Tous les produits
Search
Centre de documentation

The Beginner's Guide:Identités et autorisations Alibaba Cloud

Dernière mise à jour :Aug 26, 2026

Découvrez les identités utilisateur et le modèle d'autorisation qui régissent l'accès aux ressources Alibaba Cloud.

Identités

Alibaba Cloud prend en charge deux types d'identités utilisateur : les identités utilisateur physiques et les identités utilisateur virtuelles.

Identités utilisateur physiques

Une identité utilisateur physique possède un ID fixe et des identifiants (mot de passe de connexion ou paire AccessKey) associés à une personne, une entreprise ou une application. Les identités utilisateur physiques incluent les comptes Alibaba Cloud et les utilisateurs Resource Access Management (RAM). Vous pouvez accéder aux ressources cloud de deux manières :

  • Connectez-vous à la console avec un nom d'utilisateur, un mot de passe et l'authentification multifacteur (MFA).

  • Appelez les API avec une paire AccessKey.

Les comptes Alibaba Cloud et les utilisateurs RAM diffèrent par leur portée et leurs autorisations.

Compte Alibaba Cloud

Fonctionnalités

  • Dispose des autorisations racine ou administratives pour le système d'exploitation cloud.

  • Sert d'entité de facturation avec un contrôle total sur toutes les ressources détenues.

Notes d'utilisation

Évitez d'utiliser le compte Alibaba Cloud pour accéder aux ressources cloud, sauf si cela est nécessaire.

Meilleure pratique : créez un utilisateur RAM disposant d'autorisations administratives, puis utilisez cet utilisateur RAM pour créer et gérer d'autres utilisateurs RAM.

Utilisateur RAM

Fonctionnalités

  • Un utilisateur RAM doit recevoir des autorisations du compte Alibaba Cloud ou d'un administrateur RAM avant d'accéder aux ressources.

  • Un utilisateur RAM ne possède pas de ressources et ne peut pas être facturé indépendamment. Le compte Alibaba Cloud parent possède et paie toutes les ressources, et l'utilisateur RAM n'est visible qu'au sein de ce compte.

Notes d'utilisation

Créez un utilisateur RAM pour chaque opérateur ou application nécessitant un accès aux ressources cloud.

Remarque

Regroupez les utilisateurs RAM partageant les mêmes responsabilités dans un groupe d'utilisateurs RAM et accordez des autorisations au niveau du groupe.

Identités utilisateur virtuelles

Une identité utilisateur virtuelle ne possède pas d'identifiants fixes. Un rôle RAM est une identité virtuelle assumée par une entité de confiance, qui reçoit un jeton temporaire Security Token Service (STS) pour accéder aux ressources autorisées.

Les rôles RAM prennent en charge les types d'entités de confiance suivants.

Entité de confiance

Scénario

Références

Compte Alibaba Cloud

Accès intercomptes et autorisation temporaire. Seuls les utilisateurs RAM sous le compte Alibaba Cloud de confiance (actuel ou autre compte) peuvent assumer le rôle.

Créer un rôle RAM pour un compte Alibaba Cloud de confiance

Service Alibaba Cloud

Accès aux ressources inter-services. Seuls les services Alibaba Cloud de confiance peuvent assumer le rôle.

Créer un rôle RAM pour un service Alibaba Cloud de confiance

Fournisseur d'identité

Intégration SSO. Seuls les utilisateurs du fournisseur d'identité de confiance peuvent assumer le rôle.

Créer un rôle RAM pour un fournisseur d'identité de confiance

Autorisations

Une autorisation spécifie s'il faut autoriser ou refuser des opérations sur des ressources spécifiques dans certaines conditions.

Autorisations des identités utilisateur physiques

Identité utilisateur physique

Autorisation par défaut

Autorisation requise

Détails de l'autorisation

Compte Alibaba Cloud

Dispose de toutes les autorisations sur ses ressources.

Non

  • Un compte Alibaba Cloud a un contrôle total sur ses ressources.

  • Tout autre utilisateur doit obtenir des autorisations du compte Alibaba Cloud pour accéder à ses ressources cloud.

Utilisateur RAM

Aucune autorisation

Oui. Aucune autorisation tant qu'elle n'est pas explicitement accordée.

Accordez des autorisations en attachant des politiques d'accès aux identités dans RAM. Une politique d'accès définit les ressources autorisées, les actions autorisées et les conditions.

RAM prend en charge deux types de politiques d'accès :

  • Politiques système : Prédéfinies par Alibaba Cloud. Vous pouvez les utiliser mais pas les modifier.

  • Politiques personnalisées : Créées, mises à jour et maintenues par vos soins.

Attachez une politique d'accès à un utilisateur RAM ou à un groupe d'utilisateurs RAM pour accorder des autorisations. Gérer les autorisations d'un utilisateur RAM. Accorder des autorisations à un groupe d'utilisateurs RAM.

Autorisations des identités utilisateur virtuelles

Un rôle RAM ne dispose d'aucune autorisation par défaut.

Après avoir spécifié une entité de confiance, attachez une politique d'accès afin que le rôle puisse accéder aux ressources via la console et l'API.

Attachez une politique d'accès à un rôle RAM pour accorder des autorisations. Gérer les autorisations d'un rôle RAM.

Références