Avant de créer des comptes dans l'account factory, configurez une baseline de compte unifiée couvrant les paramètres d'identité, d'autorisations, de réseau et de sécurité afin de rationaliser le processus de création.
Procédure
Connectez-vous à la console Agentic Cloud Governance Center.
Dans le volet de navigation de gauche, choisissez .
Sur la page Account Factory, cliquez sur Settings dans la section Orchestration for Account Baseline.
-
Dans la boîte de dialogue Orchestration for Account Baseline, sélectionnez la baseline de compte à configurer, puis cliquez sur Confirm.
Si la baseline default ne répond plus à vos besoins, cliquez sur Create Baseline pour en créer de nouvelles adaptées à différents usages. Cet exemple utilise la baseline default.
Pour supprimer une baseline, cliquez sur l'icône
située à côté de celle-ci. La suppression n'est possible que si aucun compte ne l'utilise. -
Modifiez le nom d'une baseline.
Cliquez sur l'icône
en regard de la baseline concernée.Dans la boîte de dialogue Edit Baseline Property, saisissez un nom ainsi qu'une description.
Cliquez sur OK.
-
Ajoutez des éléments de baseline.
Les éléments intégrés Billing Method, Bind CloudSSO Permissions et Guardrails sont obligatoires et ne peuvent pas être supprimés. Vous pouvez toutefois ajouter d'autres éléments en complément.
Cliquez sur Add Baseline Items.
-
Dans la boîte de dialogue Add Baseline Item, sélectionnez les éléments souhaités et cliquez sur Add.
Les éléments dépendants sont automatiquement inclus. Par exemple, la sélection de Security Group entraîne celle du VPC.
-
Configurez les paramètres des éléments de baseline.
Cliquez sur l'icône
ou
en regard d'un élément pour en ajuster les paramètres. Cliquez sur Save.
Éléments de baseline
Éléments pris en charge
|
Élément de baseline |
Description |
Élément dépendant |
Références |
|
Billing Method (élément par défaut) |
Spécifiez un compte de facturation pour les membres du répertoire de ressources afin de centraliser la gestion des frais de l'entreprise. |
Non pris en charge |
Non |
|
Bind CloudSSO Permissions (élément par défaut) |
Configurez les identités et les autorisations des membres du répertoire de ressources pour réduire les risques de gestion et améliorer l'efficacité multi-comptes. |
Aucun |
|
|
Guardrails (élément par défaut) |
Activez les règles de protection Cloud Config pour tous les membres du répertoire de ressources depuis la console Agentic Cloud Governance Center afin d'empêcher toute modification non autorisée des configurations et des structures de ressources. |
Aucun |
|
|
Politique de mot de passe RAM |
Définissez les exigences de complexité des mots de passe pour les utilisateurs RAM, telles que la longueur, les caractères autorisés et la durée de validité. |
Aucun |
Configurer une politique de mot de passe pour les utilisateurs RAM |
|
VPC |
Un VPC est un réseau privé cloud composé de blocs CIDR, de vSwitches et de listes de contrôle d'accès (ACL). |
Aucun |
|
|
Groupe de sécurité |
Le groupe de sécurité agit comme un pare-feu virtuel pour les instances ECS en contrôlant le trafic entrant et sortant. |
VPC |
|
|
Contact du compte |
Configurez les contacts du compte pour recevoir les notifications. Alibaba Cloud ne partage aucune information de contact avec des tiers. |
Aucun |
|
|
Message |
Configurez les destinataires pour chaque type de message. Définissez les destinataires pour les notifications de compte, de service et d'exception afin d'éviter toute perte commerciale due à des alertes manquées. |
Contact du compte |
|
|
Activer le service |
Activez automatiquement les services Alibaba Cloud sélectionnés lors de la création d'un compte. Cela évite les échecs d'activation pour les utilisateurs RAM ne disposant pas des autorisations administratives. Remarque
Certains services Alibaba Cloud nécessitent des rôles liés au service. Agentic Cloud Governance Center crée automatiquement ces rôles lors de l'activation. Consultez la section « Rôles liés au service créés automatiquement lors de l'activation de services Alibaba Cloud spécifiques » de cette rubrique. |
Aucun |
|
|
Rôle RAM |
Créez des rôles RAM pour un compte Alibaba Cloud disposant d'autorisations administratives sur le répertoire de ressources. Le compte peut ensuite endosser ces rôles en tant qu'entité de confiance pour effectuer des opérations d'exploitation et de maintenance avec un risque réduit. |
Aucun |
|
|
Paire de clés ECS |
Déployez une paire de clés sur un compte spécifique. Spécifiez une paire de clés lors de la création d'une instance ou associez-en une après la création, puis utilisez-la pour vous connecter à l'instance. |
Aucun |
|
|
Image partagée ECS |
Partagez une image avec d'autres comptes Alibaba Cloud pour le déploiement sur leurs instances ECS. |
Aucun |
|
|
Tag prédéfini |
Un tag prédéfini est créé à l'avance et disponible dans toutes les régions Alibaba Cloud. Créez des tags prédéfinis lors de la planification et appliquez-les aux ressources cloud lors de la mise en œuvre. |
Aucun |
|
|
Paramètres de sécurité utilisateur RAM |
Gérez les paramètres de sécurité globaux des utilisateurs RAM, y compris les politiques de changement de mot de passe, les exigences MFA et la validité des sessions de connexion. |
Aucun |
|
|
Configurer l'authentification unique basée sur les rôles RAM |
Mettez en œuvre l'authentification unique basée sur les rôles via un fournisseur d'identité SAML (IdP). Les employés se connectent à Alibaba Cloud via des rôles RAM, tandis que la gestion des utilisateurs reste dans l'IdP local sans synchronisation vers Alibaba Cloud. |
Aucun |
Rôles liés au service créés automatiquement lors de l'activation de services Alibaba Cloud spécifiques
|
Service cloud |
Identifiant du service |
Rôle lié au service |
Politique d'autorisation |
|
ARMS |
arms.aliyuncs.com |
AliyunServiceRoleForARMS |
AliyunServiceRolePolicyForARMS |
|
NAT Gateway (NAT) |
nat.aliyuncs.com |
AliyunServiceRoleForNatgw |
AliyunServiceRolePolicyForNatgw |
|
EventBridge |
source-cms.eventbridge.aliyuncs.com |
AliyunServiceRoleForEventBridgeSourceCMS |
AliyunServiceRolePolicyForEventBridgeSourceCMS |
|
connect-vpc.eventbridge.aliyuncs.com |
AliyunServiceRoleForEventBridgeConnectVPC |
AliyunServiceRolePolicyForEventBridgeConnectVPC |
|
|
source-actiontrail.eventbridge.aliyuncs.com |
AliyunServiceRoleForEventBridgeSourceActionTrail |
AliyunServiceRolePolicyForEventBridgeSourceActionTrail |
|
|
Data Management (DMS) |
dms.aliyuncs.com |
AliyunDMSDefaultRole |
AliyunDMSRolePolicy |
|
dms.aliyuncs.com |
AliyunServiceRoleForDMS |
AliyunServiceRolePolicyForDMS |
|
|
Data Transmission Service (DTS) |
dts.aliyuncs.com |
AliyunDTSDefaultRole |
AliyunDTSRolePolicy |
|
dms.aliyuncs.com |
AliyunServiceRoleForDMS |
AliyunServiceRolePolicyForDMS |
|
|
Container Service for Kubernetes (ACK) |
cs.aliyuncs.com |
AliyunCSDefaultRole |
AliyunCSDefaultRolePolicy |
|
AliyunCSKubernetesAuditRole |
AliyunCSKubernetesAuditRolePolicy |
||
|
AliyunCSManagedArmsRole |
AliyunCSManagedArmsRolePolicy |
||
|
AliyunCSManagedCmsRole |
AliyunCSManagedCmsRolePolicy |
||
|
AliyunCSManagedCsiRole |
AliyunCSManagedCsiRolePolicy |
||
|
AliyunCSManagedKubernetesRole |
AliyunCSManagedKubernetesRolePolicy |
||
|
AliyunCSManagedLogRole |
AliyunCSManagedLogRolePolicy |
||
|
AliyunCSManagedNetworkRole |
AliyunCSManagedNetworkRolePolicy |
||
|
AliyunCSManagedVKRole |
AliyunCSManagedVKRolePolicy |
||
|
AliyunCSServerlessKubernetesRole |
AliyunCSServerlessKubernetesRolePolicy |
||
|
AliyunCSManagedNlcRole |
AliyunCSManagedNlcRolePolicy |
||
|
AliyunCSManagedAutoScalerRole |
AliyunCSManagedAutoScalerRolePolicy |
||
|
AliyunCSManagedCsiProvisionerRole |
AliyunCSManagedCsiProvisionerRolePolicy |
||
|
AliyunCSManagedCsiPluginRole |
AliyunCSManagedCsiPluginRolePolicy |
||
|
oos.aliyuncs.com |
AliyunOOSLifecycleHook4CSRole |
AliyunOOSLifecycleHook4CSRolePolicy |
|
|
Function Compute |
fc.aliyuncs.com |
AliyunFCDefaultRole |
AliyunFCDefaultRolePolicy |
|
Simple Log Service (SLS) |
log.aliyuncs.com |
AliyunLogArchiveRole |
AliyunLogArchiveRolePolicy |
|
Classic Load Balancer (CLB) |
slb.aliyuncs.com |
SLBLogDefaultRole |
AliyunSLBRolePolicy |
|
slb.aliyuncs.com |
AliyunSLBHealthDiagnoseRole |
AliyunSLBHealthDiagnoseRolePolicy |
|
|
Microservices Engine (MSE) |
mse.aliyuncs.com |
AliyunServiceRoleForMSE |
AliyunServiceRolePolicyForMSE |
|
VPN Gateway |
vpn.aliyuncs.com |
AliyunServiceRoleForVpn |
AliyunServiceRolePolicyForVpn |
|
Platform for AI (PAI) |
pai.aliyuncs.com |
AliyunPaiCustomerClusterManagementRole |
AliyunPaiCustomerClusterManagementRolePolicy |
|
AliyunPAIDatasetAccDefaultRole |
AliyunPAIDatasetAccDefaultRolePolicy |
||
|
AliyunPAIDLCAccessingOSSRole |
AliyunPAIDLCAccessingOSSRolePolicy |
||
|
AliyunPAIAccessingOSSRole |
AliyunPAIAccessingOSSRolePolicy |
||
|
AliyunPAIDLCDefaultRole |
AliyunPAIDLCDefaultRolePolicy |
||
|
AliyunPAIDSWDefaultRole |
AliyunPAIDSWDefaultRolePolicy |
||
|
langstudio.pai.aliyuncs.com |
AliyunPAILangStudioDefaultRole |
AliyunPAILangStudioDefaultRolePolicy |
|
|
odps.aliyuncs.com |
AliyunODPSPAIDefaultRole |
AliyunODPSPAIRolePolicy |
Opérations associées
Une fois la baseline de compte configurée, créez des comptes en utilisant cette baseline. Créer un compte à partir de la baseline de compte.