全部產品
Search
文件中心

Resource Management:開啟管控策略功能

更新時間:Aug 15, 2026

管控策略需要開啟後才能正常使用。

開啟影響

開啟管控策略功能後,資來源目錄的變化如下:

  • 資來源目錄內的資源夾和成員會預設繫結系統策略FullAliyunAccess,該策略允許對您在阿里雲上的所有資源進行任何操作。

  • 當建立資源夾或成員時,系統會自動為其繫結系統策略FullAliyunAccess。

  • 當邀請的阿里雲帳號加入資來源目錄後,系統會自動為其繫結系統策略FullAliyunAccess。

  • 當移除成員時,該成員綁定的所有管控策略將會自動解除綁定。

操作步驟

  1. 登入資源管理主控台

  2. 在左側導覽列,選擇資源目錄 > 管控策略

  3. 單擊開啟管控策略

  4. 開啟管控策略對話方塊,單擊確定

  5. 單擊刷新,查看開啟狀態。

後續步驟

您可以建立自訂管控策略(例如:禁止對某資源的某個操作),然後綁定到資來源目錄的資源夾或成員,限制成員對資源的操作許可權。

當涉及多個產品(如 OSS 和 VOD)的許可權管控時,建議根據許可權管理的清晰性和維護便利性選擇策略建立方式。若多產品許可權緊密關聯且總是同時授予,可合并建立一個策略;若各產品許可權可能獨立分配或變更頻率不同,建議分開建立獨立策略,以實現職責清晰、降低誤配風險並支援靈活組合授權。

常見問題

Q:配置 SLS 管控策略限制 Region 後,為什麼控制台 Project 列表無法展示?

原因:SLS 首頁 Project 列表展示依賴特定的唯讀許可權。僅在管控策略中限制 Region,但未允許存取列表查詢 Action 時,控制台無法正常載入 Project 資料。

解決方案:在管控策略中為 RAM 使用者添加 Allow 策略,該策略必須包含以下 Action:

  • log:ListProject

  • log:GetAcceleration

  • log:ListDomains

  • log:GetLogging

  • log:ListTagResources

同時將 Resource 設定為 acs:log:*:*:project/*,確保即使限制了 Region 也能正常展示 Project 列表。

Q:管控策略 (SCP) 是否支援限制Cloud Firewall、資訊安全中心等特定雲產品的 API 操作?

A:不同產品的支援情況存在差異:

  • Cloud Firewall (CFW):如 DisableInstance 等核心 API 暫未明確支援 SCP,建議通過 RAM 權限原則在成員帳號內控制相關操作。

  • 資訊安全中心 (SAS):目前未全面接入 SCP 管控體系,部分 API 可能不支援 SCP 的 Deny 策略。

配置特定產品的管控策略前,需先確認該產品的 API 是否已接入 SCP 體系。

Q:管控策略中的 acs:MFAPresentacs:RequestTag 條件鍵是否對所有雲產品生效?

A:條件鍵的生效範圍存在限制:

  • acs:MFAPresent 條件鍵:僅對部分支援 MFA 驗證的 API 生效,並非所有 Delete 等操作都受該條件鍵約束。例如,ECS 支援對 DeleteInstance 操作使用該條件鍵,其他產品需查閱對應 API 文檔確認。

  • acs:RequestTag 條件鍵:僅對 ECS、RDS、SLB 等支援標籤且聲明支援該條件鍵的部分產品生效,並非所有產品都支援強制攜帶標籤。

使用條件鍵編寫管控策略時,必須先確認目標雲產品及 API 是否支援該條件鍵,避免策略不生效。

Q:資來源目錄 OU 下如何設定帳號閑置自動清理策略?

A:阿里雲資源管理目前暫無帳號閑置自動清理策略功能。建議採用替代方案:通過CloudMonitor監測帳號活動狀態,結合 OOS 或Function Compute實現定期檢測與通知,由管理員手動登出閑置帳號。