Resource Access Management (RAM)

RAM vous permet de gérer de manière centralisée l'accès aux services et ressources Alibaba Cloud. Vous pouvez créer et gérer des utilisateurs RAM et des groupes d'utilisateurs. Vous pouvez également accorder des permissions aux utilisateurs et groupes RAM pour contrôler leur accès aux ressources cloud.

Alibaba Cloud Resource Access Management (RAM) est un service de gestion des identités et des accès qui vous permet de gérer de manière centralisée vos utilisateurs (employés, systèmes ou applications) et de contrôler en toute sécurité leur accès à vos ressources grâce à des niveaux de permissions. RAM vous permet d'accorder en toute sécurité des permissions d'accès aux ressources Alibaba Cloud uniquement à vos utilisateurs à privilèges élevés, au personnel de votre entreprise et à vos partenaires. Vous bénéficiez ainsi d'une utilisation sécurisée et appropriée de vos ressources cloud, à l'abri de tout accès non sollicité à votre compte.

Avantages

Sécurité renforcée
Utilise l'authentification multifacteur (MFA) pour garantir la protection de votre compte
Facilité d'utilisation
Accédez à RAM et configurez-le facilement via la console de gestion Alibaba Cloud ou les API
Service inclus avec votre abonnement Alibaba Cloud
Gestion centralisée sans frais supplémentaires : vous ne payez que les autres services utilisés par vos utilisateurs RAM
Une facture consolidée unique pour toutes les dépenses liées aux opérations sur les ressources effectuées par l'ensemble des utilisateurs de vos comptes d'entreprise
Gestion centralisée
Créez, gérez, renommez et supprimez des utilisateurs RAM, groupes et rôles ; accordez les permissions nécessaires
Gérez de manière centralisée les permissions d'accès et les identifiants pour les ressources Alibaba Cloud
Révoquez les permissions de plusieurs ressources ou comptes utilisateurs selon vos besoins

Fonctionnalités

  • Gestion des identités

    Gestion des identités utilisateur

    Créez et gérez les identités utilisateur et attribuez des permissions via le compte principal.


    Authentification multifacteur

    Prend en charge les dispositifs MFA conformes au protocole TOTP (RFC 6238) pour sécuriser les mots de passe des utilisateurs et attribuer des permissions spéciales telles que l'arrêt d'hôtes virtuels.


    Gestion indépendante des politiques de mots de passe

    Créez des politiques personnalisées de robustesse des mots de passe et définissez le nombre de tentatives de connexion autorisées, les périodes de validité et d'autres politiques relatives aux mots de passe.


    Groupes d'utilisateurs

    Créez et gérez des groupes d'utilisateurs pour attribuer un même ensemble de permissions à plusieurs utilisateurs.


    Clés d'accès

    Définissez des clés d'accès pour les utilisateurs souhaitant effectuer des opérations via la console. Vous pouvez également configurer des clés d'accès API pour les utilisateurs nécessitant un accès programmatique.

  • SSO (fédération d'identités)

    SSO basé sur l'utilisateur

    Vous pouvez configurer votre IdP pour spécifier un utilisateur RAM dans l'assertion SAML et utiliser cet utilisateur RAM pour accéder à Alibaba Cloud.


    SSO basé sur les rôles

    Vous pouvez configurer votre IdP pour spécifier un rôle RAM dans l'assertion SAML et utiliser ce rôle RAM pour accéder à Alibaba Cloud.

  • Gestion des accès

    Permission d'exécution

    Définissez des permissions pour autoriser ou refuser l'exécution de certaines opérations sur des ressources spécifiques selon des conditions définies.


    Gestion personnalisée des accès

    Utilisez des politiques personnalisées pour gérer efficacement les permissions des utilisateurs.


    Permission de groupe

    Le mécanisme de permissions par groupe permet une gestion des accès adaptée à chaque scénario, réduisant ainsi la charge liée à l'administration des permissions.


    Gestion des accès utilisateur

    Accordez l'accès à des utilisateurs ou des groupes d'utilisateurs sous votre compte, ou même à d'autres comptes Alibaba Cloud.

  • Security Token Service

    Permission d'accès

    Security Token Service accorde des permissions d'accès spécifiques aux ressources cloud pour les clients mobiles, offrant à vos utilisateurs mobiles un accès direct aux ressources cloud.


    Validité personnalisée

    Prend en charge des durées de validité de jeton personnalisées pour une sécurité renforcée.

  • Grande flexibilité

    Gestion fine des accès

    Permet d'accorder des permissions pour une ou plusieurs opérations sur une ressource unique. Par exemple, un propriétaire de ressource peut accorder la permission de créer, d'effectuer des opérations ou de supprimer des ressources.


    Gestion multidimensionnelle des accès

    Restreint les permissions d'accès par adresse IP, par plage horaire et par d'autres facteurs.


    Mécanisme de gestion des versions

    Conservez plusieurs versions de chaque politique d'autorisation pour éliminer le risque de suppression involontaire.

  • Utilisation et facturation

    Gratuit

    RAM est proposé sans coût supplémentaire. Seuls les autres produits et services Alibaba utilisés par les utilisateurs et rôles RAM sont facturés.


    Facture consolidée

    Votre compte reçoit une facture consolidée pour l'ensemble des dépenses générées par les opérations sur les ressources effectuées par tous les utilisateurs RAM et rôles RAM.

Fonctionnement

  • Gestion des comptes utilisateurs d'entreprise et attribution des permissions
  • Gestion des accès temporaires pour les applications mobiles
  • Opérations sur les ressources et gestion des accès inter-entreprises
Gestion des comptes utilisateurs d'entreprise et attribution des permissions

Gestion des comptes utilisateurs d'entreprise et attribution des permissions

Une entreprise dispose d'un projet pour lequel elle a acquis plusieurs ressources cloud, telles que des instances ECS/RDS/SLB et des buckets OSS. Les employés, ayant des responsabilités et des permissions différentes, doivent effectuer diverses opérations. Des comptes utilisateur ou opérateur indépendants peuvent leur être attribués afin qu'ils n'effectuent que les opérations pour lesquelles ils disposent des permissions nécessaires. L'entreprise préserve ainsi sa sécurité tout en pouvant accorder ou révoquer les permissions de n'importe quel compte à tout moment. De plus, les frais liés aux opérations sur les ressources sont facturés collectivement au compte principal de l'entreprise.

Configuration recommandée pour ce scénario

  • Comptes utilisateurs RAM et fonction de gestion des accès

Avantages

  • - Associer le compte principal à un dispositif MFA et configurer l'authentification MFA pour le compte principal afin de prévenir les risques liés à la divulgation du mot de passe

  • - Activer RAM

  • - Créer des comptes utilisateur et des comptes utilisateurs RAM pour les différents employés (ou systèmes applicatifs), et définir des mots de passe de connexion ou créer des clés d'accès selon les besoins

  • - Créer un groupe pour les employés ayant les mêmes responsabilités et y ajouter les utilisateurs

  • - Créer des politiques personnalisées et accorder des permissions en associant une ou plusieurs politiques aux groupes ou utilisateurs

Gestion des accès temporaires pour les applications mobiles

Gestion des accès temporaires pour les applications mobiles

Une entreprise ne souhaite pas que toutes les applications utilisent l'AppServer pour transmettre des données. Toutefois, les applications mobiles s'exécutent sur des appareils mobiles et il est impossible de contrôler ces appareils. L'entreprise souhaite également minimiser les risques de sécurité en attribuant à chaque application un jeton d'accès avec des permissions minimales et en réduisant la durée d'accès.

Configuration recommandée pour ce scénario

  • Jetons STS RAM

Avantages

  • - Pour finaliser le processus de gestion des accès, l'entreprise crée un rôle et lui accorde des permissions en lui associant une politique

  • - L'entreprise crée un utilisateur RAM pour l'AppServer et autorise cet utilisateur à endosser le rôle qu'elle a créé

  • - L'AppServer émet des jetons STS pour l'accès aux ressources

Opérations sur les ressources et gestion des accès inter-entreprises

Opérations sur les ressources et gestion des accès inter-entreprises

L'entreprise A a acquis plusieurs ressources cloud et a confié l'exploitation et la maintenance, la gestion de la surveillance et d'autres tâches à l'entreprise B. L'entreprise B peut attribuer des permissions d'accès aux ressources de A à un ou plusieurs de ses employés. B doit contrôler précisément les opérations que ses employés peuvent effectuer sur les ressources de A. A doit pouvoir révoquer les permissions de B à tout moment si le contrat de délégation d'exploitation et de maintenance est résilié.

Configuration suggérée pour ce scénario

  • Rôles RAM pour la gestion des accès inter-comptes

Avantages

  • - Un rôle est créé et des permissions sont accordées pour la gestion des accès inter-comptes

  • - Les ressources inter-comptes sont accessibles via la console en créant des sous-utilisateurs et en les autorisant à endosser le rôle

Questions fréquentes

1. Comment prendre en main Alibaba Cloud RAM

Une fois inscrit sur Alibaba Cloud, vous pouvez utiliser la console de gestion Alibaba Cloud (interface web) ou les API RAM (pour un accès programmatique) afin de créer des utilisateurs et des groupes, et de leur attribuer des permissions d'accès aux différentes ressources.

2. Comment un sous-utilisateur se connecte-t-il à la console de gestion Alibaba Cloud

Rendez-vous sur la page de connexion ou consultez les liens disponibles sur le tableau de bord de la console de gestion.

3. Quels produits et services Alibaba Cloud prennent en charge l'intégration RAM

Veuillez consulter la documentation Services Alibaba Cloud compatibles avec RAM.

4. Qu'est-ce qu'un rôle RAM

Un rôle RAM est un utilisateur virtuel (compte fantôme) ou un type d'utilisateur RAM. Cet utilisateur dispose d'une identité fixe et peut se voir attribuer des politiques. Toutefois, un rôle RAM doit être endossé par un utilisateur réel autorisé.

5. Quelles permissions sont accordées à un nouvel utilisateur RAM

Par défaut, un nouvel utilisateur RAM ne dispose d'aucune permission. Un utilisateur RAM représente un opérateur et doit être explicitement autorisé avant de pouvoir effectuer une opération. L'utilisateur ne peut effectuer des opérations sur les ressources via la console RAM ou les API qu'après avoir été autorisé.

6. Que sont les politiques

Une politique est un ensemble de permissions décrit à l'aide du langage de politiques (Policy Language). Elle permet de définir avec précision l'ensemble des ressources autorisées, l'ensemble des opérations autorisées, ainsi que les conditions d'autorisation.

7. Comment afficher toutes les politiques système prises en charge par Alibaba Cloud

Pour afficher toutes les politiques système prises en charge par Alibaba Cloud, connectez-vous à la console RAM et accédez à la page Politiques pour consulter la liste de toutes les politiques système.

8. Qu'est-ce qu'un RoleARN

Un RoleARN est le descripteur de ressource global qui identifie un rôle. Les RoleARN suivent les règles de nommage ARN d'Alibaba Cloud.

Par exemple, le RoleARN du rôle « devops » d'un compte Alibaba Cloud : acs:ram::1234567890123456:role/devops.

9. Comment supprimer une politique comportant plusieurs versions

Les politiques modifiées et enregistrées plusieurs fois comportent plusieurs « versions » associées. Une fois celles-ci supprimées depuis la console RAM, la politique « par défaut » restante peut être supprimée, ce qui entraîne la suppression complète de la politique de votre compte Alibaba Cloud.

10. Comment attribuer les permissions courantes

Alibaba Cloud fournit des politiques système, un ensemble de permissions courantes que vous pouvez attacher aux utilisateurs RAM, aux groupes et aux rôles. Ces politiques sont des ensembles complets de permissions créés et gérés par Alibaba Cloud, tels que la permission en lecture seule pour ECS ou les permissions complètes pour ECS. Vous pouvez utiliser ces politiques, mais pas les modifier.

11. Comment créer une politique personnalisée

1. Accédez à la console RAM et sélectionnez Politiques.
2. Cliquez sur « Créer une politique ».
3. Sélectionnez un modèle dans la liste (par exemple, AliyunOSSReadOnlyAccess).
4. Modifiez le nom, les remarques et le contenu de la politique selon vos besoins.
5. Une fois les modifications effectuées, cliquez sur « OK » pour créer la politique personnalisée.

12. Comment attacher une politique à un groupe

1. Connectez-vous à la console RAM et choisissez Identités > Groupes.
2. Sélectionnez un groupe, puis cliquez sur « Ajouter des permissions » pour accéder à la page Ajouter des permissions.
3. Sélectionnez le nom de la politique concernée pour accorder les permissions au groupe.

13. Comment attribuer le même ensemble de permissions à plusieurs utilisateurs RAM

Vous pouvez attacher des politiques aux groupes RAM. Tous les utilisateurs du groupe se verront accorder les permissions associées au groupe.

14. Quels types d'identifiants de sécurité les utilisateurs RAM peuvent-ils posséder

Les utilisateurs RAM peuvent accéder aux services cloud via les API ou en se connectant à la console de gestion Alibaba Cloud à l'aide de clés d'accès. Vous pouvez également activer l'authentification multifacteur (MFA), qui exige un code de vérification supplémentaire (second facteur de sécurité fourni par le dispositif MFA de l'utilisateur) après la saisie du nom d'utilisateur et du mot de passe. Cela ajoute une couche de sécurité supplémentaire à votre compte.

Assistance améliorée pour vous

Conseil de prévente individualisé, assistance technique 24 h/24, 7 j/7, réponse plus rapide et plus de tickets.

Conseil de prévente individualisé

Conseils d’experts du cloud expérimentés. En savoir plus

Assistance technique 24 h/24, 7 j/7

Temps de service prolongé de 10 heures, 5 jours par semaine à 24 heures sur 24, 7 jours sur 7. En savoir plus

6 tickets gratuits par trimestre

Le nombre de tickets gratuits a doublé, passant de 3 à 6 par trimestre. En savoir plus

Réponse plus rapide

Temps de réponse après-vente raccourci de 36 heures à 18 heures. En savoir plus
phone Contacter
Hi, I'm Alibaba Cloud AI Assistant!
I can help with questions and solutions.