详情页标题前

阿里云RDS数据库通过RAM权限策略限制RAM用户权限-云淘科技

详情页1

您可以通过为RAM用户配置RAM权限策略,限制该用户对RDS实例进行相关操作。

功能介绍

为提高RDS实例安全性,阿里云提供了RAM权限策略。您可以通过配置权限策略,实现多个场景。更多信息,请参见RDS权限策略总表。

说明

如需了解RAM权限策略的更多信息,请参见权限策略概览。

操作步骤

  1. 登录RAM控制台。

  2. 在左侧导航栏,选择权限管理 > 权限策略

  3. 权限策略页面,单击创建权限策略

  4. 单击脚本编辑页签,在代码框中输入权限策略脚本,单击继续编辑基本信息

    说明

    • 您可以在RDS权限策略总表的代码列中找到对应权限策略脚本。

    • 关于权限策略语法结构的详情,请参见权限策略语法和结构。

  5. 基本信息区域的名称文本框中,参考RDS权限策略总表的权限策略名称列输入权限策略名称,并单击确定

    说明

    您也可以自定义权限策略的名称。名称格式要求如下:

    • 需包含1~128个字符。

    • 可包含英文字母、数字和短划线(-)。

  6. 在跳转的页面中单击新增授权,为目标RAM用户授权。

    1. 选择授权范围

      • 整个云账号:权限在当前阿里云账号内生效。

      • 指定资源组:权限在指定的资源组内生效。

        说明

        指定资源组授权生效的前提是该云服务已支持资源组。更多信息,请参见支持资源组的云服务。

    2. 选择授权主体

      说明

      授权主体即需要授权的RAM用户,您可以在搜索框中输入RAM用户名进行模糊搜索,快速找到目标RAM用户。

    3. 选择权限下方单击自定义策略

    4. 在权限策略列表中找到步骤4中创建的权限策略名称,单击确定

      说明

      您可以在权限策略列表上方的搜索框中输入权限策略的名称进行模糊搜索,快速找到目标权限策略。

RDS权限策略总表

限制项

权限策略名称

代码

说明

实例创建

CreateRdsWithNonDiskEncryptionForbidden

点击展开

{ 
  "Statement": [ 
    {
      "Action": [
        "rds:CreateDBInstance", 
        "rds:PreCheckCreateOrder", 
        "rds:CreateOrder"
      ], 
      "Effect": "Deny", 
      "Resource": "*", 
      "Condition": {
        "Bool": { 
          "rds:DiskEncryptionRequired": "false" 
        } 
      } 
    } 
  ], 
  "Version": "1" 
}

防止目标用户创建磁盘没有加密的RDS实例。

说明

本功能当前仅适用于新建主实例,除此之外的所有场景下(例如创建只读实例、恢复数据到新实例),本功能不会生效。

CreateRdsWithNonVPCNetworkTypeForbidden

点击展开

{ 
  "Statement": [
    {
      "Action": [
        "rds:CreateDBInstance",
        "rds:PreCheckCreateOrder",
        "rds:CreateOrder"
      ], 
      "Effect": "Deny", 
      "Resource": "*", 
      "Condition": { 
        "StringNotEquals": { 
          "rds:InstanceNetworkType": "VPC" 
        } 
      }
    } 
  ], 
  "Version": "1" 
}

防止目标用户创建网络类型为非专有网络VPC的RDS实例。

说明

本功能当前仅适用于新建主实例,除此之外的所有场景下(例如创建只读实例、恢复数据到新实例),本功能不会生效。

网络配置

DatabaseConnectionNonVPCNetworkTypeForbidden

点击展开

{
  "Statement": [
    {
      "Action": "rds:ModifyDBInstanceNetworkType", 
      "Effect": "Deny", 
      "Resource": "*", 
      "Condition": {
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC" 
        }
      }
    }
  ],
  "Version": "1" 
}

防止目标用户切换RDS实例的网络类型为经典网络。

安全配置

DataSecuritySSLDisabledForbidden

点击展开

{ 
  "Statement": [
    {
      "Action": "rds:ModifyDBInstanceSSL", 
      "Effect": "Deny", 
      "Resource": "*", 
      "Condition": {
        "StringEquals": { 
          "rds:SSLEnabled": "0" 
        }
      }
    }
  ],
  "Version": "1" 
}

防止目标用户关闭RDS实例的SSL加密。

DataSecurityTDEDisabledForbidden

点击展开

{ 
  "Statement": [
    {
      "Action": "rds:ModifyDBInstanceTDE", 
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:TDEStatus": "Enabled" 
        }
      }
    }
  ], 
  "Version": "1"
}

防止目标用户关闭RDS实例的透明数据加密TDE。

数据库代理配置

DatabaseProxyWithNonVPCNetworkTypeForbidden

点击展开

{ 
  "Statement": [
    { 
      "Action": "rds:ModifyDBProxy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": { 
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC"
        }
      }
    }
  ],
  "Version": "1" 
}

防止目标用户在开启RDS实例的数据库代理服务时,指定网络地址类型为外网。

DatabaseProxyCreateEndpointAddressWithNonVPCNetworkTypeForbidden

点击展开

{
  "Statement": [
    {
      "Action": "rds:CreateDBProxyEndpointAddress", 
      "Effect": "Deny",
      "Resource": "*",
      "Condition": { 
        "StringNotEquals": {
          "rds:DBProxyConnectStringNetType": "VPC"
        }
      }
    }
  ],
  "Version": "1" 
}

防止目标用户在创建RDS实例的数据库代理连接地址时,指定网络地址类型为外网。

DatabaseProxyModifyEndpointAddressWithNonVPCNetworkTypeForbidden

点击展开

{ 
  "Statement": [
    {
      "Action": "rds:ModifyDBProxyEndpointAddress",
      "Effect": "Deny", 
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:DBProxyConnectStringNetType": "VPC"
        }
      }
    }
  ],
  "Version": "1" 
}

防止目标用户在修改RDS实例的数据库代理连接地址时,指定网络地址类型为外网。

DatabaseProxyDbProxyInstanceSslDisabledForbidden

点击展开

{ 
  "Statement": [
    {
      "Action": "rds:ModifyDbProxyInstanceSsl",
      "Effect": "Deny",
      "Resource": "*", 
      "Condition": {
        "StringEquals": {
          "rds:DbProxySslEnabled": "0" 
        }
      }
    }
  ], 
  "Version": "1" 
}

防止目标用户关闭RDS实例的数据库代理SSL加密功能。

备份相关配置

BackupAndRestorationCrossBackupDisabledForbidden

点击展开

{ 
  "Statement": [
    {
      "Action": "rds:ModifyInstanceCrossBackupPolicy",
      "Effect": "Deny", 
      "Resource": "*",
      "Condition": { 
        "StringNotEquals": {
          "rds:BackupEnabled": "1" 
        }
      }
    },
    {
      "Action": "rds:ModifyInstanceCrossBackupPolicy",
      "Effect": "Deny", 
      "Resource": "*",
      "Condition": { 
        "StringNotEquals": {
          "rds:LogBackupEnabled": "1" 
        } 
      }
    }
  ],
  "Version": "1"
}

防止目标用户关闭RDS实例的跨地域备份功能。

BackupAndRestorationBackupPolicyDisabledForbidden

点击展开

{ 
  "Statement": [
    {
      "Action": "rds:ModifyBackupPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "rds:EnableBackupLog": "0"
        }
      }
    },
    {
      "Action": "rds:ModifyBackupPolicy",
      "Effect": "Deny", 
      "Resource": "*",
      "Condition": { 
        "StringEquals": {
          "rds:BackupLog": "Disabled"
        }
      }
    }
  ],
  "Version": "1"
}

防止目标用户关闭RDS实例的日志备份功能。

历史事件

EventCenterActionEventEnableEventLogForbidden

点击展开

{ 
  "Statement": [
    { 
      "Action": "rds:ModifyActionEventPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": { 
        "StringNotEquals": {
          "rds:EnableEventLog": "False"
        }
      }
    }
  ],
  "Version": "1" 
}

防止目标用户开启RDS实例的历史事件功能。

内容没看懂? 不太想学习?想快速解决? 有偿解决: 联系专家

阿里云企业补贴进行中: 马上申请

腾讯云限时活动1折起,即将结束: 马上收藏

同尘科技为腾讯云授权服务中心。

购买腾讯云产品享受折上折,更有现金返利:同意关联,立享优惠

转转请注明出处:https://www.yunxiaoer.com/167405.html

(0)
上一篇 2023年12月10日
下一篇 2023年12月10日
详情页2

相关推荐

  • 阿里云RDS数据库暂停实例-云淘科技

    如果暂时不需要使用RDS PostgreSQL实例,您可以暂停该实例。暂停后实例的计算资源将被释放,不会再产生规格费用,达到节省成本的目的。 前提条件 实例满足以下条件: 如果您的实例创建时间为2022年10月10日前,则实例规格需要为新通用型规格。 如果您的实例创建时间为2022年10月10日后,则实例存储类型需要为云盘。更多信息,请参见【通知】2022年…

    2023年12月9日
  • 阿里云RDS数据库ModifyDBInstanceTDE – 修改RDS实例透明数据加密TDE状态-云淘科技

    该接口用于开启RDS实例的透明数据加密TDE功能,并支持修改加密状态。 接口说明 适用引擎 RDS MySQL RDS PostgreSQL RDS SQL Server 相关功能文档 注意 使用该接口前,请仔细阅读功能文档,确保完全了解使用接口的前提条件及使用后造成的影响后,再进行操作。 RDS MySQL设置透明数据加密TDE RDS PostgreSQ…

    阿里云数据库 2023年12月9日
  • 阿里云RDS数据库Statement Outline-云淘科技

    生产环境中,SQL语句的执行计划经常会发生改变,导致数据库不稳定。阿里云利用Optimizer Hint和Index Hint让MySQL稳定执行计划,该方法称为Statement Outline,并提供了工具包(DBMS_OUTLN)便于您快捷使用。 前提条件 RDS实例版本如下: MySQL 8.0 MySQL 5.7 功能设计 Statement Ou…

    阿里云数据库 2023年12月9日
  • 信息流广告,信息流部分建议宽度830px,只针对默认列表样式,顺序随机
  • 阿里云RDS数据库某一可用区的实例库存不足怎么办?-云淘科技

    当目标可用区的RDS实例库存不足时,您可以有如下选择: 购买同一地域其他可用区的实例,待目标可用区补充库存后,再将实例迁移至目标可用区,详细步骤请参见迁移可用区。同一地域不同可用区内的实例可以内网互通,不会影响您的使用,所以建议您选择此方法。 RDS MySQL迁移可用区 RDS PostgreSQL迁移可用区 RDS SQL Server迁移可用区 若业务…

    阿里云数据库 2023年12月9日
  • 阿里云RDS数据库通过DMS登录RDS数据库-云淘科技

    请参见通过DMS登录RDS数据库。 内容没看懂? 不太想学习?想快速解决? 有偿解决: 联系专家阿里云企业补贴进行中: 马上申请腾讯云限时活动1折起,即将结束: 马上收藏同尘科技为腾讯云授权服务中心。 购买腾讯云产品享受折上折,更有现金返利:同意关联,立享优惠

    阿里云数据库 2023年12月10日

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信
本站为广大会员提供阿里云、腾讯云、华为云、百度云等一线大厂的购买,续费优惠,保证底价,买贵退差。