Tous les produits
Search
Centre de documentation

Elasticsearch:Autoriser une instance à l'aide d'un groupe de ressources

Dernière mise à jour :Aug 09, 2026

Pour permettre à un utilisateur RAM de gérer uniquement certaines instances Alibaba Cloud Elasticsearch dans la console, utilisez un groupe de ressources afin de limiter le champ d'application de ses autorisations.

Procédure

Si une instance Elasticsearch se trouve dans le groupe de ressources par défaut, la sélection d'un groupe de ressources personnalisé lors de l'autorisation n'accorde pas l'accès à l'instance, car celle-ci reste dans le groupe par défaut.

Commencez par accorder à l'utilisateur RAM des autorisations au niveau du compte via une stratégie personnalisée. Ensuite, créez un groupe de ressources, déplacez l'instance dans ce groupe et accordez à l'utilisateur RAM des autorisations limitées à ce groupe de ressources.

Étape 1 : Accorder des autorisations avec une stratégie personnalisée

  1. Connectez-vous à la console RAM en tant qu'administrateur RAM.

  2. Créez une stratégie personnalisée.

    Pour plus d'informations, consultez la rubrique Créer une stratégie personnalisée. Utilisez l'exemple suivant pour configurer la stratégie :

    {
        "Statement": [
            {
                "Action": [
                    "elasticsearch:*"
                ],
                "Effect": "Allow",
                "Resource": "acs:elasticsearch:*:<yourAccountId>:instances/<yourInstanceId>"
            },
            {
                "Action": [
                    "elasticsearch:ListCollectors"
                ],
                "Effect": "Allow",
                "Resource": "acs:elasticsearch:*:<yourAccountId>:collectors/*"
            },
            {
                "Action": [
                    "elasticsearch:ListInstance",
                    "elasticsearch:ListSnapshotReposByInstanceId"
                ],
                "Effect": "Allow",
                "Resource": "acs:elasticsearch:*:<yourAccountId>:instances/*"
            },
            {
                "Effect": "Allow",
                "Action": [
                    "cms:ListAlarm",
                    "cms:DescribeActiveMetricRuleList",
                    "cms:QueryMetricList"
                ],
                "Resource": "*"
            },
            {
                "Action": [
                    "elasticsearch:ListTags"
                ],
                "Effect": "Allow",
                "Resource": "acs:elasticsearch:*:*:tags/*"
            },
            {
                "Action": [
                    "elasticsearch:GetEmonProjectList"
                ],
                "Effect": "Allow",
                "Resource": "acs:elasticsearch:*:*:emonProjects/*"
            },
            {
                "Action": [
                    "elasticsearch:getEmonUserConfig"
                ],
                "Effect": "Allow",
                "Resource": "acs:elasticsearch:*:*:emonUserConfig/*"
            },
           {
           "Action": "ims:*",
           "Effect": "Allow",
           "Resource": "acs:ims::<yourAccountId>:application/*"
           }
        ],
        "Version": "1"
    }

    Lorsque vous utilisez cet exemple, remplacez les variables suivantes.

    Paramètre

    description

    <yourAccountId>

    Spécifiez l'ID de votre compte Alibaba Cloud. Les caractères génériques * ne sont pas pris en charge. Pour obtenir l'ID, placez le curseur sur l'image de profil dans le coin supérieur droit de la console pour afficher votre Account ID.

    <yourInstanceId>

    L'ID de l'instance à autoriser. Les caractères génériques tels que * ne sont pas pris en charge. Pour obtenir l'ID de l'instance, consultez la rubrique Afficher les informations de base de l'instance.

    La console Alibaba Cloud Elasticsearch s'intègre à des services tels que Beats collectors, CloudMonitor et les tags. Pour garantir que l'utilisateur RAM passe les vérifications d'autorisations lors de la gestion d'une instance dans un groupe de ressources spécifique, configurez une stratégie personnalisée au niveau du compte.

    Remarque

    Après avoir configuré les autorisations, l'utilisateur RAM peut également accéder directement à l'instance via les URL suivantes :

    • https://elasticsearch.console.alibabacloud.com/{regionId}/instances/{instanceId}/base

    • https://elasticsearch.console.alibabacloud.com/{regionId}/logstashes/{instanceId}/base

  3. Créez un utilisateur RAM.

    Pour plus d'informations, consultez la rubrique Créer un utilisateur RAM.

  4. Accordez des autorisations à l'utilisateur RAM en utilisant la stratégie personnalisée au niveau du compte.

    Pour plus d'informations, consultez la rubrique Accorder des autorisations à un utilisateur RAM. Lors de l'attribution des autorisations, définissez l'option Resource Range sur Account et, dans la section Policies, sélectionnez la stratégie personnalisée que vous avez créée.

(Facultatif) Étape 2 : Créer un groupe de ressources et accorder des autorisations

Remarque

Si votre instance se trouve déjà dans un groupe de ressources personnalisé, ignorez cette étape.

  1. Connectez-vous à la console Resource Management.

  2. Créez un groupe de ressources.

    Pour plus d'informations, consultez la rubrique Créer un groupe de ressources.

  3. Transférez l'instance cible du groupe de ressources par défaut vers le groupe de ressources personnalisé.

    Pour plus d'informations, consultez la rubrique Transférer des ressources entre des groupes de ressources.

  4. Accordez à l'utilisateur RAM les autorisations nécessaires pour gérer Alibaba Cloud Elasticsearch au sein du groupe de ressources spécifié.

    Pour plus d'informations, consultez la rubrique Accorder des autorisations sur un groupe de ressources. Sur la page Grant Permission , définissez le champ Principal sur l'utilisateur RAM personnalisé et, dans la section Policies, sélectionnez la stratégie système AliyunElasticsearchFullAccess.

    Remarque

    Après l'autorisation, le principal dispose des autorisations spécifiées sur toutes les ressources de ce groupe de ressources.

Étape 3 : Vérifier la stratégie

  1. Connectez-vous à la console Alibaba Cloud Elasticsearch en tant qu'utilisateur RAM.

  2. Dans le volet de navigation de gauche, cliquez sur Elasticsearch Clusters.

  3. Dans la barre de menu supérieure, sélectionnez la région et le groupe de ressources personnalisé. Vous pouvez désormais consulter la liste des instances dans la région et le groupe de ressources sélectionnés.