本文描述关系型数据库支持的所有系统权限策略及其对应的权限描述,供您授权 RAM 身份时参考。
什么是系统权限策略
权限策略是用语法结构描述的一组权限的集合,可以精确地描述被授权的资源集、操作集以及授权条件。阿里云访问控制(RAM)产品提供了两种类型的权限策略:系统策略和自定义策略。系统策略统一由阿里云创建,策略的版本更新由阿里云维护,用户只能使用不能修改。自定义策略由用户管理,策略的版本更新由用户维护。用户可以自主创建、更新和删除自定义策略。在产品迭代过程中,关系型数据库会向系统策略中添加新的权限,用来支持新的功能和能力。系统策略的更新将会影响所有授予了该策略的 RAM 身份,包括 RAM 用户、RAM 用户组和 RAM 角色。有关 RAM 权限策略的更多信息,请参阅权限策略概览。
产品系统策略旨在帮助用户快速入门,仅需简单配置即可通过控制台访问该产品及其依赖产品。虽然系统策略包含的权限同样适用于 OpenAPI 或 CLI 等访问方式,但为了提高安全性,我们推荐您在这些场景下使用自定义策略,按需授予人员及应用特定 API 的访问权限。
系统策略可进一步细分为产品系统策略、服务角色策略和服务关联角色策略三类。部分云产品仅提供三类策略中的一类或两类,请以本文实际展示的策略类型为准。
产品系统策略
AliyunRDSFullAccess
您可以将 AliyunRDSFullAccess 策略授权给RAM身份。本策略定义了管理云数据库服务(RDS)的权限。
AliyunRDSGADFullAccess
您可以将 AliyunRDSGADFullAccess 策略授权给RAM身份。本策略定义了管理关系型数据库全球多活数据库的权限。
AliyunRDSGADReadOnlyAccess
您可以将 AliyunRDSGADReadOnlyAccess 策略授权给RAM身份。本策略定义了只读管理关系型数据库全球多活数据库的权限。
AliyunRDSReadOnlyAccess
您可以将 AliyunRDSReadOnlyAccess 策略授权给RAM身份。本策略定义了只读访问云数据库服务(RDS)的权限。
AliyunRDSReadOnlyWithSQLLogArchiveAccess
您可以将 AliyunRDSReadOnlyWithSQLLogArchiveAccess 策略授权给RAM身份。本策略定义了只读访问和SQL日志归档(导出)云数据库服务(RDS)的权限。
服务角色策略
AliyunMyBaseCPaaSDefaultRolePolicy
AliyunMyBaseCPaaSDefaultRolePolicy 是服务角色 AliyunMyBaseCPaaSDefaultRole 专用的授权策略,MyBase CPaaS版本使用此角色来访问您在其他云产品中的资源。请勿将本策略授权给服务角色之外的RAM身份。如果产品提供精确授权的能力,请严格参考产品提供的帮助文档进行操作。
AliyunMyBaseCPaaSMyBaseOperatorRolePolicy
AliyunMyBaseCPaaSMyBaseOperatorRolePolicy 是服务角色 AliyunMyBaseCPaaSMyBaseOperatorRole 专用的授权策略,MyBase CPaaS版本使用此角色来管理MyBase Operator相关资源。请勿将本策略授权给服务角色之外的RAM身份。如果产品提供精确授权的能力,请严格参考产品提供的帮助文档进行操作。
AliyunMyBaseCPaaSPolarDBXOperatorRolePolicy
AliyunMyBaseCPaaSPolarDBXOperatorRolePolicy 是服务角色 AliyunMyBaseCPaaSPolarDBXOperatorRole 专用的授权策略,MyBase CPaaS 版本使用此角色来管理PolarDB-X Operator相关资源。请勿将本策略授权给服务角色之外的RAM身份。如果产品提供精确授权的能力,请严格参考产品提供的帮助文档进行操作。
AliyunPostgreSQLInstanceEncryptionRolePolicy
AliyunPostgreSQLInstanceEncryptionRolePolicy 是服务角色 AliyunPostgreSQLInstanceEncryptionRole 专用的授权策略,用于 PostgreSQL 服务实例加密角色的授权策略。请勿将本策略授权给服务角色之外的RAM身份。如果产品提供精确授权的能力,请严格参考产品提供的帮助文档进行操作。
AliyunPostgreSQLRolePolicy
AliyunPostgreSQLRolePolicy 是服务角色 AliyunPostgreSQLDefaultRole 专用的授权策略,用于PostgreSQL服务默认角色的授权策略。请勿将本策略授权给服务角色之外的RAM身份。如果产品提供精确授权的能力,请严格参考产品提供的帮助文档进行操作。
AliyunRDSDedicatedHostGroupRolePolicy
AliyunRDSDedicatedHostGroupRolePolicy 是服务角色 AliyunRDSDedicatedHostGroupRole 专用的授权策略,用于RDS独享主机组角色(AliyunRDSDedicatedHostGroupRole)的授权策略。请勿将本策略授权给服务角色之外的RAM身份。如果产品提供精确授权的能力,请严格参考产品提供的帮助文档进行操作。
AliyunRDSImportRolePolicy
AliyunRDSImportRolePolicy 是服务角色 AliyunRDSImportRole 专用的授权策略,用于RDS角色的授权策略,包括OSS的部分访问权限。请勿将本策略授权给服务角色之外的RAM身份。如果产品提供精确授权的能力,请严格参考产品提供的帮助文档进行操作。
AliyunRDSInstanceEncryptionRolePolicy
AliyunRDSInstanceEncryptionRolePolicy 是服务角色 AliyunRDSInstanceEncryptionDefaultRole 专用的授权策略,用于RDS角色的授权策略,包括KMS的部分访问权限。请勿将本策略授权给服务角色之外的RAM身份。如果产品提供精确授权的能力,请严格参考产品提供的帮助文档进行操作。
AliyunRDSNotificationRolePolicy
AliyunRDSNotificationRolePolicy 是服务角色 AliyunRDSNotificationRole 专用的授权策略,用于RDS服务事件通知功能角色的授权策略。请勿将本策略授权给服务角色之外的RAM身份。如果产品提供精确授权的能力,请严格参考产品提供的帮助文档进行操作。
AliyunRDSSqlExplorerRolePolicy
AliyunRDSSqlExplorerRolePolicy 是服务角色 AliyunRDSSqlExplorerRole 专用的授权策略,用于RDS角色的授权策略,包括OSS的部分访问权限。请勿将本策略授权给服务角色之外的RAM身份。如果产品提供精确授权的能力,请严格参考产品提供的帮助文档进行操作。
服务关联角色策略
AliyunServiceRolePolicyForRDSGAD
关系型数据库使用服务关联角色 AliyunServiceRoleForRDSGAD 来访问您在其他云产品中的资源。AliyunServiceRolePolicyForRDSGAD 是 AliyunServiceRoleForRDSGAD 专用的授权策略。本策略由关系型数据库定义和使用,您不能修改或删除,请勿将其授权给服务关联角色之外的RAM身份。
AliyunServiceRolePolicyForRDSProxyOnEcs
关系型数据库使用服务关联角色 AliyunServiceRoleForRDSProxyOnEcs 来访问您在其他云产品中的资源。AliyunServiceRolePolicyForRDSProxyOnEcs 是 AliyunServiceRoleForRDSProxyOnEcs 专用的授权策略。本策略由关系型数据库定义和使用,您不能修改或删除,请勿将其授权给服务关联角色之外的RAM身份。
AliyunServiceRolePolicyForRds
关系型数据库使用服务关联角色 AliyunServiceRoleForRds 来访问您在其他云产品中的资源。AliyunServiceRolePolicyForRds 是 AliyunServiceRoleForRds 专用的授权策略。本策略由关系型数据库定义和使用,您不能修改或删除,请勿将其授权给服务关联角色之外的RAM身份。
AliyunServiceRolePolicyForRdsBackupEncryption
关系型数据库使用服务关联角色 AliyunServiceRoleForRdsBackupEncryption 来访问您在其他云产品中的资源。AliyunServiceRolePolicyForRdsBackupEncryption 是 AliyunServiceRoleForRdsBackupEncryption 专用的授权策略。本策略由关系型数据库定义和使用,您不能修改或删除,请勿将其授权给服务关联角色之外的RAM身份。
AliyunServiceRolePolicyForRdsImport
关系型数据库使用服务关联角色 AliyunServiceRoleForRdsImport 来访问您在其他云产品中的资源。AliyunServiceRolePolicyForRdsImport 是 AliyunServiceRoleForRdsImport 专用的授权策略。本策略由关系型数据库定义和使用,您不能修改或删除,请勿将其授权给服务关联角色之外的RAM身份。
AliyunServiceRolePolicyForRdsMyBaseProprietary
关系型数据库使用服务关联角色 AliyunServiceRoleForRdsMyBaseProprietary 来访问您在其他云产品中的资源。AliyunServiceRolePolicyForRdsMyBaseProprietary 是 AliyunServiceRoleForRdsMyBaseProprietary 专用的授权策略。本策略由关系型数据库定义和使用,您不能修改或删除,请勿将其授权给服务关联角色之外的RAM身份。
AliyunServiceRolePolicyForRdsPgsqlOnEcs
关系型数据库使用服务关联角色 AliyunServiceRoleForRdsPgsqlOnEcs 来访问您在其他云产品中的资源。AliyunServiceRolePolicyForRdsPgsqlOnEcs 是 AliyunServiceRoleForRdsPgsqlOnEcs 专用的授权策略。本策略由关系型数据库定义和使用,您不能修改或删除,请勿将其授权给服务关联角色之外的RAM身份。
授权操作参考
RAM 身份默认没有任何权限,需要由阿里云账号管理员为其授权后才能访问阿里云账号下的资源。为保证资源的数据安全,建议您遵循最小授权原则为允许访问云资源的身份授予恰好够用的权限。授权的详细操作请参见: