ação |
Descrição |
|
|
Lista as instâncias do SelectDB visíveis para o usuário RAM |
|
|
Consulta as regiões onde o SelectDB está disponível |
|
|
Verifica se a função vinculada ao serviço necessária existe |
Essa política personalizada habilita a autorização baseada em grupos de recursos para o SelectDB. Ela não concede permissões para operações de instância, como criar, modificar ou excluir instâncias. Essas permissões são controladas pela política do sistema que você anexar.