Utilisez les groupes de ressources pour organiser vos ressources Function Compute (FC) plus efficacement. Les groupes de ressources vous permettent de regrouper les ressources selon différentes dimensions, telles que le département, le projet ou l'environnement. Combinés à Resource Access Management (RAM), ils facilitent l'isolation des ressources et la gestion fine des autorisations au sein d'un même compte Alibaba Cloud.
Cas d'utilisation
Une entreprise crée plusieurs fonctions dans un seul compte Alibaba Cloud et doit accorder à différentes équipes l'accès à des groupes spécifiques de fonctions. Chaque équipe ne doit pouvoir consulter et gérer que les fonctions pour lesquelles elle est autorisée.
Par exemple :
L'équipe de développement peut uniquement gérer les fonctions liées à l'environnement de développement.
L'équipe opérationnelle peut uniquement gérer les fonctions liées à l'environnement de production.
Avantages
L'utilisation de groupes de ressources pour attribuer des autorisations sur les fonctions offre les avantages suivants :
Gestion simplifiée des autorisations : gérez les autorisations de plusieurs fonctions de manière centralisée via les groupes de ressources, sans avoir à attribuer des droits individuellement pour chaque fonction.
Organisation claire des ressources : les groupes de ressources offrent une vue intuitive de vos ressources, ce qui simplifie leur gestion et leur maintenance.
Contrôle d'accès flexible : permet un contrôle d'accès granulaire basé sur les groupes de ressources.
Isolation sécurisée : chaque équipe n'a accès qu'à ses groupes de ressources autorisés, garantissant ainsi l'isolation des ressources.
Notes d'utilisation
Un groupe de ressources peut contenir des ressources provenant de différentes régions.
Si vous ne spécifiez pas de groupe de ressources lors de la création d'une ressource, celle-ci est ajoutée au groupe de ressources par défaut.
Les sous-ressources d'une fonction, telles qu'un alias, un déclencheur ou une configuration asynchrone, héritent des règles de contrôle d'accès de la fonction.
Un utilisateur RAM doit sélectionner le bon groupe de ressources dans la console pour consulter et gérer les fonctions correspondantes.
Assurez-vous que la région sélectionnée par l'utilisateur RAM correspond à la région des fonctions présentes dans le groupe de ressources.
Procédure
Cet exemple montre comment créer un groupe de ressources pour une équipe de développement et lui accorder des autorisations pour consulter et gérer uniquement certaines fonctions spécifiées.
Étape 1 : Créer un utilisateur et un groupe RAM
Utilisez votre compte Alibaba Cloud pour effectuer les étapes suivantes :
-
Connectez-vous à la console RAM pour créer un utilisateur RAM, par exemple
developer.Pour plus d'informations, consultez Créer un utilisateur RAM.
-
Créez un groupe d'utilisateurs RAM, par exemple
developer, et ajoutez-y l'utilisateur RAM créé précédemment.Pour plus d'informations, consultez Créer un groupe d'utilisateurs RAM et Ajouter un utilisateur RAM à un groupe d'utilisateurs RAM.
Un utilisateur RAM hérite de toutes les autorisations des groupes d'utilisateurs RAM auxquels il appartient.
Étape 2 : Créer un groupe de ressources
Connectez-vous à la console Resource Management et créez un groupe de ressources, par exemple dev. Pour plus d'informations, consultez Créer un groupe de ressources.
Étape 3 : Ajouter des fonctions au groupe de ressources
Ajoutez une fonction à un groupe de ressources lors de sa création. Pour plus d'informations, consultez Créer une fonction. Pour ajouter une fonction existante à un groupe de ressources, procédez comme suit :
Connectez-vous à la console Function Compute. Dans le volet de navigation de gauche, choisissez .
Dans la barre de navigation supérieure, sélectionnez une région. Sur la page Functions, cliquez sur la fonction cible.
Sur la page des détails de la fonction, cliquez sur l'onglet Configuration. Dans la section , cliquez sur l'icône

située à côté du groupe de ressources.Dans la boîte de dialogue Modify Resource Group, sélectionnez le groupe de ressources que vous avez créé à l'Étape 2, puis cliquez sur Confirm.
Vous pouvez également ajouter des fonctions à un groupe de ressources depuis la console Resource Management. Pour plus d'informations, consultez Gérer les ressources dans un groupe de ressources.
Étape 4 : Accorder des autorisations au groupe d'utilisateurs
Connectez-vous à la console RAM. Dans le volet de navigation de gauche, choisissez . Dans la colonne Actions correspondant au groupe d'utilisateurs cible, cliquez sur Add Permissions.
-
Dans le panneau Attach Policy, définissez Scope sur Resource Group, sélectionnez le groupe de ressources cible, choisissez une politique telle que
AliyunFCFullAccessdans la section Policy, puis cliquez sur OK.ImportantPar mesure de sécurité, respectez le principe du moindre privilège (PoLP). Créez une politique personnalisée qui n'accorde que les autorisations strictement nécessaires à l'utilisateur RAM pour exercer ses fonctions. Pour plus d'informations, consultez Créer une politique personnalisée.
Étape 5 : Vérifier le résultat
-
Connectez-vous à la console Function Compute en tant qu'utilisateur RAM. Dans le volet de navigation de gauche, choisissez .
Pour savoir comment se connecter à la console en tant qu'utilisateur RAM, consultez Se connecter à la console Alibaba Cloud en tant qu'utilisateur RAM.
-
Dans la barre de navigation supérieure, sélectionnez la même région que celle de la fonction indiquée à l'Étape 3, puis sélectionnez le groupe de ressources
dev.L'utilisateur RAM doit sélectionner le groupe de ressources correspondant pour afficher les fonctions dans la liste. Sinon, la liste apparaît vide.
Sur la page Functions, consultez et gérez les fonctions appartenant au groupe de ressources sélectionné. Essayez de basculer vers d'autres groupes de ressources pour vérifier que vous ne pouvez pas voir les fonctions des groupes auxquels vous n'êtes pas autorisé à accéder.
Configurations d'autorisation supplémentaires
Créer une politique personnalisée
Pour un contrôle plus granulaire des ressources Function Compute, telles que les couches et les domaines personnalisés, créez une politique personnalisée pour vos utilisateurs RAM. Cette approche respecte le principe du moindre privilège (PoLP).
-
Connectez-vous à la console RAM avec votre compte Alibaba Cloud et créez une politique personnalisée nommée
FCPolicyForDevelopersen utilisant le document de politique suivant :{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "log:Get*", "log:List*", "log:Query*", "log:CreateProject", "log:CreateLogStore", "log:CreateIndex" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "fc:GetLayerVersionByArn", "fc:ListLayers", "fc:PutLayerACL", "fc:ListLayerVersions", "fc:CreateLayerVersion", "fc:DeleteLayerVersion", "fc:GetLayerVersion" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "fc:ListCustomDomains", "fc:GetCustomDomain", "fc:DeleteCustomDomain", "fc:UpdateCustomDomain", "fc:CreateCustomDomain" ], "Resource": "*" }, { "Effect": "Allow", "Action": "ram:ListRoles", "Resource": "*" } ] } -
Accordez la politique personnalisée
FCPolicyForDevelopersau groupe d'utilisateurs RAMdevelopercréé à l'étape 1.Pour plus d'informations, consultez Accorder des autorisations à un groupe d'utilisateurs RAM.
Autorisations pour d'autres services Alibaba Cloud
Si vos fonctions doivent accéder à d'autres services Alibaba Cloud, vous devez également accorder les autorisations requises pour ces services. Parmi les exemples figurent la politique système AliyunLogFullAccess pour Simple Log Service (SLS), AliyunOSSFullAccess pour Object Storage Service (OSS) et AliyunNASFullAccess pour File Storage NAS.
Pour plus d'informations, consultez Politiques et exemples.