全部產品
Search
文件中心

Container Registry:授予RAM使用者自訂策略

更新時間:Sep 18, 2026

如果您想對許可權進行細粒度控制,您可以自訂策略,然後授予RAM使用者自訂策略許可權。本文以授予RAM使用者Container Registry控制台企業版執行個體下的某個命名空間的讀寫權限為例,介紹如何自訂策略。

建立自訂策略

  1. 使用Resource Access Management員登入RAM控制台

  2. 在左側導覽列,選擇权限管理 > 权限策略

  3. 权限策略頁面,單擊创建权限策略

  4. 创建权限策略頁面,單擊腳本編輯頁簽。

    頁面顯示 JSON 編輯器,預設原則範本包含 Version(值為 "1")和 Statement 數組,其中每條語句包括 Effect(預設 "Allow")、Action(待填寫)、Resource(待填寫)和 Condition 欄位。請根據實際需求在 ActionResource 中填入對應的操作和資源。

  5. 將以下策略內容複寫到文字框中,根據實際情況替換策略內容中的instanceidnamespace

    如果您想要授予RAM使用者更多的許可權,編輯策略內容時,ActionResource的配置,請參見RAM授權資訊。關於策略文法的詳細介紹,請參見權限原則文法和結構

    說明

    策略內容中的*,表示完全符合,例如cr:ListInstance*表示授予cr:ListInstance開頭的所有action,設定acs:cr:*:*:repository/$instanceid/$namespace/*acs:cr:*:*:repository/cri-123456/ns/*,表示授予所有地區下ID為cri-123456的執行個體的ns命名空間下的所有許可權。

    {
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "cr:ListInstance*",
            "cr:GetInstance*",
            "cr:ListSignature*"
          ],
          "Resource": "*"
        },
        {
          "Action": [
            "cr:*"
          ],
          "Effect": "Allow",
          "Resource": [
            "acs:cr:*:*:repository/$instanceid/$namespace/*",
            "acs:cr:*:*:repository/$instanceid/$namespace"
          ]
        },
        {
          "Action": [
            "cr:List*"
          ],
          "Effect": "Allow",
          "Resource": [
            "acs:cr:*:*:repository/$instanceid/*",
            "acs:cr:*:*:repository/$instanceid/*/*"
          ]
        }
      ],
      "Version": "1"
    }
  6. 單擊確定。然後在创建权限策略對話方塊中填寫策略名称備忘。

授予RAM使用者自訂策略

控制台

RAM控制台提供兩種為RAM使用者授權的操作入口。兩者均支援單個或大量授權,請按操作習慣選擇:

  • 用户頁面發起:在使用者列表中勾選目標使用者後,授權面板會自動選定授權主體。適合“以使用者為中心”的視角。

  • 授權頁面發起:需手動選擇授權主體,但可看到帳號下所有授權記錄的總覽。適合“以許可權為中心”的視角。

說明

大規模批量管理建議:當需要為多名職責相同的 RAM 使用者授予相同許可權時,建議先將這些使用者加入同一使用者組,再為使用者組授權(控制台路徑:身份管理 >用戶組),比為每個使用者單獨授權更易維護。

從使用者頁面發起

  1. 登入RAM控制台

  2. 在左側導覽列選擇身份管理 >用戶

  3. 用户頁面,找到已經建立好的RAM使用者,單擊操作列的新增授權

    您也可以選中多個RAM使用者,單擊使用者列表下方的新增授權,為多個RAM使用者新增授權。

  4. 新增授權面板,為RAM使用者添加許可權。

    • 選擇資源范圍

      • 賬號級別:許可權在當前阿里雲帳號內全部資源生效。適用於通用、無需按資源群組隔離的情境。

      • 資源組級別:許可權僅在指定資源群組內生效。適用於多團隊共用一個帳號、需按資源群組隔離許可權的情境。如果RAM使用者被授予了資源群組層級的許可權,該使用者登入控制台後,必須在頂部導覽列將資源範圍切換到被授權的資源群組,才能正常訪問和管理該資源群組內的資源。

        說明
        1. 系統會自動標識出高風險系統策略(例如:AdministratorAccess、AliyunRAMFullAccess等),這些策略通常包含對所有雲資源的完全控制許可權或對存取控制(RAM)的完全系統管理權限等,請謹慎授予

        2. 資源群組授權樣本,請參見使用資源群組限制RAM使用者管理指定的ECS執行個體

    • 選擇授權主體

      授權主體即需要添加許可權的RAM使用者。如果是從使用者頁面發起,系統會自動選擇當前的RAM使用者。如果是從授權頁面發起,需要手動選擇RAM使用者,支援批量選中多個。

    • 選擇權限策略

      • {key}:可以直接搜尋並選擇。搜尋技巧:您可以利用搜尋方塊快速定位策略。支援按產品名稱(如ECSOSS)、權限等級(如ReadOnlyFullAccess)或完整的策略名稱稱進行模糊搜尋。例如,為 RAM 使用者授予財務管理(費用與成本)許可權時,搜尋 BSS 即可找到 AliyunBSSFullAccess(管理費用與成本)等財務相關策略。

        以下列出部分常見雲產品對應的系統策略名稱稱,方便快速定位:

        雲產品

        系統策略名稱稱

        許可權說明

        費用與成本(財務管理)

        AliyunBSSFullAccess

        管理費用與成本

        CloudMonitor

        AliyunCloudMonitorReadOnlyAccess

        唯讀訪問CloudMonitor

        智能建站

        AliyunWebsiteBuildFullAccess

        管理智能建站

        雲效

        AliyunYunxiaoFullAccess

        管理雲效

        百鍊

        AliyunBailianFullAccess

        管理百鍊

        雲解析 DNS

        AliyunDNSFullAccess

        管理雲解析 DNS

        SSL 憑證

        AliyunYundunCertFullAccess

        管理 SSL 憑證

        無影雲手機

        AliyunECDFullAccess

        管理無影雲手機

        工單支援

        AliyunSupportFullAccess

        管理工單

        資源中心

        AliyunResourceCenterFullAccess

        管理資源中心

        AgentBay

        AliyunAgentBayFullAccess

        管理 AgentBay

        Security Center

        AliyunYundunSASFullAccess

        管理Security Center

        如果搜尋不到目標產品的系統策略,可查閱系統策略參考擷取完整列表,也可以建立自訂策略以滿足更精細的許可權控制需求。

      • {key}:需要先建立自訂權限原則後再來授權。

      • 跨頁勾選限制:權限原則列表分頁顯示,全選操作僅作用於當前頁。翻頁後,已選策略仍保留在已選列表中,但新頁面中的策略不會自動選中,需逐頁勾選。

      • 快速授予管理員權限:如需授予管理員權限,可在搜尋方塊中輸入 AdministratorAccess 搜尋並直接勾選,無需逐頁勾選。選中該策略時會觸發高風險授權提醒。

    • 提交授權:單擊確認新增授權

  5. 確認授權綁定操作結果,單擊關閉

從授權頁面發起

  1. 登入RAM控制台

  2. 在左側導覽列,選擇許可權管理 > 授權

  3. 授權頁面,單擊新增授權

  4. 新增授權面板,為RAM使用者添加許可權。具體內容同上。

  5. 確認授權綁定操作結果,單擊關閉

說明

通過 RAM 控制台概覽頁快速開始功能建立的 RAM 使用者,系統會根據所選情境自動授予對應的系統策略,無需手動授權:

  • 超級使用者:自動授予 PowerUserAccess 策略。可管理雲端服務和資源,但不能管理 RAM 身份及其許可權、資來源目錄和資金帳號資訊。

  • 帳號管理員:自動授予 AdministratorAccess 策略。可管理所有阿里雲資源,包括 RAM 身份和許可權。

建議僅在確實需要超級管理員權限時使用上述選項,日常操作請遵循最小許可權原則,僅授予具體業務所需的許可權。

OpenAPI

授予自訂策略

  1. 調用CreatePolicy建立一個自訂策略,可以參考權限原則基本元素權限原則樣本庫概覽

  2. 調用AttachPolicyToUser為RAM使用者授予帳號層級的許可權,注意此處PolicyType選擇Custom

    或者調用AttachPolicy為RAM使用者授予資源群組層級的許可權。

授予系統策略

說明

使用RAM使用者登入容器鏡像控制台。您可以在容器鏡像控制台授予的命名空間下進行構建、推送、拉取鏡像等操作。