Alibaba Cloud Resource Access Management (RAM) utilise des stratégies pour contrôler les actions que les identités peuvent effectuer sur les ressources. RAM propose deux types de stratégies :
Stratégies système : prédéfinies et maintenues par Alibaba Cloud. Associez ces stratégies aux identités RAM pour accorder rapidement un accès sans rédiger de JSON de stratégie. Les stratégies système ne sont pas modifiables.
Stratégies personnalisées : créées et gérées par vos soins. Créez, mettez à jour et supprimez des stratégies personnalisées afin d'appliquer un contrôle d'accès granulaire sur des opérations API et des ressources spécifiques.
Lorsque ApsaraMQ for RocketMQ (Ons) publie de nouvelles fonctionnalités, Alibaba Cloud met à jour les stratégies système correspondantes en y ajoutant de nouvelles permissions. Ces mises à jour s'appliquent automatiquement à toutes les identités RAM auxquelles la stratégie est associée, notamment les utilisateurs RAM, les groupes d'utilisateurs RAM et les rôles RAM. Pour plus d'informations sur la structure et la syntaxe des stratégies RAM, consultez la rubrique Présentation des stratégies.
Les stratégies système conviennent pour démarrer avec la console de gestion, même si elles prennent également en charge des méthodes avancées telles que les opérations API et les commandes CLI. Pour les environnements de production, créez des stratégies personnalisées qui respectent le principe du moindre privilège.
Les stratégies système se répartissent en trois catégories : les stratégies système de service, les stratégies de rôle de service et les stratégies de rôle lié au service. Certains services cloud ne proposent qu'un ou deux de ces types.
Stratégies système de service
Associez ces stratégies aux utilisateurs RAM, aux groupes d'utilisateurs ou aux rôles pour contrôler l'accès aux ressources ApsaraMQ for RocketMQ.
| Stratégie | Permissions | Cas d'utilisation |
|---|---|---|
| AliyunMQFullAccess | Accès complet à MessageQueue for Apache RocketMQ via la console de gestion | Administrateurs qui gèrent l'ensemble des ressources de messagerie |
| AliyunMQPubOnlyAccess | Accès en publication uniquement au service RocketMQ4,0 via la console de gestion | Applications ou utilisateurs qui se contentent d'envoyer des messages |
| AliyunMQSubOnlyAccess | Accès en abonnement uniquement au service RocketMQ4,0 via la console de gestion | Applications ou utilisateurs qui se contentent de consommer des messages |
Stratégies de rôle lié au service
Un rôle lié au service est un rôle RAM qu'ApsaraMQ for RocketMQ (Ons) endosse pour accéder, en votre nom, aux ressources d'autres services Alibaba Cloud. Le service gère entièrement la stratégie associée.
| Stratégie | Rôle | Description |
|---|---|---|
| AliyunServiceRolePolicyForOns | AliyunServiceRoleForOns | Accorde à Ons les permissions nécessaires pour accéder aux ressources d'autres services cloud |
N'associez pas cette stratégie à une identité RAM autre que le rôle lié au service AliyunServiceRoleForOns. Vous ne pouvez ni modifier ni supprimer cette stratégie.
Accorder des permissions aux identités RAM
Par défaut, les identités RAM ne disposent d'aucune permission. Un administrateur de compte doit explicitement associer des stratégies pour accorder l'accès. Afin de réduire les risques de sécurité, n'accordez que les permissions strictement nécessaires à chaque identité.