全部产品
Search
文档中心

资源管理:开启管控策略功能

更新时间:Aug 14, 2026

管控策略需要开启后才能正常使用。

开启影响

开启管控策略功能后,资源目录的变化如下:

  • 资源目录内的资源夹和成员会默认绑定系统策略FullAliyunAccess,该策略允许对您在阿里云上的所有资源进行任何操作。

  • 当创建资源夹或成员时,系统会自动为其绑定系统策略FullAliyunAccess。

  • 当邀请的阿里云账号加入资源目录后,系统会自动为其绑定系统策略FullAliyunAccess。

  • 当移除成员时,该成员绑定的所有管控策略将会自动解绑。

操作步骤

  1. 登录资源管理控制台

  2. 在左侧导航栏,选择资源目录 > 管控策略

  3. 单击开启管控策略

  4. 开启管控策略对话框,单击确定

  5. 单击刷新,查看开启状态。

后续步骤

您可以创建自定义管控策略(例如:禁止对某资源的某个操作),然后绑定到资源目录的资源夹或成员,限制成员对资源的操作权限。

当涉及多个产品(如 OSS 和 VOD)的权限管控时,建议根据权限管理的清晰性和维护便利性选择策略创建方式。若多产品权限紧密关联且总是同时授予,可合并创建一个策略;若各产品权限可能独立分配或变更频率不同,建议分开创建独立策略,以实现职责清晰、降低误配风险并支持灵活组合授权。

常见问题

Q:配置 SLS 管控策略限制 Region 后,为什么控制台 Project 列表无法展示?

原因:SLS 首页 Project 列表展示依赖特定的只读权限。仅在管控策略中限制 Region,但未放行列表查询 Action 时,控制台无法正常加载 Project 数据。

解决方法:在管控策略中为 RAM 用户添加 Allow 策略,该策略必须包含以下 Action:

  • log:ListProject

  • log:GetAcceleration

  • log:ListDomains

  • log:GetLogging

  • log:ListTagResources

同时将 Resource 设置为 acs:log:*:*:project/*,确保即使限制了 Region 也能正常展示 Project 列表。

Q:管控策略 (SCP) 是否支持限制云防火墙、安全中心等特定云产品的 API 操作?

A:不同产品的支持情况存在差异:

  • 云防火墙 (CFW):如 DisableInstance 等核心 API 暂未明确支持 SCP,建议通过 RAM 权限策略在成员账号内控制相关操作。

  • 安全中心 (SAS):目前未全面接入 SCP 管控体系,部分 API 可能不支持 SCP 的 Deny 策略。

配置特定产品的管控策略前,需先确认该产品的 API 是否已接入 SCP 体系。

Q:管控策略中的 acs:MFAPresentacs:RequestTag 条件键是否对所有云产品生效?

A:条件键的生效范围存在限制:

  • acs:MFAPresent 条件键:仅对部分支持 MFA 验证的 API 生效,并非所有 Delete 等操作都受该条件键约束。例如,ECS 支持对 DeleteInstance 操作使用该条件键,其他产品需查阅对应 API 文档确认。

  • acs:RequestTag 条件键:仅对 ECS、RDS、SLB 等支持标签且声明支持该条件键的部分产品生效,并非所有产品都支持强制携带标签。

使用条件键编写管控策略时,必须先确认目标云产品及 API 是否支持该条件键,避免策略不生效。

Q:资源目录 OU 下如何设置账号闲置自动清理策略?

A:阿里云资源管理目前暂无账号闲置自动清理策略功能。建议采用替代方案:通过云监控监测账号活动状态,结合 OOS 或函数计算实现定期检测与通知,由管理员手动注销闲置账号。