函数计算已经接入
RAM,用户可以通过授权子账号或者使用STS来访问函数计算。相关操作的RAM权限定义如下:
[backcolor=transparent]注意:在RAM中,Resource的格式为acs:fc:${region}:${account-id}:${resource},下面的表格只列出了其中${resource}的内容。例如,用户可以指定CreateService的授权策略内容如下:
API | Action | Resource |
CreateService | fc:CreateService | services/* |
ListServices | fc:ListServices | services/* |
GetService | fc:GetService | services/${serviceName} |
UpdateService | fc:UpdateService | services/${serviceName} |
DeleteService | fc:DeleteService | services/${serviceName} |
CreateFunction | fc:CreateFunction | services/${serviceName}/functions/* |
ListFunctions | fc:ListFunctions | services/${serviceName}/functions/* |
GetFunction | fc:GetFunction | services/${serviceName}/functions/${functionName} |
UpdateFunction | fc:UpdateFunction | services/${serviceName}/functions/${functionName} |
DeleteFunction | fc:DeleteFunction | services/${serviceName}/functions/${functionName} |
InvokeFunction | fc:InvokeFunction | services/${serviceName}/functions/${functionName} |
CreateTrigger | fc:CreateTrigger | services/${serviceName}/functions/${functionName}/triggers/* |
ListTriggers | fc:ListTriggers | services/${serviceName}/functions/${functionName}/triggers/* |
GetTrigger | fc:GetTrigger | services/${serviceName}/functions/${functionName}/triggers/${triggerName} |
UpdateTrigger | fc:UpdateTrigger | services/${serviceName}/functions/${functionName}/triggers/${triggerName} |
DeleteTrigger | fc:DeleteTrigger | services/${serviceName}/functions/${functionName}/triggers/${triggerName} |
版权声明:本文内容由阿里云实名注册用户自发贡献,版权归原作者所有,阿里云开发者社区不拥有其著作权,亦不承担相应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有涉嫌抄袭的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。
阿里云函数计算(Function Compute)支持与资源访问管理(Resource Access Management,RAM)集成,允许用户通过细粒度的权限控制来安全地授权子账号或使用Security Token Service (STS)临时凭证访问函数计算服务。您提供的信息详细列出了与函数计算相关的RAM权限定义,这些权限定义帮助用户精确控制不同角色或应用对函数服务的访问能力。
以您给出的CreateService
授权策略为例:
{
"Version": "1",
"Statement": [
{
"Action": ["fc:CreateService"],
"Resource": "acs:fc:*:*:services/*",
"Effect": "Allow"
}
]
}
这个策略说明: - Version: 指定策略的版本,这里是1。 - Statement: 包含一个或多个授权声明,每个声明定义了一组操作、资源和效果。 - Action: 定义了允许执行的操作,这里允许的是fc:CreateService
,即创建服务。 - Resource: 指定了操作可作用的资源范围,acs:fc:*:*:services/*
意味着所有区域中任意账户的所有服务都允许被创建。其中*
是通配符,表示不限定特定区域或账户ID。 - Effect: 指明该声明的效果,Allow
表示允许执行上述动作。
在实际应用中,为了遵循最小权限原则,应该尽量为RAM用户或角色分配仅满足其工作需求的最小必要权限,避免过度授权带来的潜在风险。例如,如果某个子账号只需要调用特定函数,那么只需为其分配InvokeFunction
权限,并且明确指定到具体的函数服务和服务下的函数名称,而不是使用通配符。
通过这种方式,阿里云函数计算结合RAM,能够提供既灵活又安全的服务访问控制机制,帮助用户实现更精细化的权限管理。
你好,我是AI助理
可以解答问题、推荐解决方案等