管控策略需要开启后才能正常使用。
开启影响
开启管控策略功能后,资源目录的变化如下:
-
资源目录内的资源夹和成员会默认绑定系统策略FullAliyunAccess,该策略允许对您在阿里云上的所有资源进行任何操作。
-
当创建资源夹或成员时,系统会自动为其绑定系统策略FullAliyunAccess。
-
当邀请的阿里云账号加入资源目录后,系统会自动为其绑定系统策略FullAliyunAccess。
-
当移除成员时,该成员绑定的所有管控策略将会自动解绑。
操作步骤
-
登录资源管理控制台。
-
在左侧导航栏,选择。
-
单击开启管控策略。
-
在开启管控策略对话框,单击确定。
-
单击刷新,查看开启状态。
后续步骤
您可以创建自定义管控策略(例如:禁止对某资源的某个操作),然后绑定到资源目录的资源夹或成员,限制成员对资源的操作权限。
当涉及多个产品(如 OSS 和 VOD)的权限管控时,建议根据权限管理的清晰性和维护便利性选择策略创建方式。若多产品权限紧密关联且总是同时授予,可合并创建一个策略;若各产品权限可能独立分配或变更频率不同,建议分开创建独立策略,以实现职责清晰、降低误配风险并支持灵活组合授权。
常见问题
Q:配置 SLS 管控策略限制 Region 后,为什么控制台 Project 列表无法展示?
原因:SLS 首页 Project 列表展示依赖特定的只读权限。仅在管控策略中限制 Region,但未放行列表查询 Action 时,控制台无法正常加载 Project 数据。
解决方法:在管控策略中为 RAM 用户添加 Allow 策略,该策略必须包含以下 Action:
log:ListProjectlog:GetAccelerationlog:ListDomainslog:GetLogginglog:ListTagResources
同时将 Resource 设置为 acs:log:*:*:project/*,确保即使限制了 Region 也能正常展示 Project 列表。