Resource Access Management (RAM) est le service de gestion des identités et des accès fourni par Alibaba Cloud. RAM vous permet de créer et de gérer des utilisateurs RAM sous votre compte Alibaba Cloud, et d'attribuer des autorisations spécifiques à chaque utilisateur RAM. Vous pouvez ainsi accorder ou refuser l'accès aux ressources cloud aux utilisateurs RAM dans le cadre de la gestion des autorisations.
Contexte
Les utilisateurs RAM appartiennent à un compte Alibaba Cloud et ne peuvent pas posséder de ressources. Toutes les ressources sont détenues par le compte Alibaba Cloud.
Lorsqu'un utilisateur RAM crée un cluster AnalyticDB for MySQL, seul cet utilisateur RAM et le compte Alibaba Cloud peuvent consulter ou utiliser le cluster. Les autres utilisateurs RAM doivent recevoir des autorisations avant de pouvoir consulter ou utiliser le cluster.
Cas d'utilisation
Après avoir créé un cluster AnalyticDB for MySQL à l'aide de votre compte Alibaba Cloud, si plusieurs utilisateurs de votre organisation doivent utiliser le cluster AnalyticDB for MySQL, ces utilisateurs ne peuvent partager que la paire de clés AccessKey de votre compte Alibaba Cloud.
Le partage de la paire de clés AccessKey de votre compte Alibaba Cloud avec plusieurs utilisateurs présente les risques suivants.
Votre paire de clés AccessKey est partagée entre plusieurs personnes, ce qui augmente le risque de fuite des identifiants.
Vous ne pouvez pas contrôler les opérations qu'un utilisateur spécifique peut effectuer sur le cluster, telles que la mise à l'échelle horizontale ou le redémarrage du cluster.
Dans ce cas, créez des utilisateurs RAM et accordez-leur les autorisations requises. Vos utilisateurs peuvent alors accéder à vos clusters AnalyticDB for MySQL ou les gérer via des utilisateurs RAM.
Procédure
Pour accéder à un cluster AnalyticDB for MySQL ou le gérer via un utilisateur RAM, effectuez les deux étapes suivantes.
Créer un utilisateur RAM
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, sélectionnez .
-
Sur la page Users, cliquez sur Create User. Saisissez un Logon Name et un Display Name.
RemarqueCliquez sur Add User pour créer plusieurs utilisateurs RAM simultanément.
-
Dans la section Access Mode, sélectionnez Console Access ou Open API Access.
Console Access : vous permet de configurer les paramètres de sécurité de connexion de base, notamment les mots de passe générés automatiquement ou personnalisés, l'obligation de réinitialiser le mot de passe lors de la prochaine connexion et l'activation de l'authentification multifacteur (MFA).
Open API Access : crée automatiquement une paire de clés AccessKey pour l'utilisateur RAM. L'utilisateur RAM peut ensuite utiliser des outils de développement pour accéder aux clusters AnalyticDB for MySQL.
Par mesure de sécurité, nous vous recommandons de ne sélectionner qu'un seul mode d'accès pour chaque utilisateur RAM. Cela empêche un utilisateur RAM d'accéder à vos clusters AnalyticDB for MySQL via des paires de clés AccessKey après son départ de votre organisation.
Cliquez sur OK pour créer l'utilisateur RAM.
Accorder des autorisations à un utilisateur RAM
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Users, cliquez sur Add Permissions à droite de l'utilisateur RAM cible.
-
Sur la page Add Permissions, définissez le type d'autorisation sur System Policy. Saisissez le nom d'une politique pour trouver la politique cible et cliquez dessus pour l'ajouter à la section Selected.
AvertissementN'accordez pas d'autorisations excessives. Des opérateurs disposant de privilèges excessifs peuvent effectuer des opérations arbitraires, ce qui peut entraîner des risques de sécurité ou des pertes.
Description des politiques :
-
Autorisations pour les clusters Enterprise Edition, Basic Edition, and Data Lakehouse Edition :
AliyunADBReadOnlyAccess : accorde un accès en lecture seule aux clusters Enterprise Edition, Basic Edition, and Data Lakehouse Edition.
AliyunADBFullAccess : accorde des autorisations de gestion des clusters Enterprise Edition, Basic Edition, and Data Lakehouse Edition.
AliyunADBDeveloperAccess : accorde des autorisations de développeur pour les clusters Enterprise Edition, Basic Edition, and Data Lakehouse Edition. Par rapport à la politique AliyunADBFullAccess, AliyunADBDeveloperAccess n'inclut pas les autorisations permettant de créer, modifier ou supprimer des clusters, ni de lier des utilisateurs RAM.
-
Autorisations pour les clusters Data Warehouse Edition :
AliyunADBReadOnlyAccess : accorde un accès en lecture seule aux clusters Data Warehouse Edition.
AliyunADBFullAccess : accorde des autorisations de gestion des clusters Data Warehouse Edition.
-
-
Cliquez sur OK pour accorder des autorisations à l'utilisateur RAM.
Une fois les autorisations requises accordées à un utilisateur RAM, celui-ci peut accéder à vos clusters AnalyticDB for MySQL ou les gérer.
Créer une politique personnalisée
Si vous devez accorder des autorisations d'opération granulaires au niveau de l'instance aux utilisateurs RAM, vous devez créer des politiques personnalisées dans RAM.
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, sélectionnez .
Cliquez sur Create Policy. Cette rubrique utilise la création d'une politique de gestion pour les clusters AnalyticDB for MySQL comme exemple.
Définissez le mode de configuration sur Script.
-
Saisissez le script de configuration. Les exemples suivants montrent le contenu du script.
Gérer les autorisations sur l'instance am-xxx :
{ "Version": "1", "Statement": [ { "Action": ["adb:DescribeDBClusters", "adb:ListTagResources"], "Resource": "acs:adb:*:*:dbcluster/*", "Effect": "Allow" }, { "Action": "adb:*", "Resource": ["acs:adb:*:*:dbcluster/am-xxx"], "Effect": "Allow" } ] }Autorisations en lecture seule sur l'instance am-xxx :
{ "Version": "1", "Statement": [ { "Action": ["adb:DescribeDBClusters", "adb:ListTagResources"], "Resource": "acs:adb:*:*:dbcluster/*", "Effect": "Allow" }, { "Action": "adb:Describe*", "Resource": ["acs:adb:*:*:dbcluster/am-xxx"], "Effect": "Allow" } ] }Si un utilisateur RAM doit gérer ou avoir un accès en lecture seule à plusieurs clusters, ajoutez les ID de cluster correspondants au champ
"Resource": ["acs:adb:*:*:dbcluster/am-xxx"]du script. Par exemple,"Resource": ["acs:adb:*:*:dbcluster/am-xxx", "acs:adb:*:*:dbcluster/am-yyy"].Une fois la politique personnalisée créée, attachez-la à l'utilisateur RAM correspondant.
Cliquez sur OK.
Saisissez un nom et une description pour la politique, puis cliquez sur OK.
Références
Lorsque vous utilisez AnalyticDB for MySQL Enterprise Edition, Basic Edition, and Data Lakehouse Edition, vous pouvez lier un utilisateur RAM à un compte de base de données standard pour effectuer directement le développement de la base de données dans l'éditeur SQL ou l'éditeur Spark de la console AnalyticDB for MySQL.
Lorsqu'un utilisateur RAM n'a plus besoin de certaines autorisations ou quitte votre organisation, vous pouvez supprimer les autorisations ou désactiver ou supprimer l'utilisateur RAM.