Resource Access Management (RAM) vous permet d'accorder aux membres de votre équipe un accès granulaire à ARMS sans partager la paire d'AccessKey de votre compte Alibaba Cloud. Utilisez RAM pour créer des comptes utilisateurs individuels, attribuer des permissions spécifiques à chaque utilisateur et déléguer l'accès entre comptes, avec la possibilité de tout révoquer à tout moment.
Politiques système
ARMS fournit deux politiques intégrées. Attachez-les à des utilisateurs ou des rôles RAM pour contrôler l'accès.
| Politique | Type | Description |
|---|---|---|
| AliyunARMSFullAccess | Système | Accès complet à toutes les opérations ARMS. |
| AliyunARMSReadOnlyAccess | Système | Accès en lecture seule à ARMS. |
Pour accorder des permissions en lecture seule sur l'ensemble des fonctionnalités ARMS à un groupe de ressources spécifique, vous devez attacher la politique AliyunARMSReadOnlyAccess et attribuer la permission ReadTraceApp à ce groupe de ressources. Dans le cas contraire, ARMS ne peut pas afficher la liste des applications appartenant au groupe de ressources authentifié.
Accorder des permissions par utilisateur avec des utilisateurs RAM
Créez un utilisateur RAM pour chaque membre de l'équipe afin que personne n'ait besoin de la paire d'AccessKey du compte Alibaba Cloud. Chaque utilisateur RAM obtient des identifiants indépendants et uniquement les permissions que vous lui attribuez.
Cette approche s'applique lorsque vous devez :
Éviter d'exposer la paire d'AccessKey du compte Alibaba Cloud aux employés.
N'accorder à chaque employé que les permissions nécessaires à son rôle.
Révoquer des permissions ou supprimer un compte utilisateur RAM à tout moment.
Centraliser la facturation sous un seul compte Alibaba Cloud, car l'activité des utilisateurs RAM n'est pas facturée séparément.
Pour connaître les étapes détaillées, consultez Utiliser des utilisateurs RAM pour gérer les permissions.
Accorder un accès inter-comptes avec des rôles RAM
Attribuez un rôle RAM à un compte externe (par exemple, un partenaire d'exploitation et de maintenance) afin qu'il puisse opérer sur vos ressources ARMS avec des permissions contrôlées. Vous pouvez révoquer cette délégation à tout moment.
Cette méthode convient lorsque vous souhaitez :
Externaliser l'exploitation, la surveillance ou la gestion des ressources cloud auprès d'une autre entreprise.
Permettre à l'entreprise partenaire de distribuer l'accès aux ressources à ses propres employés avec un contrôle granulaire.
Révoquer immédiatement tout accès inter-comptes en cas de rupture du partenariat.
Pour connaître les étapes détaillées, consultez Utiliser un rôle RAM pour accéder aux ressources entre comptes Alibaba Cloud.