Autorisez un compte Alibaba Cloud à accéder aux ressources Application Real-Time Monitoring Service (ARMS) d'un autre compte en créant et en endossant un rôle RAM. Le compte délégué reçoit des identifiants temporaires via Security Token Service (STS), ce qui évite le partage de secrets permanents entre les comptes.
Scénario typique : Votre équipe d'exploitation utilise un compte Alibaba Cloud distinct, mais doit surveiller les applications de votre compte de production via ARMS. Au lieu de partager des identifiants, le compte de production (propriétaire des ressources) crée un rôle RAM doté des autorisations ARMS, que le compte d'exploitation (compte délégué) endosse ensuite.
La configuration comprend quatre étapes :
Le propriétaire des ressources crée un rôle RAM et lui attribue les autorisations ARMS.
Le compte délégué crée un utilisateur RAM et lui accorde l'autorisation d'endosser ce rôle.
L'utilisateur RAM endosse le rôle pour accéder aux ressources ARMS via la console ou l'API.
Politiques d'autorisations ARMS
ARMS fournit deux politiques système. Choisissez celle qui correspond au niveau d'accès requis par le compte délégué.
| Politique | Niveau d'accès | Périmètre |
|---|---|---|
| AliyunARMSFullAccess | Accès complet | Consulter, modifier et supprimer des instances dans tous les sous-services ARMS |
| AliyunARMSReadOnlyAccess | Lecture seule | Consulter les informations des instances dans tous les sous-services ARMS |
Si vous attachez AliyunARMSFullAccess, il est inutile d'attacher séparément AliyunARMSReadOnlyAccess.
Pour accorder un accès en lecture seule à un groupe de ressources spécifique, attachez à la fois AliyunARMSReadOnlyAccess et l'autorisation ReadTraceApp. Sans ReadTraceApp, ARMS ne peut pas afficher la liste des applications pour ce groupe de ressources.
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
Deux comptes Alibaba Cloud : l'un possédant les ressources ARMS (propriétaire des ressources) et l'autre nécessitant un accès (compte délégué).
Des autorisations d'administrateur RAM sur les deux comptes.
L'ID du compte Alibaba Cloud du compte délégué (disponible sur la page Security Settings).
Étape 1 : Créer un rôle RAM (propriétaire des ressources)
Créez un rôle RAM sous le compte du propriétaire des ressources afin que le compte délégué puisse l'endosser.
Connectez-vous à la console RAM avec un compte administrateur RAM.
Dans le volet de navigation de gauche, choisissez Identities > Roles.
Sur la page Roles, cliquez sur Create Role.
-
Définissez le Principal Type sur Cloud Account et sélectionnez Other Account. Saisissez l'ID du compte Alibaba Cloud du compte délégué, puis cliquez sur OK.
Sélectionnez Current Account si un utilisateur ou un rôle RAM du même compte doit endosser ce rôle.
Choisissez Other Account pour un accès inter-comptes. L'ID du compte figure sur la page Security Settings.
-
(Facultatif) Restreignez les entités autorisées à endosser le rôle. Cliquez sur Switch to Policy Editor et modifiez la politique de confiance. L'éditeur prend en charge les modes Visual editor et JSON. L'exemple JSON suivant limite l'endossement du rôle à l'utilisateur RAM
Alicedu compte100******0719:{ "Version": "1", "Statement": [ { "Effect": "Allow", "Principal": { "RAM": "acs:ram::100******0719:user/Alice" }, "Action": "sts:AssumeRole" } ] } Saisissez un Role Name et cliquez sur OK.
Étape 2 : Accorder les autorisations ARMS au rôle RAM (propriétaire des ressources)
Par défaut, le rôle RAM ne possède aucune autorisation. Attachez une politique ARMS pour définir les ressources accessibles au compte délégué.
Connectez-vous à la console RAM en tant qu'administrateur RAM.
Dans le volet de navigation de gauche, choisissez Identities > Roles.
Localisez le rôle RAM créé à l'étape 1 et cliquez sur Grant Permission dans la colonne Actions. Vous pouvez également sélectionner plusieurs rôles RAM et cliquer sur Grant Permission en bas de la liste pour attribuer des autorisations à plusieurs rôles simultanément.
-
Dans le panneau Grant Permission, configurez les paramètres suivants :
Resource Scope : Sélectionnez Account pour appliquer les autorisations à l'ensemble du compte, ou Resource Group pour les limiter à un groupe de ressources spécifique. > Remarque : Si vous sélectionnez Resource Group, vérifiez que le service cloud prend en charge les groupes de ressources. Pour plus d'informations, consultez Services that work with Resource Group.
Principal : Le rôle RAM actuel est automatiquement sélectionné.
-
Policy : Recherchez et sélectionnez la politique ARMS correspondant au niveau d'accès requis. Vous pouvez sélectionner plusieurs politiques à la fois. Reportez-vous à la section ci-dessus sur les politiques d'autorisations ARMS pour plus de détails. > Remarque : Évitez d'attacher des politiques système à haut risque telles que AdministratorAccess ou AliyunRAMFullAccess, sauf nécessité absolue.
System policies : Politiques créées par Alibaba Cloud. Elles sont utilisables mais non modifiables. Pour plus d'informations, consultez Services that work with RAM.
Custom policies : Vous pouvez créer, mettre à jour et supprimer des politiques personnalisées selon vos besoins métier. Pour plus d'informations, consultez Create a custom policy.
Cliquez sur Grant permissions, puis sur Close.
Étape 3 : Créer un utilisateur RAM (compte délégué)
Créez un utilisateur RAM sous le compte délégué ; celui-ci endossera le rôle inter-comptes.
Si le compte délégué possède déjà un utilisateur RAM approprié, passez directement à l'étape 4.
Connectez-vous à la console RAM avec le compte Alibaba Cloud délégué ou un utilisateur RAM disposant de droits d'administrateur.
Dans le volet de navigation de gauche, choisissez Identities > Users.
Sur la page Users, cliquez sur Create User.
-
Dans la section User Account Information, configurez les éléments suivants :
Cliquez sur Add User pour créer plusieurs utilisateurs RAM simultanément.
Paramètre Description Logon Name Jusqu'à 64 caractères. Lettres, chiffres, points (.), traits d'union (-) et underscores (_) autorisés. Display Name Jusqu'à 128 caractères. Tag (Facultatif) Ajoutez un ou plusieurs tags pour organiser les utilisateurs RAM. -
Dans la section Access Mode, sélectionnez le mode d'accès adapté à la manière dont l'utilisateur RAM accédera à ARMS. Pour garantir la sécurité de votre compte Alibaba Cloud, nous recommandons de choisir un seul mode d'accès pour cet utilisateur.
-
Console Access : Choisissez ce mode si l'utilisateur RAM correspond à une personne physique accédant à ARMS via la console Alibaba Cloud. Configurez alors les paramètres suivants :
Set Console Password : Sélectionnez Automatically Regenerate Default Password ou Reset Custom Password. Si vous optez pour Reset Custom Password, spécifiez un mot de passe conforme aux exigences de complexité. Pour plus d'informations, consultez Configure a password policy for RAM users.
Password Reset : Indiquez si l'utilisateur RAM doit réinitialiser son mot de passe lors de sa prochaine connexion.
Enable MFA : Précisez s'il faut activer l'authentification multifacteur (MFA) pour l'utilisateur RAM. Une fois le MFA activé, vous devez associer un périphérique MFA à cet utilisateur. Pour plus d'informations, consultez Bind an MFA device to a RAM user.
Using permanent AccessKey to access : Privilégiez ce mode si l'utilisateur RAM représente un programme accédant à ARMS par programmation via l'API. Le système génère automatiquement une paire d'AccessKey (AccessKey ID et AccessKey secret). Pour plus d'informations, consultez Obtain an AccessKey pair. > Important : L'AccessKey secret n'est affiché qu'une seule fois lors de la création. Enregistrez-le immédiatement. Une paire d'AccessKey constitue un identifiant permanent pour l'accès aux applications. En cas de fuite, les ressources associées au compte sont exposées à des risques potentiels. Pour les charges de travail en production, préférez les identifiants temporaires STS. Pour plus d'informations, consultez Best practices for using an access credential to call API operations.
-
Cliquez sur OK et terminez la vérification de sécurité.
Étape 4 : Accorder à l'utilisateur RAM l'autorisation d'endosser le rôle (compte délégué)
Attachez la politique AliyunSTSAssumeRoleAccess à l'utilisateur RAM pour lui permettre d'endosser le rôle inter-comptes.
Connectez-vous à la console RAM en tant qu'administrateur RAM.
Dans le volet de navigation de gauche, choisissez Identities > Users.
Localisez l'utilisateur RAM cible et cliquez sur Add Permissions dans la colonne Actions. Vous pouvez également sélectionner plusieurs utilisateurs RAM et cliquer sur Add Permissions en bas de page pour attribuer des autorisations en lot.
-
Dans le panneau Grant Permission, configurez les paramètres suivants :
Resource Scope : Sélectionnez Account pour appliquer les autorisations à l'ensemble du compte, ou Resource Group pour les restreindre à un groupe de ressources spécifique. > Important : Si vous choisissez Resource Group, assurez-vous que le service cloud prend en charge les groupes de ressources. Pour plus d'informations, consultez Services that work with Resource Group. Pour en savoir plus sur l'attribution d'autorisations au niveau d'un groupe de ressources, reportez-vous à Use a resource group to grant a RAM user the permissions to manage a specific ECS instance.
Principal : L'utilisateur RAM actuel est sélectionné automatiquement.
-
Policy : Recherchez et sélectionnez AliyunSTSAssumeRoleAccess. Vous pouvez sélectionner plusieurs politiques à la fois. > Remarque : N'attachez des politiques système sensibles comme AdministratorAccess ou AliyunRAMFullAccess qu'en cas de stricte nécessité.
System policies : Ces politiques sont créées par Alibaba Cloud. Elles peuvent être utilisées, mais pas modifiées. Pour plus d'informations, consultez Services that work with RAM.
Custom policies : Créez, mettez à jour et supprimez des politiques personnalisées en fonction de vos exigences métier. Pour plus d'informations, consultez Create a custom policy.
Cliquez sur Grant permissions, puis sur Close.
Accéder aux ressources ARMS en tant que compte délégué
Une fois la configuration terminée, l'utilisateur RAM du compte délégué peut accéder aux ressources ARMS appartenant au propriétaire des ressources, soit via la console, soit via l'API.
Accès via la console
Connectez-vous à la console de gestion Alibaba Cloud en tant qu'utilisateur RAM.
-
Saisissez le nom de connexion de l'utilisateur RAM selon l'un des formats suivants :
Format Exemple Cas d'utilisation <UserName>@<AccountAlias>.onaliyun.comalice@company-b.onaliyun.comNom de domaine par défaut <UserName>@<AccountAlias>alice@company-bAlias de compte <UserName>@<DomainAlias>alice@example.comAlias de domaine personnalisé (si configuré) Saisissez le mot de passe et cliquez sur Log On. Effectuez la vérification MFA si le système vous y invite.
Basculez vers le compte du propriétaire des ressources en endossant le rôle RAM. Accédez ensuite à la console ARMS pour consulter les ressources déléguées.
Accès via l'API
Appelez l'API STS AssumeRole pour obtenir des identifiants temporaires, puis transmettez-les dans vos appels d'API ARMS.
La réponse AssumeRole renvoie trois valeurs :
| Paramètre | Description |
|---|---|
| AccessKeyId | AccessKey ID temporaire |
| AccessKeySecret | AccessKey secret temporaire |
| SecurityToken | Jeton de sécurité. À inclure dans chaque requête API. |
Transmettez ces trois valeurs lors de l'initialisation du SDK ARMS ou lors de vos appels d'API.
Vérifier l'accès inter-comptes
Après la configuration, vérifiez que le compte délégué accède bien aux ressources ARMS :
Vérification via la console : Connectez-vous en tant qu'utilisateur RAM, endossez le rôle inter-comptes et confirmez que la console ARMS affiche les données d'application du propriétaire des ressources.
Vérification via l'API : Appelez l'API STS AssumeRole avec les identifiants de l'utilisateur RAM et l'ARN du rôle RAM. Assurez-vous que la réponse contient des identifiants temporaires valides et que les appels ultérieurs à l'API ARMS aboutissent.
En cas d'échec d'accès, examinez les points suivants :
| Problème | Éléments à vérifier |
|---|---|
| Endossement du rôle refusé | La politique de confiance du rôle RAM inclut bien l'ID du compte délégué ou l'ARN spécifique de l'utilisateur RAM. |
| Aucune donnée ARMS visible | Le rôle RAM dispose de la politique ARMS appropriée (AliyunARMSFullAccess ou AliyunARMSReadOnlyAccess). |
| Échec de STS AssumeRole | L'utilisateur RAM possède bien la politique AliyunSTSAssumeRoleAccess attachée. |
| Aucune application dans le groupe de ressources | L'autorisation ReadTraceApp est accordée en complément d'AliyunARMSReadOnlyAccess. |
Rubriques connexes
Create a custom policy -- définir des autorisations ARMS granulaires au-delà des politiques système
Use a RAM role to grant permissions across Alibaba Cloud accounts -- guide général de configuration RAM inter-comptes
Bind an MFA device to a RAM user -- renforcer la sécurité du compte