Découvrez les identités utilisateur et le modèle d'autorisation qui régissent l'accès aux ressources Alibaba Cloud.
Identités
Alibaba Cloud prend en charge deux types d'identités utilisateur : les identités utilisateur physiques et les identités utilisateur virtuelles.
Identités utilisateur physiques
Une identité utilisateur physique possède un ID fixe et des identifiants (mot de passe de connexion ou paire AccessKey) associés à une personne, une entreprise ou une application. Les identités utilisateur physiques incluent les comptes Alibaba Cloud et les utilisateurs Resource Access Management (RAM). Vous pouvez accéder aux ressources cloud de deux manières :
Connectez-vous à la console avec un nom d'utilisateur, un mot de passe et l'authentification multifacteur (MFA).
Appelez les API avec une paire AccessKey.
Les comptes Alibaba Cloud et les utilisateurs RAM diffèrent par leur portée et leurs autorisations.
Identités utilisateur virtuelles
Une identité utilisateur virtuelle ne possède pas d'identifiants fixes. Un rôle RAM est une identité virtuelle assumée par une entité de confiance, qui reçoit un jeton temporaire Security Token Service (STS) pour accéder aux ressources autorisées.
Les rôles RAM prennent en charge les types d'entités de confiance suivants.
|
Entité de confiance |
Scénario |
Références |
|
Compte Alibaba Cloud |
Accès intercomptes et autorisation temporaire. Seuls les utilisateurs RAM sous le compte Alibaba Cloud de confiance (actuel ou autre compte) peuvent assumer le rôle. |
|
|
Service Alibaba Cloud |
Accès aux ressources inter-services. Seuls les services Alibaba Cloud de confiance peuvent assumer le rôle. |
Créer un rôle RAM pour un service Alibaba Cloud de confiance |
|
Fournisseur d'identité |
Intégration SSO. Seuls les utilisateurs du fournisseur d'identité de confiance peuvent assumer le rôle. |
Créer un rôle RAM pour un fournisseur d'identité de confiance |
Autorisations
Une autorisation spécifie s'il faut autoriser ou refuser des opérations sur des ressources spécifiques dans certaines conditions.
Autorisations des identités utilisateur physiques
|
Identité utilisateur physique |
Autorisation par défaut |
Autorisation requise |
Détails de l'autorisation |
|
Compte Alibaba Cloud |
Dispose de toutes les autorisations sur ses ressources. |
Non |
|
|
Utilisateur RAM |
Aucune autorisation |
Oui. Aucune autorisation tant qu'elle n'est pas explicitement accordée. |
Accordez des autorisations en attachant des politiques d'accès aux identités dans RAM. Une politique d'accès définit les ressources autorisées, les actions autorisées et les conditions. RAM prend en charge deux types de politiques d'accès :
Attachez une politique d'accès à un utilisateur RAM ou à un groupe d'utilisateurs RAM pour accorder des autorisations. Gérer les autorisations d'un utilisateur RAM. Accorder des autorisations à un groupe d'utilisateurs RAM. |
Autorisations des identités utilisateur virtuelles
Un rôle RAM ne dispose d'aucune autorisation par défaut.
Après avoir spécifié une entité de confiance, attachez une politique d'accès afin que le rôle puisse accéder aux ressources via la console et l'API.
Attachez une politique d'accès à un rôle RAM pour accorder des autorisations. Gérer les autorisations d'un rôle RAM.
Références
Services Alibaba Cloud pris en charge par RAM et leurs politiques système : Services Alibaba Cloud qui prennent en charge RAM.
Éléments, syntaxe et structure des politiques d'accès : Éléments de base d'une politique RAM et Structure et syntaxe des politiques.