O serviço de multiaplicação permite isolar recursos, configurações e dados de diferentes usuários na mesma conta. Use operações de API para gerenciar aplicações e conceder permissões a entidades de identidade. Este tópico descreve os cenários de uso e os limites do serviço de multiaplicação, além de explicar como gerenciar aplicações e conceder permissões a entidades de identidade.
Introdução
Ao usar o ApsaraVideo VOD, talvez seja necessário isolar recursos, configurações e dados de múltiplos usuários em uma única conta. Esses usuários podem representar diferentes ambientes, linhas de negócio ou canais.
O ApsaraVideo VOD oferece o serviço de multiaplicação para implementar esse isolamento entre múltiplos usuários. Por padrão, esse serviço vem desativado. Solicite a ativação e conclua as configurações relacionadas. Também é possível usar o Resource Access Management (RAM) para gerenciar permissões. Para mais informações, consulte Visão geral do sistema de multiaplicação.
Cenários
-
Isolamento de múltiplos ambientes:
Em ambientes de teste e produção, recursos como vídeos e imagens, configurações e dados devem permanecer isolados. Por exemplo, mantenha separadas as diferentes configurações de URL de callback. Use o serviço de multiaplicação para criar uma aplicação dedicada a cada ambiente, associar diferentes usuários RAM a essas aplicações e conceder as permissões adequadas. Essa abordagem evita que aplicações em fase de teste ou desenvolvimento afetem as aplicações em produção.
-
Isolamento de múltiplas linhas de negócio:
Se sua empresa possuir diversas linhas de negócio ou departamentos que utilizam o ApsaraVideo VOD, use o serviço de multiaplicação para criar uma aplicação específica para cada linha ou departamento e garantir o isolamento necessário.
-
Isolamento de múltiplos canais:
Para construir serviços de plataforma baseados nas capacidades do ApsaraVideo VOD e atender a vários canais ou usuários, utilize o serviço de multiaplicação.
Limites
É permitido criar até 10 aplicações na mesma conta. Para aumentar essa cota, envie um ticket.
O serviço de multiaplicação oferece isolamento apenas para upload de mídia, reprodução de áudio e vídeo, gerenciamento de mídia e callbacks.
Esse isolamento ocorre exclusivamente no nível de metadados, e não no armazenamento físico. Não há suporte para faturamento separado por aplicação. Futuramente, serão adicionados recursos de isolamento físico, como isolamento de nome de domínio e de armazenamento.
O serviço de multiaplicação não está disponível na região China (Hong Kong).
Gerenciamento de aplicações
-
Tipos de aplicação
Após ativar o serviço de multiaplicação, crie aplicações personalizadas. Para garantir compatibilidade com recursos novos e existentes, o ApsaraVideo VOD fornece uma aplicação padrão, que não pode ser excluída. A tabela a seguir detalha os dois tipos de aplicação.
Tipo de aplicação
Descrição
Recurso associado
Permissão
Sistema
Aplicação padrão
Todos os recursos existentes residem na aplicação padrão. Caso nenhuma aplicação seja especificada durante a criação de novos recursos, eles também serão criados na aplicação padrão.
Para evitar impactos nos negócios existentes, todas as entidades de identidade (usuários RAM ou funções RAM) da sua conta Alibaba Cloud recebem permissões totais sobre a aplicação padrão. A conta Alibaba Cloud pode revogar essas permissões.
Personalizada
Aplicação personalizada
Por padrão, aplicações personalizadas não contêm recursos. Crie novos recursos nessas aplicações ou migre recursos existentes para elas.
As entidades de identidade da sua conta Alibaba Cloud só acessam os recursos de uma aplicação após receberem as permissões de acesso correspondentes.
-
IDs de aplicação
O ID da aplicação padrão é
app-1000000.Os IDs das aplicações personalizadas seguem o formato
app-xxxxxxx.
NotaUse a operação ListAppInfo para consultar os IDs das aplicações que você tem autorização para acessar.
-
Gerenciamento
Use as operações de API do serviço de multiaplicação para criar, consultar, atualizar e excluir aplicações. Para mais detalhes, consulte a seção "Serviço de multiaplicação" no tópico Lista de operações por função. O serviço de multiaplicação estará disponível no console do ApsaraVideo VOD futuramente.
Autorização de conta
As contas no Alibaba Cloud incluem contas Alibaba Cloud, usuários RAM e funções RAM. Conceda permissões de acesso de uma aplicação a uma entidade de identidade específica (usuário RAM ou função RAM).
-
Políticas
O ApsaraVideo VOD disponibiliza as seguintes políticas para conceder permissões a entidades de identidade.
Política
Limite
Escopo
Permissão de operação
VODAppAdministratorAccess
Concede todas as permissões de administrador de aplicação
Todas as aplicações
Permissões para gerenciar todas as aplicações na conta Alibaba Cloud e todos os recursos contidos nelas
VODAppFullAccess
Concede permissões para gerenciar todos os recursos em uma aplicação específica
Aplicação única
Permissões para gerenciar todos os recursos dentro de uma aplicação determinada
VODAppReadOnlyAccess
Concede permissões somente leitura para todos os recursos em uma aplicação específica
Aplicação única
Permissões para executar operações de leitura em todos os recursos de uma aplicação, como operações iniciadas com Get, Describe, Search e List
-
Permissões de contas Alibaba Cloud
Uma conta Alibaba Cloud possui todas as permissões de administrador de aplicação (VODAppAdministratorAccess). Essas permissões são imutáveis; por exemplo, não é possível revogar as permissões da conta Alibaba Cloud sobre uma aplicação. O administrador de aplicação detém as seguintes permissões:
Criar, excluir, modificar e consultar todas as aplicações na conta Alibaba Cloud.
Criar, excluir, modificar e consultar todos os recursos, configurações e dados em cada aplicação.
Conceder permissões a entidades de identidade (usuários RAM ou funções RAM) na conta Alibaba Cloud ou revogá-las. O administrador de aplicação não pode revogar suas próprias permissões.
-
Permissões de usuários RAM ou funções RAM
Antes que um usuário RAM ou uma função RAM possa utilizar o serviço de multiaplicação, a conta Alibaba Cloud correspondente deve anexar a política VODFullAccess ao usuário ou função RAM no console RAM. Para conceder permissões granulares sobre recursos no ApsaraVideo VOD, use o serviço de multiaplicação. As permissões de uma entidade de identidade correspondem à interseção entre as permissões do RAM e as permissões concedidas pelo serviço de multiaplicação no ApsaraVideo VOD.
Para assegurar compatibilidade com recursos novos e existentes, a política VODAppFullAccess, que permite acesso total à aplicação padrão, vem anexada a todos os usuários e funções RAM. O administrador de aplicação pode revogar ou reconceder essas permissões.
Um usuário RAM ou função RAM pode consultar as aplicações às quais tem acesso autorizado. Após receber permissões sobre uma aplicação, a entidade pode executar operações relacionadas em recursos dessa aplicação, como ativos de mídia e callbacks.
Se a política VODAppAdministratorAccess estiver anexada a um usuário RAM ou função RAM, essa entidade poderá gerenciar todas as aplicações e recursos da conta Alibaba Cloud.
Para migrar recursos entre duas aplicações, o usuário RAM ou função RAM precisa ter permissões de leitura e escrita em ambas.
-
Método de autorização
Use operações de API para conceder permissões de aplicações a entidades de identidade ou para revogá-las. Para mais informações, consulte a seção "Serviço de multiaplicação" no tópico Serviço de multiaplicação.