Todos os produtos
Search
Central de documentação

Elastic Desktop Service:Controle de acesso com o módulo de permissões do EDS

Última atualização: Jul 13, 2026

Clientes com estruturas organizacionais complexas e grande volume de cloud computers frequentemente precisam criar subadministradores para auxiliar o administrador principal nas tarefas de gerenciamento. No entanto, seguindo o princípio do menor privilégio — uma prática recomendada em segurança da informação —, não conceda permissões totais de recursos e dados a todos os subadministradores. Este tópico descreve como usar o módulo de gerenciamento de permissões do Elastic Desktop Service (EDS) para implementar isolamento de permissões nos níveis de função e de dados para subadministradores.

Casos de uso

Ao fazer logon no console do Elastic Desktop Service (EDS) com sua conta Alibaba Cloud, você tem permissões completas para acessar todos os recursos e gerenciar todos os ativos. Em grandes organizações com estruturas complexas e diversos cloud computers, depender de um único administrador pode gerar carga de trabalho excessiva e violar políticas internas de isolamento de permissões. Para resolver isso, crie um ou mais subadministradores para compartilhar as tarefas de gerenciamento. Essa abordagem geralmente envolve os seguintes requisitos:

  • Isolamento de permissões no nível de função: por exemplo, o subadministrador A pode apenas criar e gerenciar usuários, mas não cloud computers, enquanto o subadministrador B tem permissão somente para visualizar todos os dados.

  • Isolamento de permissões no nível de dados: por exemplo, o subadministrador C gerencia exclusivamente os cloud computers do departamento de P&D, ao passo que o subadministrador D cuida apenas dos cloud computers do departamento de design.

Solução

O módulo de gerenciamento de permissões do Elastic Desktop Service (EDS) foi projetado para atender a esses requisitos.

Esse módulo aborda tais desafios nas seguintes dimensões:

  • Dimensão de pessoal: permite a criação de subadministradores. A função atribuída a um subadministrador define suas permissões de recursos, enquanto os grupos de recursos que ele está autorizado a gerenciar determinam suas permissões de dados.

  • Dimensão de função: use funções integradas ou crie funções personalizadas. Uma função é um conjunto de permissões que define quais módulos do console um usuário pode acessar e quais ações pode executar, implementando assim o isolamento de permissões no nível de função. As funções integradas incluem:

    • Super Administrator: possui permissões completas para usar todos os recursos e gerenciar todos os recursos de nuvem. Somente o Super Administrator pode criar e gerenciar outros administradores.

    • System Administrator: tem permissões para gerenciar recursos de nuvem, autorizar acesso a recursos, monitorar o status do sistema e executar tarefas de O&M. Não possui permissão para criar ou gerenciar usuários.

    • Security Audit Administrator: dispõe de permissão somente leitura e não pode realizar nenhuma operação.

    • Security Administrator: pode criar e gerenciar usuários, além de monitorar o status do processamento de dados de segurança, mas não consegue gerenciar recursos de nuvem.

  • Dimensão de dados: crie grupos de recursos. Um grupo de recursos é uma coleção de recursos de cloud computer usada para implementar o isolamento de permissões.

Portanto, o módulo de gerenciamento de permissões permite atender facilmente aos casos de uso descritos acima.

Requisito

Solução

  • O subadministrador A pode apenas criar e gerenciar usuários, mas não cloud computers.

  • O subadministrador B pode apenas visualizar todos os dados, sem permissão para outras operações.

  1. Crie uma função personalizada (por exemplo, Função Personalizada 1) que conceda apenas permissões relacionadas ao gerenciamento de usuários.

  2. Crie o subadministrador A e atribua a ele a Função Personalizada 1. Crie o subadministrador B e atribua a esse usuário a função integrada Security Audit Administrator.

  • O subadministrador C pode gerenciar apenas os cloud computers do departamento de P&D.

  • O subadministrador D pode gerenciar apenas os cloud computers do departamento de design.

  1. Crie o Grupo de Recursos 1 e adicione a ele os cloud computers do departamento de P&D. Crie o Grupo de Recursos 2 e adicione a ele os cloud computers do departamento de design.

  2. Crie o subadministrador C e autorize esse usuário a gerenciar o Grupo de Recursos 1. Crie o subadministrador D e autorize esse usuário a gerenciar o Grupo de Recursos 2.

Criar uma função

Use funções integradas ou crie funções personalizadas conforme necessário. Em seguida, atribua funções aos subadministradores para implementar o isolamento de permissões no nível de função.

  1. Faça logon no console empresarial do EDS.

  2. No painel de navegação à esquerda, escolha Security & Audits > Administrator Permissions. Na página Administrator Permissions, clique na aba Role.

  3. Na aba Role, clique em Create Role, configure os parâmetros a seguir e clique em OK.

    • Name: insira um nome para a função.

    • Parent Role: selecione uma função pai entre as funções integradas.

      Ao selecionar uma função pai, o sistema carrega as permissões dela na seção Configure Permission para personalização.

    • (Opcional) Description: insira uma descrição para a função a fim de distingui-la das demais.

Criar um grupo de recursos

Crie grupos de recursos e adicione cloud computers a eles conforme necessário. Depois, autorize subadministradores a acessar grupos de recursos específicos para implementar o isolamento de permissões no nível de dados.

  1. No painel de navegação à esquerda, escolha Resources > Resource Group.

  2. Na página Resource Group, clique em Create Resource Group e insira um Name na caixa de diálogo exibida.

    Nota

    Requisitos de nome: o nome pode ter até 30 caracteres. Deve começar com uma letra maiúscula, minúscula ou caractere chinês, e não pode iniciar com http:// ou https://. Os caracteres suportados incluem caracteres chineses, letras do alfabeto inglês, dígitos, dois-pontos (:), sublinhados (_), pontos (.) e hifens (-).

  3. Na caixa de diálogo Configure Resources and Authorize, clique em Go Now.

  4. Na aba Resource Management, clique em Transfer In, selecione os cloud computers que deseja adicionar ao grupo de recursos e clique em OK.

Próximas etapas

O grupo de recursos criado aparece na página Resource Group.

  • Para adicionar ou remover subadministradores autorizados em um grupo de recursos, localize o grupo desejado, clique em Actions na coluna Manage Authorization e, em seguida, clique em Authorize Administrator. Configure as definições no painel Authorize Administrator.

    Nota

    Se o subadministrador que você deseja autorizar não estiver listado, clique em Create Administrator.

  • Para adicionar ou remover recursos de um grupo de recursos, localize o grupo desejado e clique em Actions na coluna Resource Management.

Criar e autorizar um subadministrador

Ao criar um subadministrador, atribua uma função para garantir o isolamento de permissões no nível de função e conceda permissões com base em tipos de recursos e grupos de recursos para assegurar o isolamento no nível de dados.

  1. No painel de navegação à esquerda, escolha Security & Audits > Administrator Permissions.

  2. Na página Administrator Permissions, clique em Create Administrator, configure os parâmetros a seguir e clique em Create.

    • Associate with RAM User: subadministradores exigem um usuário RAM para fazer logon no console e executar tarefas de gerenciamento. Execute uma das seguintes operações:

      • Selecionar um usuário RAM existente na conta Alibaba Cloud atual: selecione Existing RAM Users e escolha um usuário na lista suspensa.

      • Criar um novo usuário RAM: selecione Create RAM User e clique em Confirm.

        Nota

        O sistema envia o nome de usuário e a senha inicial do usuário RAM para o endereço de e-mail ou número de celular informado.

    • Nickname: insira o nome de exibição do subadministrador.

    • Role: selecione uma função integrada ou personalizada para o subadministrador. Isso determina as permissões de recursos do usuário.

    • Email: insira o endereço de e-mail do subadministrador para receber notificações, como as credenciais de logon do usuário RAM.

    • (Opcional) Phone: insira o número de celular do subadministrador para receber notificações, como as credenciais de logon do usuário RAM.

  3. Na página Administrator Permissions, localize o subadministrador criado e clique em Actions na coluna Manage Authorization.

  4. No painel Manage Authorization, defina o escopo de autorização do subadministrador e clique em OK. É possível conceder permissões por tipo de recurso e por grupo de recursos. O escopo final de autorização do subadministrador corresponde à união das permissões concedidas por ambos os métodos.

    1. Resource Type: selecione Cloud Computer ou User.

      Importante

      Ao selecionar um tipo de recurso, o subadministrador obtém permissões completas de gerenciamento para todos os recursos existentes e futuros desse tipo. Por exemplo, se você selecionar Cloud Computer, o subadministrador poderá gerenciar todos os cloud computers existentes e futuros na conta Alibaba Cloud atual.

    2. Resource Group: na área Available Resource Group, selecione os grupos de recursos desejados e clique no ícone para movê-los para a área Authorized Resource Group.

Importante

O EDS Enterprise e o Cloud Phone compartilham o mesmo módulo de controle de acesso em camadas. As permissões concedidas no console de um product aplicam-se aos recursos correspondentes em ambos os products.