Avant d'appeler une API Alibaba Cloud en tant qu'utilisateur Resource Access Management (RAM), vous devez utiliser le compte Alibaba Cloud pour créer une stratégie RAM disposant des autorisations requises et l'attacher à l'utilisateur RAM.
Autoriser un utilisateur RAM à accéder aux ressources cloud
Par défaut, un utilisateur RAM ne dispose pas des autorisations nécessaires pour créer ou modifier des ressources cloud via les API Alibaba Cloud. Avant d'appeler une API en tant qu'utilisateur RAM, vous devez lui accorder l'autorisation d'appel. Pour ce faire, créez une stratégie RAM et attachez-la à l'utilisateur concerné.
Lors de la création de la stratégie RAM, vous pouvez spécifier la ressource à laquelle l'utilisateur souhaite accéder en utilisant son Alibaba Resource Name (ARN). Un ARN est un identifiant unique mondial utilisé pour identifier une ressource cloud sur Alibaba Cloud.
Un ARN utilise le format suivant :
acs:service-name:region:account-id:resource-relative-id
La liste ci-dessous décrit les champs composant un ARN :
acs : acronyme d'Alibaba Cloud Service.
service-name : nom du service Alibaba Cloud, tel que Elastic Compute Service (ECS), Object Storage Service (OSS) ou Server Load Balancer (SLB).
region : informations relatives à la région. Si ce paramètre n'est pas pris en charge par la ressource cloud, la valeur est définie sur un astérisque (*).
account-id : ID du compte Alibaba Cloud, par exemple 123456789012****.
-
resource-relative-id : description de la ressource cloud. Cette description varie selon le service Alibaba Cloud. Pour plus d'informations, consultez la documentation des services Alibaba Cloud.
Par exemple,
acs:oss:123456789012****:sample_bucket/file1.txtindique une ressource nommée sample_bucket/file1.txt dans OSS.123456789012****correspond à l'ID du compte Alibaba Cloud auquel la ressource appartient.
Autoriser un utilisateur RAM à gérer ACK
Type de ressource | Format ARN |
Accorder des autorisations sur un cluster Container Service for Kubernetes (ACK) | |
Accorder des autorisations sur plusieurs clusters ACK | |
Accorder des autorisations sur tous les clusters ACK | |