Pour garantir la sécurité de votre compte et de vos ressources, n'utilisez pas votre compte Alibaba Cloud pour accéder à CloudShell. Accédez à CloudShell en tant qu'utilisateur RAM ou rôle RAM.
Utilisateurs RAM
Les comptes Alibaba Cloud, ainsi que les utilisateurs et rôles RAM disposant de droits administratifs, peuvent créer des utilisateurs RAM. Une fois les autorisations nécessaires accordées, un utilisateur RAM peut utiliser la console Alibaba Cloud ou appeler des opérations API pour accéder aux ressources Alibaba Cloud au sein du compte auquel il appartient.
Tenez compte des points suivants :
Créez un utilisateur RAM avec votre compte Alibaba Cloud et accordez-lui des droits administratifs. Utilisez ensuite cet utilisateur RAM pour créer et gérer d'autres utilisateurs RAM.
-
Distinguez les utilisateurs RAM destinés aux personnes physiques de ceux destinés aux programmes.
Lors de la création d'un utilisateur RAM, sélectionnez Console Access, Using permanent AccessKey to access ou les deux options pour le paramètre Access Mode.
Pour accéder aux ressources, un utilisateur RAM destiné à l'accès via la console se connecte à la console Alibaba Cloud avec son nom d'utilisateur et son mot de passe, tandis qu'un utilisateur RAM destiné à l'accès via une paire de clés AccessKey effectue des appels API. Séparez les utilisateurs RAM destinés aux personnes physiques de ceux destinés aux programmes afin d'éviter les impacts liés à des opérations involontaires. Activez également l'authentification multifacteur (MFA) pour les utilisateurs RAM destinés à l'accès via la console.
-
Accordez des autorisations aux utilisateurs RAM selon le principe du moindre privilège.
Le principe du moindre privilège consiste à attribuer les autorisations minimales nécessaires à l'exécution d'une opération. Cette approche améliore la sécurité des données et prévient l'abus de privilèges.
N'intégrez pas votre ID AccessKey ni votre secret AccessKey directement dans le code afin d'éviter toute fuite de paire de clés AccessKey. Une telle fuite engendre des risques de sécurité pour toutes les ressources de votre compte. Utilisez des jetons Security Token Service (STS) ou configurez des variables d'environnement pour obtenir les autorisations d'accès.
Si possible, activez la connexion unique (SSO) pour les utilisateurs RAM, afin qu'ils puissent se connecter et accéder aux ressources Alibaba Cloud depuis les systèmes de gestion des identités de leur entreprise.
Opérations connexes
Groupes d'utilisateurs RAM
Si vous créez plusieurs utilisateurs RAM avec votre compte Alibaba Cloud, regroupez-les pour faciliter la gestion des autorisations. Par exemple, accordez les mêmes autorisations aux utilisateurs RAM appartenant à un même groupe. Tenez compte des points suivants :
Accordez des autorisations aux groupes d'utilisateurs RAM selon le principe du moindre privilège.
Retirez un utilisateur RAM du groupe si ses responsabilités professionnelles changent.
Révoquez les autorisations des groupes d'utilisateurs RAM s'ils n'en ont plus besoin.
Opérations connexes
Rôles RAM
Un rôle RAM est un type d'identité RAM auquel des stratégies sont attachées. Contrairement à un utilisateur RAM, un rôle n'est pas associé à une personne ou à une application spécifique : tout principal de confiance peut l'endosser. Les rôles ne possèdent pas d'identifiants permanents tels que des mots de passe ou des paires de clés AccessKey. Lorsqu'un principal endosse un rôle, le service Security Token Service (STS) génère des identifiants de sécurité temporaires valables uniquement pour cette session.
Tenez compte des points suivants :
Évitez de modifier fréquemment l'entité de confiance d'un rôle RAM après sa création. Un changement d'entité de confiance peut entraîner une perte d'autorisations, ce qui affecterait votre activité. L'ajout d'une entité de confiance peut également engendrer des risques de sécurité dus à une élévation de privilèges. Assurez-vous que les modifications sont entièrement testées avant de les appliquer à un rôle RAM.
-
Une fois qu'une entité de confiance a reçu une autorisation, elle peut appeler l'opération AssumeRole pour obtenir un jeton STS, qui permet d'endosser un rôle RAM. Pour plus d'informations, reportez-vous à AssumeRole. Un jeton STS n'est valide que pendant une période limitée. Définissez une durée de validité appropriée afin de réduire les risques de sécurité.
RemarqueLa durée de validité maximale d'un jeton STS correspond à la durée de session maximale spécifiée pour le rôle RAM. Définissez une durée de session maximale appropriée pour le rôle RAM afin de réduire les risques de sécurité.
Si possible, activez la connexion unique (SSO) pour les rôles RAM, afin qu'ils puissent se connecter et accéder aux ressources Alibaba Cloud depuis les systèmes de gestion des identités de leur entreprise.