Tous les produits
Search
Centre de documentation

Resource Access Management:Limitations

Dernière mise à jour :Sep 17, 2026

Resource Access Management (RAM) applique des limites de quota aux entités que vous créez et aux politiques que vous attachez. Cette rubrique répertorie les limites de quota de RAM, explique comment demander une augmentation de quota et décrit la marche à suivre lorsque les limites de politique sont dépassées.

Catégorie Élément de limite Valeur maximale Méthode d'augmentation de quota
Utilisateur RAM Nombre d'utilisateurs RAM dans un compte Alibaba Cloud 5000 Non ajustable
Nombre de caractères dans un nom d'utilisateur RAM 64 Non ajustable
Nombre de groupes d'utilisateurs auxquels un utilisateur RAM peut appartenir 10 Non ajustable
Nombre de paires AccessKey créables pour un utilisateur RAM 2 Non ajustable
Nombre d'appareils d'authentification multifacteur liables à un utilisateur RAM 1 Non ajustable
Nombre de politiques système attachables à un utilisateur RAM 20 Demander une augmentation de quota
Nombre de politiques personnalisées attachables à un utilisateur RAM 10 Demander une augmentation de quota
Nombre de tags liables à un utilisateur RAM 20 Non ajustable
Groupe d'utilisateurs RAM Nombre de groupes d'utilisateurs RAM dans un compte Alibaba Cloud 300 Non ajustable
Nombre de caractères dans un nom de groupe d'utilisateurs RAM 64 Non ajustable
Nombre de politiques système attachables à un groupe d'utilisateurs RAM 20 Demander une augmentation de quota
Nombre de politiques personnalisées attachables à un groupe d'utilisateurs RAM 10 Demander une augmentation de quota
Rôle RAM Nombre de rôles RAM dans un compte Alibaba Cloud 1000 Demander une augmentation de quota
Nombre de caractères dans un nom de rôle RAM 64 Non ajustable
Nombre de politiques système attachables à un rôle RAM 20 (augmentable à 40) Demander une augmentation de quota
Nombre de politiques personnalisées attachables à un rôle RAM 10 (augmentable à 20) Demander une augmentation de quota
Nom de domaine par défaut Nombre de caractères dans un nom de domaine par défaut, y compris le suffixe 64 Non ajustable
Politique d'accès Nombre de caractères dans un nom de politique d'accès 128 Non ajustable
Authentification multifacteur Nombre d'appareils MFA virtuels ou de clés de sécurité U2F (appareils Universal 2nd Factor) créables dans un compte Alibaba Cloud 5000 Non ajustable
Nombre d'utilisateurs RAM liables à un numéro de téléphone sécurisé 5 Non ajustable
Nombre d'utilisateurs RAM liables à une adresse e-mail de sécurité 5 Non ajustable
Politique personnalisée Nombre de politiques personnalisées créables dans un compte Alibaba Cloud 1500 Demander une augmentation de quota
Nombre de caractères dans une politique personnalisée 6144 Non ajustable
Nombre de versions d'une politique personnalisée 5 Non ajustable
Fournisseur d'identité Nombre de fournisseurs d'identité SAML créables dans un compte Alibaba Cloud 100 Non ajustable
Nombre de fournisseurs d'identité inclus dans un fournisseur d'identité SAML 1 Non ajustable
Nombre de certificats inclus dans un fournisseur d'identité SAML 2 Non ajustable
Nombre de fournisseurs d'identité OpenID Connect (OIDC) créables dans un compte Alibaba Cloud 100 Non ajustable
Nombre d'ID client dans un fournisseur d'identité OIDC 20 Non ajustable
Nombre d'empreintes dans un fournisseur d'identité OIDC 5 Non ajustable
Remarque
  • Le nombre de politiques attachables à un utilisateur RAM, à un groupe d'utilisateurs RAM ou à un rôle RAM est indépendant de l'étendue de l'autorisation. Le quota de politique pour l'autorisation au sein d'un seul groupe de ressources est identique au quota pour l'autorisation sur l'ensemble du compte Alibaba Cloud. Les deux quotas sont comptabilisés séparément et ne s'impactent pas mutuellement.

  • Les rôles RAM dont les noms commencent par AliyunReservedSSO sont utilisés par Cloud Single Sign-On (CloudSSO) lors du déploiement d'une configuration d'accès. Les nombres de politiques personnalisées et de politiques système attachables à ces rôles RAM (configurations d'accès) sont configurés de manière centralisée dans CloudSSO. Pour plus d'informations, consultez la section Limites.

Gérer les dépassements de limite de politique

Si le nombre de politiques attachées à un utilisateur RAM, à un groupe d'utilisateurs RAM ou à un rôle RAM atteint la limite, ou si le contenu d'une politique personnalisée dépasse la limite de caractères, appliquez les méthodes suivantes. Demandez d'abord une augmentation de quota pour les limites qui le permettent, puis fusionnez ou raccourcissez les politiques si l'augmentation est insuffisante ou si la limite n'est pas ajustable.

  • Augmenter le quota : Accédez à Quota Center, recherchez « Number of system policies that can be attached to a RAM role » ou « Number of custom policies that can be attached to a RAM role », puis soumettez une demande d'augmentation de quota. Vous pouvez augmenter la limite de politique système de 20 à 40 et la limite de politique personnalisée de 10 à 20.

  • Fusionner les politiques : Sur la page de gestion des politiques de la console RAM, cliquez sur Create Policy, basculez vers le Script edit mode et fusionnez les actions de plusieurs politiques système en une seule politique personnalisée. Utilisez des caractères génériques tels que oss:Get* pour simplifier la liste des actions et réduire le nombre de caractères.

    Si une augmentation de quota reste insuffisante, par exemple lorsque le nombre de politiques système en lecture seule nécessaires dépasse la limite augmentée, fusionnez les politiques pour réduire davantage le nombre d'emplacements de politique utilisés. Par exemple, fusionnez les autorisations en lecture seule d'API Gateway, de Data Transmission Service (DTS) et d'Auto Scaling (ESS) en une seule politique personnalisée :

    { "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "apigateway:Describe", "apigateway:List", "dts:Describe", "dts:List", "ess:Describe", "ess:List" ], "Resource": "*" } ] }

    Cet exemple consolide les autorisations en lecture seule de trois services en une seule politique personnalisée, ce qui économise deux emplacements de politique par rapport à l'attachement séparé de trois politiques système en lecture seule. Le nombre de services qu'une politique personnalisée peut consolider n'est pas fixe. Il est contraint par la limite de caractères du contenu d'une politique personnalisée ; évaluez-le donc en fonction de la longueur réelle de votre liste d'actions.

  • Gérer la limite de caractères : Le contenu d'une politique personnalisée ne peut pas dépasser 6 144 caractères et cette limite n'est pas ajustable. Si le contenu fusionné dépasse toujours la limite, divisez-le en plusieurs politiques personnalisées ou utilisez des caractères génériques à la place des noms d'action spécifiques pour raccourcir le contenu.

  • Couverture de ReadOnlyAccess : La politique système AliyunReadOnlyAccess utilise des caractères génériques tels que *:Describe*, *:List*, *:Get* et *:Read* pour couvrir la plupart des opérations en lecture seule. Les actions qui ne suivent pas ces conventions de nommage, telles que hbr:BrowseFiles, alikafka:DashboardList, actiontrail:Lookup*, dm:Desc* et hbr:Search*, ne sont pas couvertes automatiquement et doivent être ajoutées séparément à une politique personnalisée.

  • Utiliser une seule politique en lecture seule tous produits plutôt qu'une politique en lecture seule par produit : Pour accorder à un utilisateur RAM des autorisations en lecture seule sur tous les produits Alibaba Cloud, attachez la politique système AliyunReadOnlyAccess. Par exemple, vous n'avez pas besoin d'attacher séparément les politiques système en lecture seule OSS et ECS AliyunOSSReadOnlyAccess et AliyunECSReadOnlyAccess. L'attachement d'une politique par produit consomme rapidement le quota de politique système, fixé à 20 politiques système par utilisateur RAM. Une fois la limite atteinte, l'attachement d'une autre politique renvoie l'erreur LimitExceeded.User.Policy. La politique unique AliyunReadOnlyAccess couvre les opérations en lecture seule de la plupart des produits Alibaba Cloud et n'occupe qu'un seul emplacement de politique système.