Si votre compte contient de nombreuses ressources cloud, telles que des groupes de mise à l'échelle, utilisez des groupes de ressources pour les organiser, isoler les ressources et appliquer un contrôle d'accès granulaire.
Contexte
Un groupe de ressources permet d'organiser les ressources cloud selon leur finalité, les autorisations ou la propriété, facilitant ainsi la gestion hiérarchique pour plusieurs utilisateurs et projets. Une ressource cloud ne peut appartenir qu'à un seul groupe de ressources ; son ajout à un groupe n'affecte pas ses relations avec les autres ressources. Pour plus d'informations, consultez la rubrique Groupes de ressources.
Lorsque vous utilisez des groupes de ressources, tenez compte des points suivants :
L'ajout d'un groupe de mise à l'échelle à un groupe de ressources entraîne l'ajout automatique des ressources associées (configurations de mise à l'échelle, règles de mise à l'échelle, tâches déclenchées par des événements et tâches planifiées) au même groupe de ressources.
-
Le groupe de ressources d'un groupe de mise à l'échelle est indépendant des groupes de ressources des instances qu'il contient.
Par exemple, un groupe de mise à l'échelle peut appartenir à un groupe de ressources différent de celui des instances ECS ou des instances de conteneur élastiques qu'il provisionne.
-
Un groupe de ressources peut contenir des groupes de mise à l'échelle provenant de différentes régions.
Par exemple, un groupe de ressources peut contenir un groupe de mise à l'échelle de la région Chine (Pékin) et un autre de la région Chine (Hangzhou).
Si vous accordez à un utilisateur RAM des autorisations pour gérer toutes les ressources Alibaba Cloud, cet utilisateur peut afficher tous les groupes de ressources du compte principal.
Cas d'utilisation
Avant d'utiliser des groupes de ressources pour gérer les groupes de mise à l'échelle, assurez-vous d'avoir créé un utilisateur RAM. Si ce n'est pas le cas, consultez la rubrique Créer un utilisateur RAM.
Les groupes de ressources prennent en charge les cas d'utilisation suivants pour la gestion des groupes de mise à l'échelle :
Ajoutez des groupes de mise à l'échelle ayant des finalités différentes à des groupes de ressources distincts pour les classer et les gérer. Pour plus d'informations, consultez la section Scénario 1 : Regrouper les groupes de mise à l'échelle par finalité.
Désignez des administrateurs distincts pour chaque groupe de ressources afin de gérer les utilisateurs et les autorisations dans le périmètre de chaque groupe. Pour plus d'informations, consultez la section Scénario 2 : Restreindre l'accès des administrateurs à un groupe de ressources.
Scénario 1 : Regrouper les groupes de mise à l'échelle par finalité
Présentation
Si les groupes de mise à l'échelle de production et de test partagent une même liste, le risque d'erreurs opérationnelles augmente. La création de groupes de ressources distincts pour chaque environnement permet de les isoler et de réduire les erreurs.
Par exemple, un compte Alibaba Cloud dispose de deux groupes de mise à l'échelle : le Groupe de mise à l'échelle A pour l'environnement de production et le Groupe de mise à l'échelle B pour l'environnement de test. Ajoutez le Groupe de mise à l'échelle A au groupe de ressources de production et le Groupe de mise à l'échelle B au groupe de ressources de test. Les exigences sont les suivantes :
Dans le groupe de ressources de test, vous ne pouvez afficher et gérer que le Groupe de mise à l'échelle B. Cela évite toute modification accidentelle du Groupe de mise à l'échelle A qui pourrait affecter les services en ligne lorsque l'étendue All resources est sélectionnée.
Dans le groupe de ressources de production, vous ne pouvez afficher et gérer que le Groupe de mise à l'échelle A. Cela évite toute modification accidentelle du Groupe de mise à l'échelle B qui pourrait impacter le calendrier de déploiement en production lorsque l'étendue All resources est sélectionnée.
Procédure
-
Créez des groupes de ressources pour les environnements de test et de production.
Cet exemple utilise un groupe de ressources de production nommé
ProdResourceGroupet un groupe de ressources de test nomméTestResourceGroup. Pour plus d'informations, consultez la rubrique Créer un groupe de ressources.Une fois l'opération terminée, l'état du groupe de ressources est Creating.... Après environ 3 secondes, cliquez sur
. Si l'état passe à Available, le groupe de ressources a été créé avec succès. -
Créez un groupe de mise à l'échelle pour l'environnement de test.
Pour garantir que les instances ECS d'un groupe de mise à l'échelle appartiennent au même groupe de ressources que le groupe lui-même, appliquez les méthodes suivantes lors de la création d'un groupe de mise à l'échelle, par exemple
TestScalingGroup. La méthode dépend de la source de configuration d'instance Instance Configuration Source sélectionnée.Si vous définissez la source de configuration d'instance Instance Configuration Source sur Launch Template, spécifiez le Resource Group comme
TestResourceGroupà l'étape Advanced configurations (optional) lors de la création du modèle de lancement. Pour plus d'informations, consultez la rubrique Créer un modèle de lancement.Si vous définissez la source de configuration d'instance Instance Configuration Source sur Select Existing Instance, spécifiez le Resource Group comme
TestResourceGroupdans la section Advanced configurations (optional) lors de la création de l'instance ECS. Pour plus d'informations, consultez la rubrique Créer une instance à l'aide de l'assistant.Si vous définissez la source de configuration d'instance Instance Configuration Source sur Create from Scratch, spécifiez le Resource Group comme
TestResourceGroupdans la section Advanced Settings lors de la création de la configuration de mise à l'échelle. Pour plus d'informations, consultez la rubrique Créer une configuration de mise à l'échelle pour les instances ECS.
Lors de la configuration des paramètres du groupe de mise à l'échelle, définissez le Resource Group sur
TestResourceGrouppour créer le groupe de mise à l'échelle destiné à l'environnement de test. Pour plus d'informations, consultez la rubrique Créer un groupe de mise à l'échelle. -
Créez un groupe de mise à l'échelle pour l'environnement de production.
Pour garantir que les instances ECS du groupe de mise à l'échelle appartiennent au même groupe de ressources que le groupe lui-même, appliquez les méthodes suivantes lors de la création d'un groupe de mise à l'échelle, par exemple
ProdScalingGroup. La méthode dépend de la source de configuration d'instance Instance Configuration Source sélectionnée.Si vous définissez la source de configuration d'instance Instance Configuration Source sur Launch Template, spécifiez le Resource Group comme
ProdResourceGroupà l'étape Advanced configurations (optional) lors de la création du modèle de lancement. Pour plus d'informations, consultez la rubrique Créer un modèle de lancement.Si vous définissez la source de configuration d'instance Instance Configuration Source sur Select Existing Instance, spécifiez le Resource Group comme
ProdResourceGroupdans la section Advanced configurations (optional) lors de la création de l'instance ECS. Pour plus d'informations, consultez la rubrique Créer une instance à l'aide de l'assistant.Si vous définissez la source de configuration d'instance Instance Configuration Source sur Create from Scratch, spécifiez le Resource Group comme
ProdResourceGroupdans la section Advanced Settings lors de la création de la configuration de mise à l'échelle. Pour plus d'informations, consultez la rubrique Créer une configuration de mise à l'échelle pour les instances ECS.
Lors de la configuration des paramètres du groupe de mise à l'échelle, définissez le Resource Group sur
ProdResourceGrouppour créer le groupe de mise à l'échelle destiné à l'environnement de production. Pour plus d'informations, consultez la rubrique Créer un groupe de mise à l'échelle.
Vérifier le résultat
Connectez-vous à la console Auto Scaling.
-
Dans le coin supérieur gauche de la barre de navigation supérieure, sélectionnez différents groupes de ressources pour vérifier la visibilité des groupes de mise à l'échelle et de leurs instances.
Lorsque vous sélectionnez All resources, le groupe de mise à l'échelle de test (
TestScalingGroup) et le groupe de mise à l'échelle de production (ProdScalingGroup) apparaissent tous deux dans la liste des groupes de mise à l'échelle. Si les groupes de mise à l'échelle ont provisionné de nouvelles instances ECS, vous pouvez afficher toutes les instances des groupes de ressources de test (TestResourceGroup) et de production (ProdResourceGroup) dans l'onglet Instances.Lorsque vous sélectionnez TestResourceGroup, seul le groupe de mise à l'échelle
TestScalingGroupapparaît dans la liste. Si le groupe de mise à l'échelle a provisionné de nouvelles instances ECS, vous ne pouvez afficher que les instances appartenant au groupe de ressources de test (TestResourceGroup) dans l'onglet Instances.Lorsque vous sélectionnez ProdResourceGroup, seul le groupe de mise à l'échelle
ProdScalingGroupapparaît dans la liste. Si le groupe de mise à l'échelle a provisionné de nouvelles instances ECS, vous ne pouvez afficher que les instances appartenant au groupe de ressources de production (ProdResourceGroup) dans l'onglet Instances.
Scénario 2 : Gérer les autorisations par groupe de ressources
Présentation
Lorsque différents départements utilisent des groupes de mise à l'échelle distincts, accordez aux administrateurs de chaque département des autorisations limitées à leur groupe de ressources. Cela garantit que les administrateurs ne peuvent afficher et exploiter que les ressources de leur propre département.
Par exemple, une entreprise utilise un seul compte Alibaba Cloud et attribue un utilisateur RAM à chaque département. Pour deux départements, le Département A et le Département B, l'objectif est de garantir qu'ils puissent gérer leurs groupes de mise à l'échelle de manière indépendante, sans interférence mutuelle. Les exigences de contrôle d'accès sont les suivantes :
Les administrateurs ne peuvent pas créer ni modifier de groupes de mise à l'échelle, ni changer des configurations telles que les règles de mise à l'échelle, pour un autre département.
Les administrateurs ne peuvent pas afficher les groupes de mise à l'échelle d'un autre département.
Procédure
-
Dans RAM, créez une stratégie personnalisée nommée
ApiWithoutResourcePolicy.Certaines opérations API Auto Scaling ne prennent pas en charge l'authentification basée sur les groupes de ressources ; vous devez donc créer une stratégie personnalisée pour accorder des autorisations pour ces opérations. Pour plus d'informations, consultez la rubrique Créer une stratégie personnalisée.
-
Les opérations API suivantes ne prennent pas en charge l'authentification basée sur les groupes de ressources :
DescribeRegions
DescribeLimitation
DescribeNotificationTypes
ListTagKeys
ListTagValues
-
Utilisez le contenu suivant pour la stratégie personnalisée
ApiWithoutResourcePolicy:{ "Version": "1", "Statement": [ { "Action": [ "ess:DescribeRegions", "ess:DescribeLimitation", "ess:DescribeNotificationTypes", "ess:ListTagKeys", "ess:ListTagValues" ], "Resource": "*", "Effect": "Allow" } ] }
-
-
Créez des utilisateurs RAM pour les administrateurs du Département A et du Département B, et accordez-leur des autorisations à l'échelle du Alibaba Cloud account.
Cette étape fournit un exemple pour l'administrateur du Département A. Sélectionnez l'utilisateur RAM de l'administrateur du Département A comme Principal. Attachez la stratégie personnalisée
ApiWithoutResourcePolicycréée à l'étape Étape 1 et la stratégie système AliyunECSFullAccess. Pour plus d'informations, consultez la rubrique Accorder des autorisations à un utilisateur RAM.-
Accordez la stratégie personnalisée à l'administrateur du Département A :
Dans le panneau Add permissions, définissez Authorized scope sur Alibaba Cloud account, vérifiez que le principal est l'utilisateur RAM cible, cliquez sur l'onglet Custom policy, puis recherchez et sélectionnez la stratégie
ApiWithoutResourcePolicy. Sur la page Add permissions, définissez Authorized scope sur Alibaba Cloud account, vérifiez que le principal est l'utilisateur RAM cible, cliquez sur l'onglet System policy, puis recherchez et sélectionnez
AliyunECSFullAccess(autorisations pour gérer Elastic Compute Service).
-
-
Créez un groupe de ressources nommé DepartmentA pour le Département A et un groupe de ressources nommé DepartmentB pour le Département B.
Pour plus d'informations, consultez la rubrique Créer un groupe de ressources.
-
Accordez à l'administrateur du Département A la stratégie AliyunESSFullAccess, limitée au groupe de ressources DepartmentA.
Pour plus d'informations, consultez la rubrique Accorder des autorisations sur un groupe de ressources à une identité RAM ou Accorder des autorisations à un utilisateur RAM.
-
Répétez l'étape Étape 4 pour accorder à l'administrateur du Département B la stratégie AliyunESSFullAccess, limitée au groupe de ressources DepartmentB.
Définissez l'Permission Scope sur le groupe de ressources spécifique DepartmentB, et sélectionnez l'utilisateur RAM de l'administrateur du Département B comme Principal.
Vérifier le résultat
Connectez-vous à la console Auto Scaling.
-
Dans le coin supérieur gauche de la barre de navigation supérieure, sélectionnez différents groupes de ressources et tentez de créer un groupe de mise à l'échelle.
Pour plus d'informations, consultez la rubrique Créer un groupe de mise à l'échelle.
-
Lorsque vous sélectionnez DepartmentA, l'administrateur du Département A peut créer avec succès un groupe de mise à l'échelle dans le groupe de ressources DepartmentA.
Sur la page Scaling Groups, le groupe de mise à l'échelle ScalingGroup-A s'affiche avec le type ECS et l'état Enabled.
-
Lorsque vous sélectionnez DepartmentB, l'administrateur du Département A n'a pas l'autorisation de créer un groupe de mise à l'échelle dans le groupe de ressources DepartmentB.
La console renvoie le code d'erreur
Forbidden.Unauthorized. Le type de stratégie est Identity-based policy (resource-group-level) et la décision d'autorisation est Implicitly denied.
-
-
Vérifiez si l'administrateur du Département A peut afficher les groupes de mise à l'échelle dans différents groupes de ressources.
Pour plus d'informations, consultez la rubrique Afficher les groupes de mise à l'échelle.
-
L'administrateur du Département A peut afficher avec succès les groupes de mise à l'échelle dans le groupe de ressources DepartmentA.
La page Scaling Groups affiche ScalingGroup-A avec le type ECS, l'état Enabled, un maximum de 1 instance et aucune instance en cours d'exécution.
-
Lorsque l'administrateur du Département A tente d'afficher les groupes de mise à l'échelle dans le groupe de ressources DepartmentB, l'accès est refusé.
Les détails de l'erreur indiquent le code d'erreur
Forbidden.Unauthorized, l'action d'authentificationess:DescribeScalingGroups, le type de stratégie Identity-based policy (resource-group-level) et la décision d'autorisation Implicitly denied.
-