Integre grupos de recursos ao Resource Access Management (RAM) para isolar recursos e aplicar permissões refinadas em uma única conta Alibaba Cloud. Este tópico descreve como o Classic Load Balancer oferece suporte a grupos de recursos e como conceder permissões no nível do grupo de recursos.
As permissões concedidas no nível do grupo de recursos aplicam-se apenas aos tipos de recursos compatíveis com grupos de recursos e às ações que permitem autorização nesse nível.
A concessão de permissões com escopo de grupo de recursos não surte efeito para tipos de recursos incompatíveis. Nesse caso, conceda permissões no nível da conta. Para mais informações, consulte Ações sem suporte a autorização no nível do grupo de recursos.
Como funciona
Use grupos de recursos para organizar os recursos da sua conta Alibaba Cloud. Por exemplo, crie grupos distintos para diferentes projetos e mova recursos para eles, facilitando o gerenciamento centralizado. Para mais informações, consulte O que é um grupo de recursos?.
Após organizar seus recursos, conceda permissões com escopo limitado a um grupo específico para as identidades (como RAM users, grupos de RAM users ou funções do RAM). Isso garante que a identidade gerencie apenas os recursos pertencentes àquele grupo. Para mais detalhes, consulte Agrupamento e autorização de recursos.
Essa abordagem oferece os seguintes benefícios:
Permissões refinadas: Conceda a cada identidade apenas o acesso necessário aos recursos para evitar que itens de projetos diferentes sejam gerenciados em conjunto.
Maior escalabilidade: Ao adicionar novos recursos a um grupo, as identidades recebem automaticamente as permissões correspondentes, sem necessidade de nova autorização.
Conceder permissões no nível do grupo de recursos a um RAM user
Esta seção usa um RAM user como exemplo para demonstrar como conceder permissões sobre recursos do Classic Load Balancer em um grupo de recursos específico.
1. Pré-requisitos
Crie um RAM user. Para mais informações, consulte Criar um RAM user.
Crie um resource group e mova os recursos existentes para ele. Para mais informações, consulte Criar um grupo de recursos, Mover automaticamente um recurso para um grupo de recursos e Mover manualmente um recurso para um grupo de recursos.
2. Conceder permissões no nível do grupo de recursos
Use um dos métodos abaixo para conceder permissões no nível do grupo de recursos.
Método 1: Resource Management console
Conceda permissões a um RAM user específico pelo recurso de gerenciamento de permissões de um grupo de recursos. Para mais informações, consulte Conceder permissões em um grupo de recursos a uma identidade RAM.
Faça login no Resource Management console.
Na página Resource Groups, localize o grupo de recursos desejado e clique em Manage Permissions na coluna Actions.
Na aba Manage Permissions, clique em Add Authorization.
-
No painel Add Authorization, configure a identidade e a política.
Principal: Selecione um RAM user existente.
Policy: Escolha uma system policy ou uma custom policy. Para criar uma política personalizada, consulte Criar uma política personalizada.
Clique em Confirm.
Método 2: RAM console
Conceda permissões no nível do grupo de recursos a um RAM user diretamente no RAM console. Para mais informações, consulte Gerenciar permissões de um RAM user.
Faça login no RAM console com sua conta Alibaba Cloud ou com um RAM user que possua permissões administrativas.
No painel de navegação à esquerda, escolha . Na página Users, localize o RAM user desejado e clique em Add Permission na coluna Actions.
-
No painel Add Authorization, adicione as permissões para o RAM user.
Resource Scope: Selecione Resource Group Level.
Principal: Selecione um RAM user existente ou aquele criado nos pré-requisitos.
Policy: Escolha uma system policy ou uma custom policy. Para criar uma política personalizada, consulte Criar uma política personalizada.
Clique em Confirm.
Tipos de recursos compatíveis com grupos de recursos
A tabela a seguir lista os tipos de recursos do Classic Load Balancer compatíveis com grupos de recursos.
|
Serviço de nuvem |
Código do serviço |
Tipo de recurso |
|
Classic Load Balancer |
slb |
acl: lista de controle de acesso |
|
Classic Load Balancer |
slb |
certificate: certificado SSL |
|
Classic Load Balancer |
slb |
loadbalancer: balanceador de carga |
Se um tipo de recurso necessário não for compatível, envie feedback no Resource Management console.

Ações sem suporte a grupos de recursos
A tabela a seguir lista as ações do Classic Load Balancer que não permitem autorização no nível do grupo de recursos.
|
Ações |
Descrição |
|
slb:CancelOrder |
- |
|
slb:DescribeAvailableResource |
- |
|
slb:DescribeHighDefinationMonitor |
Consulta a configuração do monitoramento de alta definição em uma região específica. |
|
slb:DescribeIdleInstancesForGlobal |
- |
|
slb:DescribeLogsDownloadAttribute |
- |
|
slb:DescribeLogsDownloadStatus |
- |
|
slb:DescribeRegions |
- |
|
slb:DescribeZones |
- |
|
slb:DisableHighDefinationMonitor |
- |
|
slb:EnableHighDefinationMonitor |
Ativa o monitoramento de alta definição para a região atual. |
|
slb:ListMonitorLogs |
- |
|
slb:ModifyHighDefinationMonitor |
Modifica a configuração do monitoramento de alta definição. |
|
slb:SetLogsDownloadAttribute |
- |
|
slb:SetLogsDownloadStatus |
- |
|
slb:UnTagResources |
- |
|
slb:describeLoadBalancerHTTPListenerAttribute |
- |
|
slb:describeservercertificates |
- |
Definir o escopo como resource group level não produz efeito para ações incompatíveis com autorização no nível do grupo de recursos. Se um RAM user precisar dessas permissões, crie uma política personalizada e defina o escopo do recurso como account level.
Os exemplos a seguir apresentam duas políticas personalizadas. Ajuste o conteúdo conforme suas necessidades.
-
Permite todas as ações de somente leitura incompatíveis com autorização no nível do grupo de recursos. Essas ações estão listadas em
Action.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "slb:DescribeAvailableResource", "slb:DescribeHighDefinationMonitor", "slb:DescribeIdleInstancesForGlobal", "slb:DescribeLogsDownloadAttribute", "slb:DescribeLogsDownloadStatus", "slb:DescribeRegions", "slb:DescribeZones", "slb:ListMonitorLogs" ], "Resource": "*" } ] } -
Permite todas as ações incompatíveis com autorização no nível do grupo de recursos. O elemento
Actionlista todas essas ações.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "slb:CancelOrder", "slb:DescribeAvailableResource", "slb:DescribeHighDefinationMonitor", "slb:DescribeIdleInstancesForGlobal", "slb:DescribeLogsDownloadAttribute", "slb:DescribeLogsDownloadStatus", "slb:DescribeRegions", "slb:DescribeZones", "slb:DisableHighDefinationMonitor", "slb:EnableHighDefinationMonitor", "slb:ListMonitorLogs", "slb:ModifyHighDefinationMonitor", "slb:SetLogsDownloadAttribute", "slb:SetLogsDownloadStatus", "slb:UnTagResources", "slb:describeLoadBalancerHTTPListenerAttribute", "slb:describeservercertificates" ], "Resource": "*" } ] }
Um RAM user ou função do RAM com permissões no nível da conta pode operar em todos os recursos dessa conta. Para seguir o princípio do menor privilégio, conceda essas permissões com cautela e certifique-se de que atendem exatamente ao esperado.
Perguntas frequentes
Como visualizar o grupo de recursos de um recurso?
Método 1: Clique em o nome do recurso para acessar sua página de detalhes. O grupo de recursos aparece nessa página.
Método 2: Faça login no Resource Management console e escolha . No painel à esquerda, selecione a conta à qual o recurso pertence (por padrão, Current Account vem selecionada). Use os filtros para localizar o recurso e visualizar seu grupo.
Como visualizar os recursos de um produto em um grupo?
Método 1: Faça login no Resource Management console e escolha . No painel à esquerda, sob a conta proprietária do recurso (por padrão, Current Account vem selecionada), clique em o nome do grupo de recursos desejado. No painel à direita, selecione o produto na lista suspensa Select Resource Type para ver todos os seus recursos naquele grupo.
Método 2: Acesse o Resource Management console e acesse . Localize o grupo de recursos desejado e clique em Manage Resources na coluna Actions. Na página Manage Resources, selecione o produto na lista suspensa Product para listar todos os seus recursos naquele grupo.
Como mover recursos para outro grupo?
Faça login no Resource Management console e acesse . Na linha do grupo de recursos desejado, clique em Manage Resources na coluna Actions. Na página Manage Resources, use os filtros para encontrar os recursos a serem movidos. Em seguida, marque as caixas de seleção correspondentes, clique em Transfer Resource Group na parte inferior e siga as instruções na tela.