Tous les produits
Search
Centre de documentation

ApsaraMQ for RocketMQ:System policies for ApsaraMQ for RocketMQ

Dernière mise à jour :Aug 09, 2026

Alibaba Cloud Resource Access Management (RAM) utilise des stratégies pour contrôler les actions que les identités peuvent effectuer sur les ressources. RAM propose deux types de stratégies :

  • Stratégies système : prédéfinies et maintenues par Alibaba Cloud. Associez ces stratégies aux identités RAM pour accorder rapidement un accès sans rédiger de JSON de stratégie. Les stratégies système ne sont pas modifiables.

  • Stratégies personnalisées : créées et gérées par vos soins. Créez, mettez à jour et supprimez des stratégies personnalisées afin d'appliquer un contrôle d'accès granulaire sur des opérations API et des ressources spécifiques.

Lorsque ApsaraMQ for RocketMQ (Ons) publie de nouvelles fonctionnalités, Alibaba Cloud met à jour les stratégies système correspondantes en y ajoutant de nouvelles permissions. Ces mises à jour s'appliquent automatiquement à toutes les identités RAM auxquelles la stratégie est associée, notamment les utilisateurs RAM, les groupes d'utilisateurs RAM et les rôles RAM. Pour plus d'informations sur la structure et la syntaxe des stratégies RAM, consultez la rubrique Présentation des stratégies.

Remarque

Les stratégies système conviennent pour démarrer avec la console de gestion, même si elles prennent également en charge des méthodes avancées telles que les opérations API et les commandes CLI. Pour les environnements de production, créez des stratégies personnalisées qui respectent le principe du moindre privilège.

Les stratégies système se répartissent en trois catégories : les stratégies système de service, les stratégies de rôle de service et les stratégies de rôle lié au service. Certains services cloud ne proposent qu'un ou deux de ces types.

Stratégies système de service

Associez ces stratégies aux utilisateurs RAM, aux groupes d'utilisateurs ou aux rôles pour contrôler l'accès aux ressources ApsaraMQ for RocketMQ.

Stratégie Permissions Cas d'utilisation
AliyunMQFullAccess Accès complet à MessageQueue for Apache RocketMQ via la console de gestion Administrateurs qui gèrent l'ensemble des ressources de messagerie
AliyunMQPubOnlyAccess Accès en publication uniquement au service RocketMQ4,0 via la console de gestion Applications ou utilisateurs qui se contentent d'envoyer des messages
AliyunMQSubOnlyAccess Accès en abonnement uniquement au service RocketMQ4,0 via la console de gestion Applications ou utilisateurs qui se contentent de consommer des messages

Stratégies de rôle lié au service

Un rôle lié au service est un rôle RAM qu'ApsaraMQ for RocketMQ (Ons) endosse pour accéder, en votre nom, aux ressources d'autres services Alibaba Cloud. Le service gère entièrement la stratégie associée.

Stratégie Rôle Description
AliyunServiceRolePolicyForOns AliyunServiceRoleForOns Accorde à Ons les permissions nécessaires pour accéder aux ressources d'autres services cloud
Important

N'associez pas cette stratégie à une identité RAM autre que le rôle lié au service AliyunServiceRoleForOns. Vous ne pouvez ni modifier ni supprimer cette stratégie.

Accorder des permissions aux identités RAM

Par défaut, les identités RAM ne disposent d'aucune permission. Un administrateur de compte doit explicitement associer des stratégies pour accorder l'accès. Afin de réduire les risques de sécurité, n'accordez que les permissions strictement nécessaires à chaque identité.