Quando uma identidade do Resource Access Management (RAM) solicita acesso a recursos no Tablestore, o sistema avalia as políticas para determinar se a autenticação é aprovada. A solicitação só é permitida após a aprovação na autenticação. A identidade RAM pode ser um usuário RAM ou uma função RAM. É possível iniciar a solicitação pelo Alibaba Cloud Management Console, por uma operação de API ou pela CLI. Este tópico descreve o processo de avaliação de políticas do Tablestore.
Autenticação
Ao receber uma solicitação, o Tablestore decide se deve permiti-la ou negá-la com base na autenticação. Esse processo considera políticas de controle, verificação de identidade, políticas de sessão baseadas em funções, políticas RAM, políticas de instância e listas de controle de acesso (ACLs) de rede.
Os itens a seguir descrevem os possíveis resultados da avaliação de política:
Allow: permite a solicitação caso ela corresponda a uma instrução Allow, e não a uma instrução Deny, na política.
Explicit Deny: nega explicitamente a solicitação quando ela corresponde a uma instrução Deny na política.
Implicit Deny: nega implicitamente a solicitação se ela não corresponder a nenhuma instrução Allow ou Deny, ou se não houver política definida.
Caso a solicitação corresponda simultaneamente a uma instrução Allow e a uma instrução Deny na política, a instrução Deny tem precedência. Nesse cenário, o resultado da avaliação de política é Explicit Deny.
Por padrão, todas as solicitações iniciadas por uma identidade RAM são negadas implicitamente.
Processo de autenticação
O Tablestore executa as etapas abaixo para autenticar:
-
Verifique se a conta proprietária do recurso solicitado é uma conta membro em um diretório de recursos com política de controle ativada.
Se a conta proprietária do recurso solicitado não for membro de um diretório de recursos, ou se for membro de um diretório sem política de controle ativada, prossiga para a próxima etapa.
-
Se a conta proprietária do recurso solicitado for uma conta membro em um diretório de recursos com política de controle ativada, avalie a política de controle.
Se o resultado da avaliação da política de controle for Explicit Deny ou Implicit Deny, o Tablestore nega a solicitação.
Se o resultado da avaliação da política de controle for Allow, prossiga para a próxima etapa.
-
Verifique se a verificação de identidade foi aprovada.
O Tablestore compara a assinatura incluída na solicitação com a assinatura calculada pelo servidor.
Se as assinaturas forem diferentes, o Tablestore nega a solicitação.
Se as assinaturas forem iguais, prossiga para a próxima etapa.
-
Verifique se a solicitação ainda precisa ser verificada com base nas políticas de sessão baseadas em funções.
-
Caso a solicitação precise ser verificada com base nas políticas de sessão baseadas em funções, o Tablestore avalia a política de sessão.
Se o resultado da avaliação da política de sessão for Explicit Deny ou Implicit Deny, o Tablestore nega a solicitação.
Se o resultado da avaliação da política de sessão for Allow, prossiga para a próxima etapa.
Se a solicitação não precisar ser verificada com base nas políticas de sessão baseadas em funções, prossiga para a próxima etapa.
-
-
Verifique a categoria da operação da solicitação.
Operações da API de gerenciamento do Tablestore, como CreateInstance, executam operações em instâncias. Operações da API de dados do Tablestore, como CreateTable, executam operações básicas de dados, além de operações em tabelas de dados e tabelas de séries temporais. Para obter mais informações, consulte Visão geral das operações da API de gerenciamento e Visão geral das operações da API de dados.
Para solicitações cuja categoria de operação seja de API de gerenciamento, avalie a política RAM.
-
Para solicitações cuja categoria de operação seja de API de dados, verifique as ACLs de rede.
O Tablestore verifica as ACLs de rede com base no fato de o usuário que iniciou a solicitação ser ou não o proprietário da instância à qual o recurso solicitado pertence.
Se o resultado da verificação da ACL de rede for Not Denied, prossiga para a próxima etapa.
Se o resultado da verificação da ACL de rede for Denied, o Tablestore nega a solicitação.
-
Avalie as políticas RAM e as políticas de instância.
-
As políticas RAM são políticas de controle de acesso baseadas em identidade. Configure políticas RAM para gerenciar o acesso aos seus recursos no Tablestore. Durante a autenticação de uma solicitação baseada em políticas RAM, o Tablestore determina se deve permitir ou negar a solicitação com base na conta usada para enviá-la.
Se a solicitação for enviada usando o par de AccessKey de um usuário RAM ou credenciais do Security Token Service (STS) para acessar uma instância que não pertença à conta Alibaba Cloud do usuário RAM ou ao proprietário da função RAM, o resultado da avaliação da política RAM será Implicit Deny.
Quando o Tablestore chama a operação de autenticação fornecida pelo RAM para autenticar uma solicitação, ele permite que o RAM execute a autenticação com base na conta usada para enviar a solicitação e no grupo de recursos ao qual a instância pertence. O resultado da avaliação da política RAM pode ser Allow, Explicit Deny ou Implicit Deny.
-
As políticas de instância são políticas de autorização baseadas em recursos. O proprietário de uma instância pode configurar políticas de instância para autorizar usuários RAM a executar operações específicas na instância ou em recursos específicos dentro dela.
Se nenhuma política de instância estiver configurada para a instância, o resultado da avaliação da política de instância será Implicit Deny.
Se houver políticas de instância configuradas para a instância, o Tablestore avalia a política de instância. O resultado dessa avaliação pode ser Allow, Explicit Deny ou Implicit Deny.
-
-
Verifique se os resultados da avaliação anterior incluem uma instrução Explicit Deny.
Em caso afirmativo, o Tablestore nega a solicitação.
Caso contrário, prossiga para a próxima etapa.
-
Verifique se os resultados da avaliação anterior incluem uma instrução Allow.
Em caso afirmativo, o Tablestore permite a solicitação.
Caso contrário, o Tablestore nega a solicitação.
Referências
Para obter mais informações sobre a avaliação de políticas de controle e políticas de sessão baseadas em funções, consulte Como o RAM avalia políticas.
Para obter mais informações sobre diretórios de recursos e políticas de controle, consulte O que é o Resource Directory? e Visão geral.
Para obter mais informações sobre os métodos de controle de acesso do Tablestore, consulte Visão geral do controle de acesso, Política RAM, Política de controle, ACL de rede e Política de instância.