Resource Access Management (RAM) applique des limites de quota aux entités que vous créez et aux politiques que vous attachez. Cette rubrique répertorie les limites de quota de RAM, explique comment demander une augmentation de quota et décrit la marche à suivre lorsque les limites de politique sont dépassées.
| Catégorie | Élément de limite | Valeur maximale | Méthode d'augmentation de quota |
| Utilisateur RAM | Nombre d'utilisateurs RAM dans un compte Alibaba Cloud | 5000 | Non ajustable |
| Nombre de caractères dans un nom d'utilisateur RAM | 64 | Non ajustable | |
| Nombre de groupes d'utilisateurs auxquels un utilisateur RAM peut appartenir | 10 | Non ajustable | |
| Nombre de paires AccessKey créables pour un utilisateur RAM | 2 | Non ajustable | |
| Nombre d'appareils d'authentification multifacteur liables à un utilisateur RAM | 1 | Non ajustable | |
| Nombre de politiques système attachables à un utilisateur RAM | 20 | Demander une augmentation de quota | |
| Nombre de politiques personnalisées attachables à un utilisateur RAM | 10 | Demander une augmentation de quota | |
| Nombre de tags liables à un utilisateur RAM | 20 | Non ajustable | |
| Groupe d'utilisateurs RAM | Nombre de groupes d'utilisateurs RAM dans un compte Alibaba Cloud | 300 | Non ajustable |
| Nombre de caractères dans un nom de groupe d'utilisateurs RAM | 64 | Non ajustable | |
| Nombre de politiques système attachables à un groupe d'utilisateurs RAM | 20 | Demander une augmentation de quota | |
| Nombre de politiques personnalisées attachables à un groupe d'utilisateurs RAM | 10 | Demander une augmentation de quota | |
| Rôle RAM | Nombre de rôles RAM dans un compte Alibaba Cloud | 1000 | Demander une augmentation de quota |
| Nombre de caractères dans un nom de rôle RAM | 64 | Non ajustable | |
| Nombre de politiques système attachables à un rôle RAM | 20 (augmentable à 40) | Demander une augmentation de quota | |
| Nombre de politiques personnalisées attachables à un rôle RAM | 10 (augmentable à 20) | Demander une augmentation de quota | |
| Nom de domaine par défaut | Nombre de caractères dans un nom de domaine par défaut, y compris le suffixe | 64 | Non ajustable |
| Politique d'accès | Nombre de caractères dans un nom de politique d'accès | 128 | Non ajustable |
| Authentification multifacteur | Nombre d'appareils MFA virtuels ou de clés de sécurité U2F (appareils Universal 2nd Factor) créables dans un compte Alibaba Cloud | 5000 | Non ajustable |
| Nombre d'utilisateurs RAM liables à un numéro de téléphone sécurisé | 5 | Non ajustable | |
| Nombre d'utilisateurs RAM liables à une adresse e-mail de sécurité | 5 | Non ajustable | |
| Politique personnalisée | Nombre de politiques personnalisées créables dans un compte Alibaba Cloud | 1500 | Demander une augmentation de quota |
| Nombre de caractères dans une politique personnalisée | 6144 | Non ajustable | |
| Nombre de versions d'une politique personnalisée | 5 | Non ajustable | |
| Fournisseur d'identité | Nombre de fournisseurs d'identité SAML créables dans un compte Alibaba Cloud | 100 | Non ajustable |
| Nombre de fournisseurs d'identité inclus dans un fournisseur d'identité SAML | 1 | Non ajustable | |
| Nombre de certificats inclus dans un fournisseur d'identité SAML | 2 | Non ajustable | |
| Nombre de fournisseurs d'identité OpenID Connect (OIDC) créables dans un compte Alibaba Cloud | 100 | Non ajustable | |
| Nombre d'ID client dans un fournisseur d'identité OIDC | 20 | Non ajustable | |
| Nombre d'empreintes dans un fournisseur d'identité OIDC | 5 | Non ajustable |
Le nombre de politiques attachables à un utilisateur RAM, à un groupe d'utilisateurs RAM ou à un rôle RAM est indépendant de l'étendue de l'autorisation. Le quota de politique pour l'autorisation au sein d'un seul groupe de ressources est identique au quota pour l'autorisation sur l'ensemble du compte Alibaba Cloud. Les deux quotas sont comptabilisés séparément et ne s'impactent pas mutuellement.
Les rôles RAM dont les noms commencent par
AliyunReservedSSOsont utilisés par Cloud Single Sign-On (CloudSSO) lors du déploiement d'une configuration d'accès. Les nombres de politiques personnalisées et de politiques système attachables à ces rôles RAM (configurations d'accès) sont configurés de manière centralisée dans CloudSSO. Pour plus d'informations, consultez la section Limites.
Gérer les dépassements de limite de politique
Si le nombre de politiques attachées à un utilisateur RAM, à un groupe d'utilisateurs RAM ou à un rôle RAM atteint la limite, ou si le contenu d'une politique personnalisée dépasse la limite de caractères, appliquez les méthodes suivantes. Demandez d'abord une augmentation de quota pour les limites qui le permettent, puis fusionnez ou raccourcissez les politiques si l'augmentation est insuffisante ou si la limite n'est pas ajustable.
Augmenter le quota : Accédez à Quota Center, recherchez « Number of system policies that can be attached to a RAM role » ou « Number of custom policies that can be attached to a RAM role », puis soumettez une demande d'augmentation de quota. Vous pouvez augmenter la limite de politique système de 20 à 40 et la limite de politique personnalisée de 10 à 20.
-
Fusionner les politiques : Sur la page de gestion des politiques de la console RAM, cliquez sur Create Policy, basculez vers le Script edit mode et fusionnez les actions de plusieurs politiques système en une seule politique personnalisée. Utilisez des caractères génériques tels que
oss:Get*pour simplifier la liste des actions et réduire le nombre de caractères.Si une augmentation de quota reste insuffisante, par exemple lorsque le nombre de politiques système en lecture seule nécessaires dépasse la limite augmentée, fusionnez les politiques pour réduire davantage le nombre d'emplacements de politique utilisés. Par exemple, fusionnez les autorisations en lecture seule d'API Gateway, de Data Transmission Service (DTS) et d'Auto Scaling (ESS) en une seule politique personnalisée :
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "apigateway:Describe", "apigateway:List", "dts:Describe", "dts:List", "ess:Describe", "ess:List" ], "Resource": "*" } ] }
Cet exemple consolide les autorisations en lecture seule de trois services en une seule politique personnalisée, ce qui économise deux emplacements de politique par rapport à l'attachement séparé de trois politiques système en lecture seule. Le nombre de services qu'une politique personnalisée peut consolider n'est pas fixe. Il est contraint par la limite de caractères du contenu d'une politique personnalisée ; évaluez-le donc en fonction de la longueur réelle de votre liste d'actions.
Gérer la limite de caractères : Le contenu d'une politique personnalisée ne peut pas dépasser 6 144 caractères et cette limite n'est pas ajustable. Si le contenu fusionné dépasse toujours la limite, divisez-le en plusieurs politiques personnalisées ou utilisez des caractères génériques à la place des noms d'action spécifiques pour raccourcir le contenu.
Couverture de ReadOnlyAccess : La politique système
AliyunReadOnlyAccessutilise des caractères génériques tels que*:Describe*,*:List*,*:Get*et*:Read*pour couvrir la plupart des opérations en lecture seule. Les actions qui ne suivent pas ces conventions de nommage, telles quehbr:BrowseFiles,alikafka:DashboardList,actiontrail:Lookup*,dm:Desc*ethbr:Search*, ne sont pas couvertes automatiquement et doivent être ajoutées séparément à une politique personnalisée.Utiliser une seule politique en lecture seule tous produits plutôt qu'une politique en lecture seule par produit : Pour accorder à un utilisateur RAM des autorisations en lecture seule sur tous les produits Alibaba Cloud, attachez la politique système
AliyunReadOnlyAccess. Par exemple, vous n'avez pas besoin d'attacher séparément les politiques système en lecture seule OSS et ECSAliyunOSSReadOnlyAccessetAliyunECSReadOnlyAccess. L'attachement d'une politique par produit consomme rapidement le quota de politique système, fixé à 20 politiques système par utilisateur RAM. Une fois la limite atteinte, l'attachement d'une autre politique renvoie l'erreurLimitExceeded.User.Policy. La politique uniqueAliyunReadOnlyAccesscouvre les opérations en lecture seule de la plupart des produits Alibaba Cloud et n'occupe qu'un seul emplacement de politique système.