全部產品
Search
文件中心

Cloud Architect Design Tools:CADT自訂權限原則及使用方法介紹

更新時間:Jun 12, 2026

如果系統策略無法滿足您的需求,您可以通過建立自訂策略實現精微調權限管理。

前提條件

建立自訂策略前,需要先瞭解權限原則語言的基本結構和文法,請參見權限原則文法和結構

CADT自訂權限原則介紹

CADT為您提供三種常用自訂權限原則模板,您可以根據實際需要進行配置:

自訂權限原則

內容

配置樣本檔案

唯讀許可權

唯讀管理雲速搭CADT的許可權

唯讀許可權設定檔

匯入許可權

雲速搭CADT資源探查及匯入資源的許可權

匯入許可權設定檔

系統管理權限

管理雲速搭CADT的許可權

系統管理權限設定檔

說明

樣本檔案僅添加了部分產品的許可權,您需要根據實際業務需求進行配置。

操作樣本

建立RAM使用者

  1. 登入RAM存取控制管理主控台。

  2. 建立測試使用者“cadt-user”,詳細操作請參考建立RAM使用者。在左側導覽列選擇身份管理 > 使用者,在使用者列表中找到已建立的目標RAM使用者(例如 cadt-user)。

建立CADT自訂權限原則

  1. 建立具有隻讀許可權的自訂權限原則。登入RAM存取控制台,在左側導覽列選擇許可權管理 > 權限原則,單擊建立權限原則

  2. 建立權限原則頁面,選擇指令碼編輯,複製唯讀許可權指令碼內容到編輯框內,單擊繼續編輯基本資料

    說明

    指令碼中添加了部分雲產品的唯讀許可權,您可以根據自己的實際情況進行適配。

    指令碼中包含 OSS 相關權限原則塊,Action 包括 oss:PutObjectoss:IsObjectExistoss:ListObjectsoss:GetObjectoss:DeleteObjectoss:GetBucket,Resource 為 acs:oss:*:*:cnfs-oss*

  3. 請按標籤順序設定權限原則名稱,本樣本設定為“cadt-read-only”,單擊確定

  4. 以同樣方式,分別建立具有匯入許可權(cadt-import)系統管理權限(cadt-deploy)的自訂權限原則。建立完成後,在 權限原則 頁面篩選 自訂策略,可看到已建立的三個 CADT 自訂權限原則:cadt-read-onlycadt-importcadt-deploy

許可權驗證

唯讀許可權驗證

唯讀許可權:唯讀訪問CADT應用和阿里雲資源的許可權,例如在CADT查看應用、畫圖;查看ECS IP地址、主機名稱;RDS資料庫地址等資訊,用做日常開發測試工作。

  1. 作為測試,主帳號通過CADT部署一個簡單的ECS+EIP應用(cadt-test)。應用 CADT-Test 顯示部署成功狀態,其架構拓撲包含Elastic IP Address(EIP)、Virtual Private Cloud(192.168.0.0/16)、交換器vswitch(192.168.0.0/24)、安全性群組及ECS執行個體(2vCPU 4GiB),部署地區為華北2(北京)。

  2. 請按照標籤順序依次點擊添加唯讀許可權(cadt-read-only)。在 RAM 存取控制的身份管理 > 使用者頁面,勾選 cadt-user,單擊添加許可權。在彈出的添加許可權面板中,授權範圍選擇整個雲帳號,切換到自訂策略頁簽,選中 cadt-read-only 策略,單擊確定完成授權。

  3. 點擊概覽記錄登入地址,並登入cadt-user。在RAM存取控制的概覽頁面,找到基礎資訊地區的登入地址(格式為 https://signin.aliyun.com/xxx.onaliyun.com/login.htm),單擊複製登入地址擷取RAM使用者登入URL,使用該地址登入RAM使用者以驗證唯讀許可權。以 RAM 使用者 cadt-user 登入阿里雲控制台,單擊右上方帳戶圖片,確認當前登入身份為 RAM 使用者 cadt-user(登入郵箱 cadt-user@xxx.onaliyun.com)。

  4. CADT控制台我的應用程式頁面可以看到主帳號建立的應用cadt-test及其他全部應用。登入後,單擊頂部導覽列應用 > 我的應用程式,可在應用列表中看到主帳號已部署的CADT-Test應用,狀態為「部署成功」。

  5. 按照標籤順序依次點擊查看資來源詳細資料,例如ECS:開啟應用可查看部署成功的架構拓撲詳情,單擊畫布中的 ECS 執行個體可查看執行個體資訊,單擊底部前往控制台按鈕可跳轉到對應雲資源控制台。在應用詳情中可以查看已部署的 ECS 執行個體資訊,執行個體狀態為運行中,地區為華北2(北京),可用性區域為北京 可用性區域K。

  6. 可以建立應用、設計架構並進行參數配置,但沒有儲存應用、部署的許可權。ECS詳情面板顯示執行個體規格為ecs.c6.large (2c 4g)、支付方式為隨用隨付、可用性區域為北京 可用性區域K等配置。單擊右上方儲存按鈕,頁面頂部提示許可權不足,無法儲存。

匯入許可權驗證

匯入許可權:支援對阿里雲上的資源進行探查、畫圖並建立應用;支援在CADT建立應用、資源配置、匯入已保有資源、資源校正、資源計價和查看報告,不支援部署資源。

  1. 通過主帳號移除RAM使用者(cadt-user)的唯讀許可權,並添加匯入許可權(cadt-import)。在 RAM 使用者 cadt-user 詳情頁,選擇許可權管理頁簽,在個人許可權中可確認已授予自訂策略 cadt-import,授權範圍為全部資源

  2. 在CADT的許可權說明:

    1. 具有資源探查許可權:在雲速搭 CADT 控制台頂部導覽列,單擊資源,在下拉式功能表中選擇資源探查。CADT 資源探查功能介面包含選擇探查資源彈窗,支援通過無標籤資源複選框、標籤鍵、標籤值、資源群組名稱等條件式篩選,提供按網路按類型兩種視圖,下設概覽全域資源地區資源專用網路資源交換器資源頁簽。表格展示資源類型、資源名稱、資源ID、標籤及關聯對象,底部提供匯出報告產生架構圖操作按鈕。

    2. 具有建立應用、參數配置、儲存為應用的許可權:在雲速搭 CADT 架構設計介面中,可查看和編輯架構資源。右側 Elastic Compute Service 詳情 面板支援配置購買方式、可用性區域、執行個體規格等參數,修改後頂部標籤顯示 已修改 狀態,儲存後右上方提示 儲存成功

    3. 具有資源校正許可權:在資源驗證彈窗中,5 項雲資源(vswitch、華北2(北京)、security_group、eip、ecs)的驗證結果均為成功,備忘均為"校正通過",底部狀態顯示校正成功,可單擊下一步: 價格清單繼續操作。

    4. 具有計價、查看報告許可權:資源校正通過後,價格清單彈窗顯示計價成功狀態,列出隨用隨付資源費用明細(ECS、EIP 等),可單擊查看報告按鈕查看完整報告。

    5. 沒有部署資源的許可權:確認訂單頁面顯示資源清單(Elastic IP Address和Elastic Compute Service隨用隨付),狀態為計價成功。右上方出現紅色許可權錯誤提示"4001:您沒有許可權使用此功能,請聯絡主帳號或許可權管理員授權相關許可權",可單擊添加相關許可權連結進行授權。底部單擊下一步: 支付並建立按鈕進入後續步驟。

    6. 具有匯入已保有資源許可權:在CADT的Virtual Private Cloud 詳情面板中,購買方式選擇匯入已保有執行個體名選擇已有VPC執行個體(執行個體 ID 部分隱藏),網段顯示為 192.168.0.0/16,面板頂部可見部署資源開關。

系統管理權限驗證

系統管理權限:除具有匯入許可權外,還有部署資源許可權。為防止誤操作,降低資源風險,不可使用一鍵釋放功能。但為滿足日常營運需求,可以在架構圖中逐個刪除資源。

  1. 通過主帳號移除RAM使用者(cadt-user)其他許可權,並添加匯入許可權(cadt-deploy)。在 RAM 使用者 cadt-user許可權管理頁簽下,可看到已授予自訂策略 cadt-deploy,授權範圍為全部資源

  2. 除了匯入許可權的全部許可權外,還具有部署資源許可權。部署應用後,彈窗提示下單已成功,資源部署進行中中,等待部署完成,驗證該使用者已具有部署許可權。使用cadt-deploy許可權執行部署操作後,頁面提示部署成功,架構中的EIP、VPC(192.168.0.0/16)、vswitch(192.168.0.0/24)、安全性群組及ECS(8vCPU 16GiB)等資源均顯示部署成功狀態。

  3. 沒有一鍵釋放全部資源的許可權。單擊底部工具列的釋放全部資源按鈕並在彈出的確認對話方塊中單擊確定,頁面右上方提示錯誤資訊"4001: 您沒有許可權使用此功能,請聯絡主帳號或許可權管理員授權相關許可權",說明目前使用者不具備釋放全部資源的許可權。

  4. 具有在架構圖中逐個刪除資源的許可權。

    按右鍵目標資源(如ecs執行個體),在彈出的菜單中選擇刪除即可逐個刪除已部署的資源。例如,ecs執行個體右下角出現橙色×標記,表示該資源已被標記為待刪除狀態。添加待刪除標誌後,按照便簽順序依次點擊儲存和部署應用,根據提示完成資源的釋放:依次單擊儲存部署應用完成資源的釋放。刪除ECS執行個體後,架構圖中僅剩餘eipvpc [192.168.0.0/16]、vswitch [192.168.0.0/24]和空的security_groupeipvpc之間的連線已斷開,說明刪除資源的許可權驗證通過。