Tous les produits
Search
Centre de documentation

Function Compute:Configure resource groups

Dernière mise à jour :Aug 22, 2026

Utilisez les groupes de ressources pour organiser vos ressources Function Compute (FC) plus efficacement. Les groupes de ressources vous permettent de regrouper les ressources selon différentes dimensions, telles que le département, le projet ou l'environnement. Combinés à Resource Access Management (RAM), ils facilitent l'isolation des ressources et la gestion fine des autorisations au sein d'un même compte Alibaba Cloud.

Cas d'utilisation

Une entreprise crée plusieurs fonctions dans un seul compte Alibaba Cloud et doit accorder à différentes équipes l'accès à des groupes spécifiques de fonctions. Chaque équipe ne doit pouvoir consulter et gérer que les fonctions pour lesquelles elle est autorisée.

Par exemple :

  • L'équipe de développement peut uniquement gérer les fonctions liées à l'environnement de développement.

  • L'équipe opérationnelle peut uniquement gérer les fonctions liées à l'environnement de production.

Avantages

L'utilisation de groupes de ressources pour attribuer des autorisations sur les fonctions offre les avantages suivants :

  • Gestion simplifiée des autorisations : gérez les autorisations de plusieurs fonctions de manière centralisée via les groupes de ressources, sans avoir à attribuer des droits individuellement pour chaque fonction.

  • Organisation claire des ressources : les groupes de ressources offrent une vue intuitive de vos ressources, ce qui simplifie leur gestion et leur maintenance.

  • Contrôle d'accès flexible : permet un contrôle d'accès granulaire basé sur les groupes de ressources.

  • Isolation sécurisée : chaque équipe n'a accès qu'à ses groupes de ressources autorisés, garantissant ainsi l'isolation des ressources.

Notes d'utilisation

  • Un groupe de ressources peut contenir des ressources provenant de différentes régions.

  • Si vous ne spécifiez pas de groupe de ressources lors de la création d'une ressource, celle-ci est ajoutée au groupe de ressources par défaut.

  • Les sous-ressources d'une fonction, telles qu'un alias, un déclencheur ou une configuration asynchrone, héritent des règles de contrôle d'accès de la fonction.

  • Un utilisateur RAM doit sélectionner le bon groupe de ressources dans la console pour consulter et gérer les fonctions correspondantes.

  • Assurez-vous que la région sélectionnée par l'utilisateur RAM correspond à la région des fonctions présentes dans le groupe de ressources.

Procédure

Cet exemple montre comment créer un groupe de ressources pour une équipe de développement et lui accorder des autorisations pour consulter et gérer uniquement certaines fonctions spécifiées.

Étape 1 : Créer un utilisateur et un groupe RAM

Utilisez votre compte Alibaba Cloud pour effectuer les étapes suivantes :

  1. Connectez-vous à la console RAM pour créer un utilisateur RAM, par exemple developer.

    Pour plus d'informations, consultez Créer un utilisateur RAM.

  2. Créez un groupe d'utilisateurs RAM, par exemple developer, et ajoutez-y l'utilisateur RAM créé précédemment.

    Pour plus d'informations, consultez Créer un groupe d'utilisateurs RAM et Ajouter un utilisateur RAM à un groupe d'utilisateurs RAM.

Remarque

Un utilisateur RAM hérite de toutes les autorisations des groupes d'utilisateurs RAM auxquels il appartient.

Étape 2 : Créer un groupe de ressources

Connectez-vous à la console Resource Management et créez un groupe de ressources, par exemple dev. Pour plus d'informations, consultez Créer un groupe de ressources.

Étape 3 : Ajouter des fonctions au groupe de ressources

Ajoutez une fonction à un groupe de ressources lors de sa création. Pour plus d'informations, consultez Créer une fonction. Pour ajouter une fonction existante à un groupe de ressources, procédez comme suit :

  1. Connectez-vous à la console Function Compute. Dans le volet de navigation de gauche, choisissez Function Management > Functions.

  2. Dans la barre de navigation supérieure, sélectionnez une région. Sur la page Functions, cliquez sur la fonction cible.

  3. Sur la page des détails de la fonction, cliquez sur l'onglet Configuration. Dans la section Advanced Settings > More Configurations, cliquez sur l'icône imageimage située à côté du groupe de ressources.

  4. Dans la boîte de dialogue Modify Resource Group, sélectionnez le groupe de ressources que vous avez créé à l'Étape 2, puis cliquez sur Confirm.

Vous pouvez également ajouter des fonctions à un groupe de ressources depuis la console Resource Management. Pour plus d'informations, consultez Gérer les ressources dans un groupe de ressources.

Étape 4 : Accorder des autorisations au groupe d'utilisateurs

  1. Connectez-vous à la console RAM. Dans le volet de navigation de gauche, choisissez . Dans la colonne Actions correspondant au groupe d'utilisateurs cible, cliquez sur Add Permissions.

  2. Dans le panneau Attach Policy, définissez Scope sur Resource Group, sélectionnez le groupe de ressources cible, choisissez une politique telle que AliyunFCFullAccess dans la section Policy, puis cliquez sur OK.

    Important

    Par mesure de sécurité, respectez le principe du moindre privilège (PoLP). Créez une politique personnalisée qui n'accorde que les autorisations strictement nécessaires à l'utilisateur RAM pour exercer ses fonctions. Pour plus d'informations, consultez Créer une politique personnalisée.

Étape 5 : Vérifier le résultat

  1. Connectez-vous à la console Function Compute en tant qu'utilisateur RAM. Dans le volet de navigation de gauche, choisissez Function Management > Functions.

    Pour savoir comment se connecter à la console en tant qu'utilisateur RAM, consultez Se connecter à la console Alibaba Cloud en tant qu'utilisateur RAM.

  2. Dans la barre de navigation supérieure, sélectionnez la même région que celle de la fonction indiquée à l'Étape 3, puis sélectionnez le groupe de ressources dev.

    L'utilisateur RAM doit sélectionner le groupe de ressources correspondant pour afficher les fonctions dans la liste. Sinon, la liste apparaît vide.

  3. Sur la page Functions, consultez et gérez les fonctions appartenant au groupe de ressources sélectionné. Essayez de basculer vers d'autres groupes de ressources pour vérifier que vous ne pouvez pas voir les fonctions des groupes auxquels vous n'êtes pas autorisé à accéder.

Configurations d'autorisation supplémentaires

Créer une politique personnalisée

Pour un contrôle plus granulaire des ressources Function Compute, telles que les couches et les domaines personnalisés, créez une politique personnalisée pour vos utilisateurs RAM. Cette approche respecte le principe du moindre privilège (PoLP).

  1. Connectez-vous à la console RAM avec votre compte Alibaba Cloud et créez une politique personnalisée nommée FCPolicyForDevelopers en utilisant le document de politique suivant :

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "log:Get*",
            "log:List*",
            "log:Query*",
            "log:CreateProject",
            "log:CreateLogStore",
            "log:CreateIndex"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "fc:GetLayerVersionByArn",
            "fc:ListLayers",
            "fc:PutLayerACL",
            "fc:ListLayerVersions",
            "fc:CreateLayerVersion",
            "fc:DeleteLayerVersion",
            "fc:GetLayerVersion"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "fc:ListCustomDomains",
            "fc:GetCustomDomain",
            "fc:DeleteCustomDomain",
            "fc:UpdateCustomDomain",
            "fc:CreateCustomDomain"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": "ram:ListRoles",
          "Resource": "*"
        }
      ]
    }
    
  2. Accordez la politique personnalisée FCPolicyForDevelopers au groupe d'utilisateurs RAM developer créé à l'étape 1.

    Pour plus d'informations, consultez Accorder des autorisations à un groupe d'utilisateurs RAM.

Autorisations pour d'autres services Alibaba Cloud

Si vos fonctions doivent accéder à d'autres services Alibaba Cloud, vous devez également accorder les autorisations requises pour ces services. Parmi les exemples figurent la politique système AliyunLogFullAccess pour Simple Log Service (SLS), AliyunOSSFullAccess pour Object Storage Service (OSS) et AliyunNASFullAccess pour File Storage NAS.

Pour plus d'informations, consultez Politiques et exemples.

Documents connexes