赛尔校园公共服务平台 Logo
平台使用
阿里云
百度云
移动云
智算服务
教育生态
登录 →
赛尔校园公共服务平台 Logo
平台使用 阿里云 百度云 移动云 智算服务 教育生态
登录
  1. 首页
  2. 阿里云
  3. 云备份
  4. 安全合规
  5. 使用RAM进行访问控制
  6. 基于身份的策略
  7. 云备份自定义权限策略参考

云备份自定义权限策略参考

  • 基于身份的策略
  • 发布于 2025-04-22
  • 0 次阅读
文档编辑
文档编辑

如果系统权限策略不能满足您的要求,您可以创建自定义权限策略实现最小授权。使用自定义权限策略有助于实现权限的精细化管控,是提升资源访问安全的有效手段。本文介绍<云服务名称>使用自定义权限策略的场景和策略示例。

什么是自定义权限策略

在基于RAM的访问控制体系中,自定义权限策略是指在系统权限策略之外,您可以自主创建、更新和删除的权限策略。自定义权限策略的版本更新需由您来维护。

  • 创建自定义权限策略后,需为RAM用户、用户组或RAM角色绑定权限策略,这些RAM身份才能获得权限策略中指定的访问权限。

  • 已创建的权限策略支持删除,但删除前需确保该策略未被引用。如果该权限策略已被引用,您需要在该权限策略的引用记录中移除授权。

  • 自定义权限策略支持版本控制,您可以按照RAM规定的版本管理机制来管理您创建的自定义权限策略版本。

操作文档

  • 创建自定义权限策略

  • 修改自定义权限策略内容和备注

  • 删除自定义权限策略

  • 管理权限策略引用记录

  • 管理自定义权限策略版本

常见自定义权限策略场景及示例

云备份提供备份恢复权限分离功能。给指定RAM用户添加RAM权限,使得该RAM用户对此备份库只能进行备份或者恢复操作,避免未经授权的误操作。

  • 禁止恢复/取回的权限策略

    单击脚本左上角复制按钮,快速复制脚本。例如:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Deny",
                "Action": [
                    "hbr:CreateRestore",
                    "hbr:CreateRestoreJob",
                    "hbr:CreateHanaRestore",
                    "hbr:CreateUniRestorePlan",
                    "hbr:CreateSqlServerRestore"
                ],
                "Resource": [
                    "acs:hbr:*:1178037424989531:vault/v-0000ryfi******piu",
                    "acs:hbr:*:1178037424989531:vault/v-0000ryfi******piu/client/*"
                ]
            }
        ]
    }
    说明

    v-0000ryfi******piu为目标备份库ID。

  • 禁止备份/归档的权限策略

    单击脚本左上角复制按钮,快速复制脚本。例如:

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Deny",
                "Action": [
                    "hbr:CreateUniBackupPlan",
                    "hbr:UpdateUniBackupPlan",
                    "hbr:DeleteUniBackupPlan",
                    "hbr:CreateHanaInstance",
                    "hbr:UpdateHanaInstance",
                    "hbr:DeleteHanaInstance",
                    "hbr:CreateHanaBackupPlan",
                    "hbr:UpdateHanaBackupPlan",
                    "hbr:DeleteHanaBackupPlan",
                    "hbr:CreateClient",
                    "hbr:CreateClients",
                    "hbr:UpdateClient",
                    "hbr:UpdateClientSettings",
                    "hbr:UpdateClientAlertConfig",
                    "hbr:DeleteClient",
                    "hbr:DeleteClients",
                    "hbr:CreateJob",
                    "hbr:UpdateJob",
                    "hbr:CreateBackupPlan",
                    "hbr:UpdateBackupPlan",
                    "hbr:ExecuteBackupPlan",
                    "hbr:DeleteBackupPlan",
                    "hbr:CreateBackupJob",
                    "hbr:CreatePlan",
                    "hbr:UpdatePlan",
                    "hbr:CreateTrialBackupPlan",
                    "hbr:ConvertToPostPaidInstance",
                    "hbr:KeepAfterTrialExpiration"
                ],
                "Resource": [
                    "acs:hbr:*:1178037424989531:vault/v-0000ryfi******piu",
                    "acs:hbr:*:1178037424989531:vault/v-0000ryfi******piu/client/*"
                ]
            }
        ]
    }
    说明

    v-0000ryfi******piu为目标备份库ID。

  • 防止RAM用户误删备份数据的RAM Policy示例如下:

    {
        "Version": "1",
        "Statement": [{
            "Effect": "Deny",
            "Action": [
                "hbr:DeleteBackupClient",
                "hbr:DeleteContact",
                "hbr:DeleteContactGroup",
                "hbr:DeleteVault",
                "hbr:DeleteJob",
                "hbr:DeleteClient",
                "hbr:DeleteHanaBackupPlan",
                "hbr:DeleteClients",
                "hbr:DeleteBackupSourceGroup",
                "hbr:DeleteBackupPlan",
                "hbr:DeleteHanaInstance",
                "hbr:DeleteSqlServerInstance",
                "hbr:DeleteSnapshot",
                "hbr:DeleteSqlServerSnapshot",
                "hbr:DeleteSqlServerLog",
                "hbr:DeleteVcenter",
                "hbr:DeleteUdmEcsInstance",
                "hbr:DeleteAppliance",
                "hbr:DeleteUniBackupClient",
                "hbr:DeleteUniBackupPlan",
                "hbr:DeleteUniBackupCluster",
                "hbr:DeleteUniRestorePlan"
            ],
            "Resource": [
                "acs:hbr:*:{uid}:vault/{vaultId}",
                "acs:hbr:*:{uid}:vault/{vaultId}/*"
            ]
        }]
    }
    说明

    其中,vaultId表示需要保护的备份库ID,如果要保护所有仓库,请填写星号(*)。

授权信息参考

使用自定义权限策略,您需要了解业务的权限管控需求,并了解云备份的授权信息。详细内容请参见授权信息。

相关文章

云备份系统权限策略参考 2025-04-22 15:03

本文描述云备份支持的所有系统权限策略及其对应的权限描述,供您授权 RAM 身份时参考。 什么是系统权限策略 权限策略是用语法结构描述的一组权限的集合,可以精确地描述被授权的资源集、操作集以及授权条件。阿里云访问控制(RAM)产品提供了两种类型的权限策略:系统策略和自定义策略。系统策略统一由阿里云创建

云备份自定义权限策略参考 2025-04-22 15:03

如果系统权限策略不能满足您的要求,您可以创建自定义权限策略实现最小授权。使用自定义权限策略有助于实现权限的精细化管控,是提升资源访问安全的有效手段。本文介绍<云服务名称>使用自定义权限策略的场景和策略示例。 什么是自定义权限策略 在基于RAM的访问控制体系中,自定义权限策略是指在系统权限策略之外,您

目录
Copyright © 2025 your company All Rights Reserved. Powered by 赛尔网络.
京ICP备14022346号-15
gongan beian 京公网安备11010802041014号