开启管控策略功能

更新时间:
复制 MD 格式

管控策略需要开启后才能正常使用。

开启影响

开启管控策略功能后,资源目录的变化如下:

  • 资源目录内的资源夹和成员会默认绑定系统策略FullAliyunAccess,该策略允许对您在阿里云上的所有资源进行任何操作。

  • 当创建资源夹或成员时,系统会自动为其绑定系统策略FullAliyunAccess。

  • 当邀请的阿里云账号加入资源目录后,系统会自动为其绑定系统策略FullAliyunAccess。

  • 当移除成员时,该成员绑定的所有管控策略将会自动解绑。

操作步骤

  1. 登录资源管理控制台

  2. 在左侧导航栏,选择资源目录 > 管控策略

  3. 单击开启管控策略

  4. 开启管控策略对话框,单击确定

  5. 单击刷新,查看开启状态。

后续步骤

您可以创建自定义管控策略(例如:禁止对某资源的某个操作),然后绑定到资源目录的资源夹或成员,限制成员对资源的操作权限。

当涉及多个产品(如 OSS 和 VOD)的权限管控时,建议根据权限管理的清晰性和维护便利性选择策略创建方式。若多产品权限紧密关联且总是同时授予,可合并创建一个策略;若各产品权限可能独立分配或变更频率不同,建议分开创建独立策略,以实现职责清晰、降低误配风险并支持灵活组合授权。

常见问题

Q:配置 SLS 管控策略限制 Region 后,为什么控制台 Project 列表无法展示?

原因:SLS 首页 Project 列表展示依赖特定的只读权限。仅在管控策略中限制 Region,但未放行列表查询 Action 时,控制台无法正常加载 Project 数据。

解决方法:在管控策略中为 RAM 用户添加 Allow 策略,该策略必须包含以下 Action:

  • log:ListProject

  • log:GetAcceleration

  • log:ListDomains

  • log:GetLogging

  • log:ListTagResources

同时将 Resource 设置为 acs:log:*:*:project/*,确保即使限制了 Region 也能正常展示 Project 列表。