Pour accéder à la console Realtime Compute for Apache Flink et effectuer des opérations telles que l'affichage, l'achat ou la suppression d'espaces de travail, les utilisateurs et rôles RAM doivent disposer des autorisations requises. L'administrateur du compte Alibaba Cloud propriétaire de l'espace de travail Flink accorde l'accès en attachant des politiques dans la console RAM.
Qui doit lire cette rubrique
L'utilisation de Resource Access Management (RAM) dépend de votre rôle :
Utilisateur RAM — Si vous rencontrez une erreur d'autorisation lors de l'accès à la console Flink ou lors de l'exécution d'une opération, contactez l'administrateur de votre compte Alibaba Cloud et demandez-lui de vous attribuer la politique appropriée. Consultez Scénarios d'autorisation pour identifier l'autorisation dont vous avez besoin.
Administrateur du compte Alibaba Cloud — Déterminez les accès nécessaires pour vos utilisateurs, puis suivez la Procédure d'autorisation pour attacher les politiques adéquates.
Auteur de politique — Rédigez des politiques personnalisées en combinant les actions issues des Politiques d'autorisation Realtime Compute for Apache Flink et des Opérations d'autorisation pour les produits connexes.
Scénarios d'autorisation
| Scénario | Description |
|---|---|
| Impossible d'accéder à la console Realtime Compute for Apache Flink | Vous ne pouvez afficher aucune information sur l'espace de travail. Cette erreur indique que vous ne disposez pas de l'autorisation d'accès à la console Flink. Contactez l'administrateur du compte Alibaba Cloud ayant acheté l'espace de travail et demandez-lui d'accorder au moins des autorisations en lecture seule (AliyunStreamReadOnlyAccess) à votre compte. Consultez la Procédure d'autorisation. Après l'autorisation, reconnectez-vous ou actualisez la page. |
| Impossible d'effectuer une opération spécifique | Cette erreur signifie que le compte actuel ne dispose pas de l'autorisation nécessaire pour l'opération. Contactez l'administrateur du compte Alibaba Cloud pour ajuster la politique personnalisée selon vos besoins. Consultez la Procédure d'autorisation. Par exemple, si vous devez allouer des ressources pour un espace de travail par abonnement, votre compte doit disposer de l'autorisation d'allocation de ressources correspondante. |
Types de politiques
Une politique d'accès définit un ensemble d'autorisations via une syntaxe et une structure spécifiques. Elle spécifie les ressources autorisées, les opérations permises et les conditions d'autorisation. La console RAM prend en charge deux types de politiques d'accès :
-
System policies : Créées et maintenues par Alibaba Cloud. Vous pouvez utiliser ces politiques, mais vous ne pouvez pas les modifier. Le tableau suivant répertorie les politiques système prises en charge par Flink.
Politique d'accès Nom Description Accès complet à Realtime Compute for Apache Flink AliyunStreamFullAccess Inclut toutes les autorisations des Politiques personnalisées. Accès en lecture seule à Realtime Compute for Apache Flink AliyunStreamReadOnlyAccess Inclut l'autorisation HasStreamDefaultRoleainsi que toutes les autorisations commençant parDescribe,Query,Check,List,GetetSearchdans les Politiques d'autorisation Realtime Compute for Apache Flink.Affichage et paiement des commandes dans le User Center (BSS) AliyunBSSOrderAccess Accorde les autorisations permettant d'afficher et de payer les commandes dans le User Center. Désabonnement aux commandes dans le User Center (BSS) AliyunBSSRefundAccess Accorde l'autorisation de se désabonner des commandes dans le User Center. Custom policies : Créées, mises à jour et supprimées par vos soins. Pour plus d'informations sur les politiques personnalisées prises en charge par Flink et sur leur création, consultez les Politiques d'autorisation Realtime Compute for Apache Flink et l'étape (Facultatif) Étape 1 : Créer une politique personnalisée.
Prérequis
Avant de commencer, assurez-vous d'avoir :
Consulté les Instructions d'autorisation
Procédure d'autorisation
(Facultatif) Étape 1 : Créer une politique personnalisée
Ignorez cette étape si vous prévoyez d'utiliser la politique système AliyunStreamFullAccess.
Commencez par l'ensemble d'autorisations en lecture seule pour Realtime Compute for Apache Flink, puis ajoutez des points de contrôle d'accès plus fins selon vos besoins. Cela inclut les politiques personnalisées et les opérations d'autorisation pour les produits connexes pris en charge par Realtime Compute for Apache Flink.
La politique suivante accorde des autorisations en lecture seule pour Realtime Compute for Apache Flink, équivalentes à la politique système AliyunStreamReadOnlyAccess.
{
"Version": "1",
"Statement": [
{
"Action": [
"stream:Describe*",
"stream:Query*",
"stream:Check*",
"stream:List*",
"stream:Get*",
"stream:Search*",
"stream:HasStreamDefaultRole"
],
"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}",
"Effect": "Allow"
}
]
}
Remplacez les espaces réservés par vos valeurs réelles :
| Espace réservé | Description |
|---|---|
{#regionId} |
La région où réside l'espace de travail Flink cible |
{#accountId} |
L'UID du compte Alibaba Cloud |
{#instanceId} |
L'ID de l'instance de commande Realtime Compute for Apache Flink cible |
{#namespace} |
Le nom du projet cible |
Dans une politique d'accès, Action définit l'opération, Resource définit l'objet cible et Effect définit si l'opération est autorisée ou refusée. Pour plus d'informations sur la syntaxe des politiques, consultez les Éléments de politique et la Structure et syntaxe des politiques.
Pour des instructions détaillées et des exemples, consultez la section Créer une politique personnalisée et les Exemples de politiques personnalisées.
Étape 2 : Attacher la politique à un membre
Attachez une politique d'accès à un utilisateur ou à un rôle RAM pour accorder les autorisations spécifiées. Les étapes suivantes montrent comment accorder des autorisations à un utilisateur RAM. La procédure est similaire pour un rôle RAM. Pour plus d'informations, consultez la section Gérer les rôles RAM.
Connectez-vous à la console RAM en tant qu'administrateur RAM.
Dans le volet de navigation de gauche, choisissez Identities > Users.
-
Sur la page Users, localisez l'utilisateur RAM requis et cliquez sur Add Permissions dans la colonne Actions. Pour accorder les mêmes autorisations à plusieurs utilisateurs RAM simultanément, sélectionnez-les et cliquez sur Add Permissions en bas de la page.

-
Dans le panneau Add Permissions, configurez les paramètres suivants.
Paramètre Description Scope Sélectionnez la portée d'application : Alibaba Cloud Account (les autorisations s'appliquent au sein du compte actuel) ou Specific Resource Group (les autorisations s'appliquent au sein du groupe de ressources spécifié). Principal L'utilisateur RAM à autoriser. Le système présélectionne l'utilisateur RAM actuel. Ajoutez d'autres utilisateurs RAM si nécessaire. Access Policy Sélectionnez une politique système ou une politique personnalisée que vous avez créée. 
Cliquez sur Confirm New Authorization.
Cliquez sur Close.
Étape 3 : Se connecter à la console après l'autorisation
Une fois l'autorisation terminée, l'utilisateur ou le rôle RAM peut se connecter à la console Realtime Compute for Apache Flink ou actualiser la page actuelle.
| Type de connexion | Méthode de connexion | Référence |
|---|---|---|
| Utilisateur RAM Alibaba Cloud | Connexion en tant qu'utilisateur RAM | Se connecter à la console de gestion Alibaba Cloud en tant qu'utilisateur RAM |
| Rôle RAM Alibaba Cloud | Un utilisateur RAM du compte A assume un rôle du compte A | Assumer un rôle RAM |
| Rôle RAM Alibaba Cloud | Un utilisateur RAM du compte B assume un rôle du compte A | Accéder aux ressources entre comptes Alibaba Cloud |
| Membre du Resource Directory | Un utilisateur RAM du compte de gestion assume un rôle RAM d'un membre | Se connecter à la console Alibaba Cloud en assumant un rôle RAM |
| Membre du Resource Directory | Connexion en tant qu'utilisateur RAM d'un membre | Se connecter à la console de gestion Alibaba Cloud en tant qu'utilisateur RAM |
| Utilisateur root (non recommandé) | Connexion en tant que compte Alibaba Cloud | Se connecter à la console de gestion Alibaba Cloud en tant qu'utilisateur root |
| Utilisateur CloudSSO | Connexion en assumant un rôle RAM | Utiliser CloudSSO pour gérer centralisé les identités et les autorisations sur plusieurs comptes d'entreprise |
| Utilisateur CloudSSO | Connexion en tant qu'utilisateur RAM | — |
Exemples de politiques personnalisées
Tous les exemples ci-dessous suivent le même schéma : commencez par les autorisations en lecture seule pour Realtime Compute for Apache Flink, puis ajoutez les actions spécifiques requises pour la tâche.
Exemple 1 : Un utilisateur RAM active un espace de travail par abonnement
Exemple 2 : Un utilisateur RAM active un espace de travail par abonnement (avec AliyunStreamFullAccess déjà attaché)
Exemple 3 : Un utilisateur RAM libère un espace de travail par abonnement
Exemple 4 : Un utilisateur RAM libère un espace de travail à la demande
Exemple 5 : Un utilisateur RAM alloue des ressources pour un projet
Politiques personnalisées
Politiques d'autorisation Realtime Compute for Apache Flink
Avant de configurer les autorisations pour un projet, configurez d'abord l'autorisation DescribeVvpInstances. Sans celle-ci, une erreur d'autorisation se produit lorsque les utilisateurs tentent d'afficher les espaces de travail.
Espaces de travail Flink
{
"Version": "1",
"Statement": [
{
"Action": [
"stream:CreateVvpInstance",
"stream:DescribeVvpInstances",
"stream:DeleteVvpInstance",
"stream:RenewVvpInstance",
"stream:ModifyVvpPrepayInstanceSpec",
"stream:ModifyVvpInstanceSpec",
"stream:ConvertVvpInstance",
"stream:QueryCreateVvpInstance",
"stream:QueryRenewVvpInstance",
"stream:QueryModifyVvpPrepayInstanceSpec",
"stream:QueryConvertVvpInstance"
],
"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#InstanceId}",
"Effect": "Allow"
}
]
}
| Action | Description |
|---|---|
CreateVvpInstance |
Acheter un espace de travail Realtime Compute for Apache Flink. |
DescribeVvpInstances |
Afficher les espaces de travail. |
DeleteVvpInstance |
Libérer un espace de travail Flink. |
RenewVvpInstance |
Renouveler un espace de travail par abonnement. |
ModifyVvpPrepayInstanceSpec |
Mettre à l'échelle un espace de travail par abonnement. |
ModifyVvpInstanceSpec |
Ajuster le quota d'un espace de travail à la demande. |
ConvertVvpInstance |
Modifier la méthode de facturation d'un espace de travail. |
QueryCreateVvpInstance |
Interroger le prix pour la création d'un espace de travail. |
QueryRenewVvpInstance |
Interroger le prix pour le renouvellement d'un espace de travail. |
QueryModifyVvpPrepayInstanceSpec |
Interroger le prix pour la mise à l'échelle d'un espace de travail. |
QueryConvertVvpInstance |
Interroger le prix pour passer de la facturation à la demande à l'abonnement. |
Pour l'achat et l'affichage des espaces de travail, remplacez"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}"par"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/*".
Projets Flink
{
"Version": "1",
"Statement": [
{
"Action": [
"stream:CreateVvpNamespace",
"stream:DeleteVvpNamespace",
"stream:ModifyVvpPrepayNamespaceSpec",
"stream:ModifyVvpNamespaceSpec",
"stream:DescribeVvpNamespaces"
],
"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}",
"Effect": "Allow"
}
]
}
| Action | Description |
|---|---|
CreateVvpNamespace |
Créer un projet. |
DeleteVvpNamespace |
Supprimer un projet. |
ModifyVvpPrepayNamespaceSpec |
Modifier les ressources d'un projet par abonnement. |
ModifyVvpNamespaceSpec |
Modifier les ressources d'un projet à la demande. |
DescribeVvpNamespaces |
Afficher la liste des projets. Après avoir configuré cette politique, cliquez sur l'icône d'expansion à gauche de l'ID de l'espace de travail cible pour afficher la liste des projets dans l'espace de travail. Pour accéder à la console de développement d'un projet cible, vous devez également disposer des autorisations pour développer des jobs dans ce projet. Pour plus d'informations, consultez la section Autorisation de la console de développement. |
Pour la création et l'affichage des projets, remplacez"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}"par"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/*".
Opérations d'autorisation pour les produits associés
ECS
OSS
Application Real-Time Monitoring Service (ARMS)
VPC
RAM
TAG
Data Lake Formation (DLF)
Étapes suivantes
Pour permettre à plusieurs utilisateurs de partager un projet Flink et d'effectuer des opérations telles que le développement de jobs et l'exploitation et maintenance (O&M) dans la console de développement Realtime Compute for Apache Flink, autorisez le projet. Consultez Autorisation de la console de développement.