Tablestore oferece suporte a políticas RAM, Control Policies, listas de controle de acesso à rede (Network ACLs) e Instance Policies para controlar o acesso aos recursos do Tablestore.
Métodos de controle de acesso
O Tablestore é compatível com os seguintes métodos de controle de acesso: políticas do Resource Access Management (RAM), Control Policies, Network ACLs e Instance Policies. Combine esses métodos conforme necessário.
A política RAM é uma política de autorização baseada em usuários no RAM. Ela permite gerenciar centralmente usuários, como funcionários, sistemas ou aplicativos, e controlar o acesso deles aos recursos.
A Control Policy é uma política de controle de acesso baseada em diretórios de recursos no Resource Management. Com ela, você gerencia limites de permissão em todos os níveis de um diretório de recursos, incluindo pastas e membros.
A Network ACL no Tablestore é um recurso de controle de acesso à rede baseado em recursos. Use-a para configurar regras de acesso à rede para uma única instância.
A Instance Policy no Tablestore é uma política de autorização baseada em recursos. Esse mecanismo permite configurar permissões de acesso para uma instância específica.
Detalhes da autorização
A tabela a seguir compara os cenários e as capacidades de cada método de controle de acesso.
|
Método de controle de acesso |
Cenários |
Serviço proprietário |
Aplicável a |
Detalhes da autorização |
|
Gerenciamento de permissões para vários usuários RAM e acesso ao Security Token Service (STS) sob uma única conta Alibaba Cloud. |
Resource Access Management |
Ao começar a usar o Tablestore, conceda permissões aos usuários RAM ou use credenciais de acesso temporárias para acessar o Tablestore por meio de uma política RAM. Para obter mais informações, consulte Conceder permissões a usuários RAM usando uma política RAM. |
|
|
|
Controle unificado de políticas de segurança para diferentes contas Alibaba Cloud entre departamentos de uma organização empresarial. As Control Policies servem apenas para negar acesso, não para concedê-lo. |
Resource Management |
Para contas empresariais, utilize uma Control Policy de um diretório de recursos a fim de gerenciar uniformemente as permissões dos membros da empresa. Para obter mais informações, consulte Conceder permissões usando uma Control Policy. |
|
|
|
Controle unificado de acesso à rede para uma única instância dentro do serviço Tablestore sob uma conta Alibaba Cloud. |
Tablestore |
Ao utilizar recursos do Tablestore, aplique uma Network ACL para controlar o tipo de acesso à rede ou a source de acesso de uma instância. Para obter mais informações, consulte Configurar uma Network ACL para uma instância. |
|
|
|
Gerenciamento refinado de permissões de API para uma única instância dentro do serviço Tablestore sob uma conta Alibaba Cloud. |
Tablestore |
Durante o uso de recursos do Tablestore, empregue uma Instance Policy para controlar a source de acesso de uma instância. Para obter mais informações, consulte Configurar uma Instance Policy. |
Restringir o acesso a uma instância do Tablestore com base em condições como endereço IP do cliente, Virtual Private Cloud (VPC) à qual o cliente pertence e versão TLS utilizada pelo cliente. |
Como as permissões entram em vigor
Quando vários métodos de controle de acesso se aplicam simultaneamente a um usuário RAM, as condições abaixo determinam se o usuário tem permissão para realizar uma operação. Para obter mais informações, consulte Fluxo detalhado de autenticação.
A Control Policy não deve conter nenhuma regra que negue permissão para a operação.
-
Pelo menos uma regra na Instance Policy ou na política RAM deve conceder permissão para a operação.
Se uma Instance Policy ou uma política RAM contiver permissões conflitantes para a mesma operação, a regra de negação prevalece. Nesse caso, o usuário não terá permissão para executar a operação.