Tous les produits
Search
Centre de documentation

AnalyticDB:Utilisateurs RAM et autorisations

Dernière mise à jour :Aug 24, 2026

Resource Access Management (RAM) est le service de gestion des identités et des accès fourni par Alibaba Cloud. RAM vous permet de créer et de gérer des utilisateurs RAM sous votre compte Alibaba Cloud, et d'attribuer des autorisations spécifiques à chaque utilisateur RAM. Vous pouvez ainsi accorder ou refuser l'accès aux ressources cloud aux utilisateurs RAM dans le cadre de la gestion des autorisations.

Contexte

Remarque
  • Les utilisateurs RAM appartiennent à un compte Alibaba Cloud et ne peuvent pas posséder de ressources. Toutes les ressources sont détenues par le compte Alibaba Cloud.

  • Lorsqu'un utilisateur RAM crée un cluster AnalyticDB for MySQL, seul cet utilisateur RAM et le compte Alibaba Cloud peuvent consulter ou utiliser le cluster. Les autres utilisateurs RAM doivent recevoir des autorisations avant de pouvoir consulter ou utiliser le cluster.

Cas d'utilisation

Après avoir créé un cluster AnalyticDB for MySQL à l'aide de votre compte Alibaba Cloud, si plusieurs utilisateurs de votre organisation doivent utiliser le cluster AnalyticDB for MySQL, ces utilisateurs ne peuvent partager que la paire de clés AccessKey de votre compte Alibaba Cloud.

Avertissement

Le partage de la paire de clés AccessKey de votre compte Alibaba Cloud avec plusieurs utilisateurs présente les risques suivants.

  • Votre paire de clés AccessKey est partagée entre plusieurs personnes, ce qui augmente le risque de fuite des identifiants.

  • Vous ne pouvez pas contrôler les opérations qu'un utilisateur spécifique peut effectuer sur le cluster, telles que la mise à l'échelle horizontale ou le redémarrage du cluster.

Dans ce cas, créez des utilisateurs RAM et accordez-leur les autorisations requises. Vos utilisateurs peuvent alors accéder à vos clusters AnalyticDB for MySQL ou les gérer via des utilisateurs RAM.

Procédure

Pour accéder à un cluster AnalyticDB for MySQL ou le gérer via un utilisateur RAM, effectuez les deux étapes suivantes.

  1. Créer un utilisateur RAM.

  2. Accorder des autorisations à l'utilisateur RAM.

Créer un utilisateur RAM

  1. Connectez-vous à la console RAM.

  2. Dans le volet de navigation de gauche, sélectionnez Identities > Users.

  3. Sur la page Users, cliquez sur Create User. Saisissez un Logon Name et un Display Name.

    Remarque

    Cliquez sur Add User pour créer plusieurs utilisateurs RAM simultanément.

  4. Dans la section Access Mode, sélectionnez Console Access ou Open API Access.

    • Console Access : vous permet de configurer les paramètres de sécurité de connexion de base, notamment les mots de passe générés automatiquement ou personnalisés, l'obligation de réinitialiser le mot de passe lors de la prochaine connexion et l'activation de l'authentification multifacteur (MFA).

    • Open API Access : crée automatiquement une paire de clés AccessKey pour l'utilisateur RAM. L'utilisateur RAM peut ensuite utiliser des outils de développement pour accéder aux clusters AnalyticDB for MySQL.

    Par mesure de sécurité, nous vous recommandons de ne sélectionner qu'un seul mode d'accès pour chaque utilisateur RAM. Cela empêche un utilisateur RAM d'accéder à vos clusters AnalyticDB for MySQL via des paires de clés AccessKey après son départ de votre organisation.

  5. Cliquez sur OK pour créer l'utilisateur RAM.

Accorder des autorisations à un utilisateur RAM

  1. Connectez-vous à la console RAM.

  2. Dans le volet de navigation de gauche, sélectionnez Identities > Users.

  3. Sur la page Users, cliquez sur Add Permissions à droite de l'utilisateur RAM cible.

  4. Sur la page Add Permissions, définissez le type d'autorisation sur System Policy. Saisissez le nom d'une politique pour trouver la politique cible et cliquez dessus pour l'ajouter à la section Selected.

    Avertissement

    N'accordez pas d'autorisations excessives. Des opérateurs disposant de privilèges excessifs peuvent effectuer des opérations arbitraires, ce qui peut entraîner des risques de sécurité ou des pertes.

    Description des politiques :

    • Autorisations pour les clusters Enterprise Edition, Basic Edition, and Data Lakehouse Edition :

      • AliyunADBReadOnlyAccess : accorde un accès en lecture seule aux clusters Enterprise Edition, Basic Edition, and Data Lakehouse Edition.

      • AliyunADBFullAccess : accorde des autorisations de gestion des clusters Enterprise Edition, Basic Edition, and Data Lakehouse Edition.

      • AliyunADBDeveloperAccess : accorde des autorisations de développeur pour les clusters Enterprise Edition, Basic Edition, and Data Lakehouse Edition. Par rapport à la politique AliyunADBFullAccess, AliyunADBDeveloperAccess n'inclut pas les autorisations permettant de créer, modifier ou supprimer des clusters, ni de lier des utilisateurs RAM.

    • Autorisations pour les clusters Data Warehouse Edition :

      • AliyunADBReadOnlyAccess : accorde un accès en lecture seule aux clusters Data Warehouse Edition.

      • AliyunADBFullAccess : accorde des autorisations de gestion des clusters Data Warehouse Edition.

  5. Cliquez sur OK pour accorder des autorisations à l'utilisateur RAM.

    Une fois les autorisations requises accordées à un utilisateur RAM, celui-ci peut accéder à vos clusters AnalyticDB for MySQL ou les gérer.

Créer une politique personnalisée

Si vous devez accorder des autorisations d'opération granulaires au niveau de l'instance aux utilisateurs RAM, vous devez créer des politiques personnalisées dans RAM.

  1. Connectez-vous à la console RAM.

  2. Dans le volet de navigation de gauche, sélectionnez Permissions > Policies.

  3. Cliquez sur Create Policy. Cette rubrique utilise la création d'une politique de gestion pour les clusters AnalyticDB for MySQL comme exemple.

  4. Définissez le mode de configuration sur Script.

  5. Saisissez le script de configuration. Les exemples suivants montrent le contenu du script.

    Gérer les autorisations sur l'instance am-xxx :

    {
        "Version": "1",
        "Statement": [
            {
                "Action": ["adb:DescribeDBClusters", "adb:ListTagResources"],
                "Resource": "acs:adb:*:*:dbcluster/*",
                "Effect": "Allow"
            },
            {
                "Action": "adb:*",
                "Resource": ["acs:adb:*:*:dbcluster/am-xxx"],
                "Effect": "Allow"
            }
        ]
    }

    Autorisations en lecture seule sur l'instance am-xxx :

    {
        "Version": "1",
        "Statement": [
            {
                "Action": ["adb:DescribeDBClusters", "adb:ListTagResources"],
                "Resource": "acs:adb:*:*:dbcluster/*",
                "Effect": "Allow"
            },
            {
                "Action": "adb:Describe*",
                "Resource": ["acs:adb:*:*:dbcluster/am-xxx"],
                "Effect": "Allow"
            }
        ]
    }

    Si un utilisateur RAM doit gérer ou avoir un accès en lecture seule à plusieurs clusters, ajoutez les ID de cluster correspondants au champ "Resource": ["acs:adb:*:*:dbcluster/am-xxx"] du script. Par exemple, "Resource": ["acs:adb:*:*:dbcluster/am-xxx", "acs:adb:*:*:dbcluster/am-yyy"].

    Une fois la politique personnalisée créée, attachez-la à l'utilisateur RAM correspondant.

  6. Cliquez sur OK.

  7. Saisissez un nom et une description pour la politique, puis cliquez sur OK.

Références