Tous les produits
Search
Centre de documentation

Function Compute:Autorisation RAM

Dernière mise à jour :Aug 07, 2026

Resource Access Management (RAM) est un service d'Alibaba Cloud qui permet de gérer les identités utilisateur et les autorisations d'accès aux ressources. RAM vous permet d'éviter de partager les clés de votre compte Alibaba Cloud avec d'autres utilisateurs et d'accorder aux utilisateurs un accès à privilège minimum. RAM utilise des politiques d'autorisation pour définir les autorisations. Cette rubrique décrit la structure générale d'une politique RAM, ainsi que les éléments d'instruction de politique (Action, Resource et Condition) définis par Function Compute pour les politiques d'autorisation RAM. Le code RAM (RamCode) de Function Compute est fc , et la granularité d'autorisation prise en charge est RESOURCE .

Structure générale d'une politique

Les politiques d'autorisation prennent en charge le format JSON avec la structure générale suivante :

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "<Effect>",
      "Action": "<Action>",
      "Resource": "<Resource>",
      "Condition": {
        "<Condition_operator>": {
          "<Condition_key>": [
            "<Condition_value>"
          ]
        }
      }
    }
  ]
}        

La liste suivante décrit les champs de la politique :

  • Version : indique le numéro de version de la politique. Sa valeur est fixée à 1.

  • Statement :

    • Effect : indique le résultat de l'autorisation. Valeurs valides : Allow et Deny.

    • Action : précise une ou plusieurs opérations autorisées ou refusées.

    • Resource : désigne les objets spécifiques affectés par les opérations. Utilisez des Alibaba Cloud Resource Names (ARN) pour décrire des ressources spécifiques.

    • Condition : définit les conditions requises pour que l'autorisation prenne effet. Ce champ est facultatif.

      • Opérateur de condition : indique les opérateurs conditionnels. Les différents types de conditions prennent en charge différents opérateurs conditionnels.

      • Condition_key : précise les clés de condition.

      • Condition_value : spécifie les valeurs de condition.

Action

Le tableau suivant répertorie les actions définies par Function Compute. Les colonnes du tableau sont détaillées ci-dessous :

  • Action : les actions peuvent être utilisées dans l'élément Action des instructions de politique d'autorisation RAM pour accorder les permissions nécessaires à l'exécution de l'opération.

  • API : l'API à appeler pour exécuter l'action.

  • Niveau d'accès : le niveau d'accès prédéfini accordé pour chaque API. Valeurs valides : create, list, get, update et delete.

  • Type de ressource : le type de ressource qui prend en charge l'autorisation pour exécuter l'action. Cette colonne indique si l'action prend en charge les permissions au niveau de la ressource. La ressource spécifiée doit être compatible avec l'action, sinon la politique sera inefficace.

    • Pour les API avec permissions au niveau de la ressource, les types de ressources requis sont marqués d'un astérisque (*). Spécifiez l'ARN correspondant dans l'élément Resource de la politique.

    • Pour les API sans permissions au niveau de la ressource, la valeur affichée est All Resources. Utilisez un astérisque (*) dans l'élément Resource de la politique.

  • Clé de condition : les clés de condition définies par le service. Ces clés permettent un contrôle granulaire, applicable aux actions seules ou aux actions associées à des ressources spécifiques. En plus des clés de condition spécifiques au service, Alibaba Cloud fournit un ensemble de clés de condition communes applicables à tous les services intégrés à RAM. Pour plus d'informations, consultez Clés de condition communes.

  • Action dépendante : les actions dépendantes requises pour exécuter l'action. Pour mener à bien l'opération, l'utilisateur RAM ou le rôle RAM doit disposer des permissions nécessaires pour exécuter toutes les actions dépendantes.

Action

API

Niveau d'accès

Type de ressource

Clé de condition

Action dépendante

fc:GetTrigger GetTrigger get

*All Resource

*

Aucune Aucune
fc:GetProvisionConfig GetProvisionConfig get

*All Resource

*

Aucune Aucune
fc:PublishFunctionVersion PublishFunctionVersion create

*All Resource

*

Aucune Aucune
fc:GetAlias GetAlias get

*All Resource

*

Aucune Aucune
fc:DeleteScalingConfig DeleteScalingConfig delete

*All Resource

*

Aucune Aucune
fc:PutProvisionConfig PutProvisionConfig create

*All Resource

*

Aucune Aucune
fc:UpdateFunction UpdateFunction update

*All Resource

*

Aucune Aucune
fc:DeleteFunctionVersion DeleteFunctionVersion delete

*All Resource

*

Aucune Aucune
fc:DeleteFunctionAsyncInvokeConfig DeleteAsyncInvokeConfig delete

*All Resource

*

Aucune Aucune
fc:GetFunction GetFunction get

*All Resource

*

Aucune Aucune
fc:UpdateSession UpdateSession update

*All Resource

*

Aucune Aucune
fc:PutConcurrencyConfig PutConcurrencyConfig create

*All Resource

*

Aucune Aucune
fc:GetLayerVersionByArn GetLayerVersionByArn get

*All Resource

*

Aucune Aucune
fc:InvokeFunction InvokeFunction create

*All Resource

*

Aucune Aucune
fc:CreateTrigger CreateTrigger create

*All Resource

*

Aucune Aucune
fc:UpdateAlias UpdateAlias update

*All Resource

*

Aucune Aucune
fc:PutFunctionAsyncInvokeConfig PutAsyncInvokeConfig create

*All Resource

*

Aucune Aucune
fc:ListLayerVersions ListLayerVersions list

*All Resource

*

Aucune Aucune
fc:GetFunctionCode GetFunctionCode get

*All Resource

*

Aucune Aucune
fc:ChangeResourceGroup ChangeResourceGroup update

*Function

acs:fc:{#regionId}:{#accountId}:functions/{#FunctionName}

Aucune Aucune
fc:PutLayerACL PutLayerACL update

*All Resource

*

Aucune Aucune
fc:GetConcurrencyConfig GetConcurrencyConfig get

*All Resource

*

Aucune Aucune
fc:CreateAlias CreateAlias create

*All Resource

*

Aucune Aucune
fc:CreateSession CreateSession create

*All Resource

*

Aucune Aucune
fc:ListFunctionAsyncInvokeConfigs ListAsyncInvokeConfigs list

*All Resource

*

Aucune Aucune
fc:DeleteSession DeleteSession delete

*All Resource

*

Aucune Aucune
fc:DeleteCustomDomain DeleteCustomDomain delete

*CustomDomain

acs:fc:{#regionId}:{#accountId}:custom-domains/{#domainName}

Aucune Aucune
fc:DeleteVpcBinding DeleteVpcBinding delete

*All Resource

*

Aucune Aucune
fc:GetScalingConfig GetScalingConfig get

*All Resource

*

Aucune Aucune
fc:ListSessions ListSessions list

*All Resource

*

Aucune Aucune
fc:CreateLayerVersion CreateLayerVersion create

*All Resource

*

Aucune Aucune
fc:DeleteLayerVersion DeleteLayerVersion delete

*All Resource

*

Aucune Aucune
fc:ListFunctions ListFunctions list

*All Resource

*

Aucune Aucune
fc:ListConcurrencyConfigs ListConcurrencyConfigs list

*All Resource

*

Aucune Aucune
fc:UntagResources UntagResources delete

*All Resource

*

Aucune Aucune
fc:DisableFunctionInvocation DisableFunctionInvocation update

*Function

acs:fc:{#regionId}:{#accountId}:functions/{#FunctionName}

Aucune Aucune
fc:TagResources TagResources create

*All Resource

*

Aucune Aucune
fc:DeleteFunction DeleteFunction delete

*All Resource

*

Aucune Aucune
fc:ListTriggers ListTriggers list

*All Resource

*

Aucune Aucune
fc:CreateFunction CreateFunction create

*All Resource

*

Aucune Aucune
fc:ListVpcBindings ListVpcBindings list

*All Resource

*

Aucune Aucune
fc:ListScalingConfigs ListScalingConfigs list

*All Resource

*

Aucune Aucune
fc:UpdateTrigger UpdateTrigger update

*All Resource

*

Aucune Aucune
fc:StopAsyncTask StopAsyncTask update

*All Resource

*

Aucune Aucune
fc:DeleteProvisionConfig DeleteProvisionConfig delete

*All Resource

*

Aucune Aucune
fc:UpdateCustomDomain UpdateCustomDomain update

*All Resource

*

Aucune Aucune
fc:ListAsyncTasks ListAsyncTasks list

*All Resource

*

Aucune Aucune
fc:ListAliases ListAliases list

*All Resource

*

Aucune Aucune
fc:GetFunctionAsyncInvokeConfig GetAsyncInvokeConfig get

*All Resource

*

Aucune Aucune
fc:ListFunctionVersions ListFunctionVersions list

*All Resource

*

Aucune Aucune
fc:DeleteTrigger DeleteTrigger delete

*All Resource

*

Aucune Aucune
fc:GetCustomDomain GetCustomDomain get

*All Resource

*

Aucune Aucune
fc:CreateCustomDomain CreateCustomDomain create

*All Resource

*

Aucune Aucune
fc:PauseSession PauseSession update

*All Resource

*

Aucune Aucune
fc:ListCustomDomains ListCustomDomains list

*All Resource

*

Aucune Aucune
fc:ResumeSession ResumeSession update

*All Resource

*

Aucune Aucune
fc:GetAsyncTask GetAsyncTask get

*All Resource

*

Aucune Aucune
fc:DeleteConcurrencyConfig DeleteConcurrencyConfig delete

*All Resource

*

Aucune Aucune
fc:DeleteAlias DeleteAlias delete

*All Resource

*

Aucune Aucune
fc:ListTagResources ListTagResources list

*All Resource

*

Aucune Aucune
fc:GetSession GetSession get

*All Resource

*

Aucune Aucune
fc:GetLayerVersion GetLayerVersion get

*All Resource

*

Aucune Aucune
fc:CreateVpcBinding CreateVpcBinding create

*All Resource

*

Aucune Aucune
fc:EnableFunctionInvocation EnableFunctionInvocation update

*Function

acs:fc:{#regionId}:{#accountId}:functions/{#FunctionName}

Aucune Aucune
fc:ListLayers ListLayers list

*All Resource

*

Aucune Aucune
fc:PutScalingConfig PutScalingConfig update

*All Resource

*

Aucune Aucune
fc:ListInstances ListInstances list

*All Resource

*

Aucune Aucune
fc:ListProvisionConfigs ListProvisionConfigs list

*All Resource

*

Aucune Aucune

Resource

Le tableau suivant répertorie les ressources définies par Function Compute. Spécifiez-les dans l'élément Resource des instructions de politique RAM pour accorder des permissions sur des opérations spécifiques. Chaque ressource est identifiée de manière unique par un ARN. Format : acs:{#ramcode}:{#regionId}:{#accountId}:{#resourceType} :

  • acs : acronyme d'Alibaba Cloud Service, désignant le cloud public d'Alibaba Cloud.

  • {#ramcode} : le code utilisé dans RAM pour identifier un service Alibaba Cloud.

  • {#regionId} : l'ID de région. Si la ressource couvre toutes les régions, définissez cette valeur sur un astérisque (*).

  • {#accountId} : l'ID du compte Alibaba Cloud. Si la ressource couvre tous les comptes Alibaba Cloud, définissez cette valeur sur un astérisque (*).

  • {#resourceType} : l'identifiant de ressource défini par le service. Il prend en charge une structure hiérarchique, similaire à un chemin de fichier. Si l'instruction couvre des ressources globales, définissez cette valeur sur un astérisque (*).

Type de ressource

ARN

ScalingConfig
  • acs:fc:*:{#accountId}:scalingconfig/{#FunctionName}/{#Qualifier}
Function
  • acs:fc:{#regionId}:{#accountId}:functions/{#FunctionName}
CustomDomain
  • acs:fc:{#regionId}:{#accountId}:custom-domains/{#domainName}

Condition

Le tableau suivant répertorie les clés de condition au niveau du produit définies par Function Compute. Vous pouvez également utiliser les clés de condition communes d'Alibaba Cloud. Spécifiez ces clés dans l'élément Condition des instructions de politique RAM pour définir des règles d'autorisation granulaires. Pour chaque clé de condition, spécifiez les valeurs de condition dans l'élément Condition_value de la politique.

Chaque clé de condition possède un type de données spécifique, tel que string, number, Boolean ou adresse IP. Le type de données détermine les opérateurs conditionnels utilisables pour comparer les valeurs de la requête avec les valeurs de la politique. Les opérateurs conditionnels doivent être compatibles avec le type de données de la clé de condition. En cas d'incompatibilité, la politique sera invalidée. Consultez Opérateur de condition pour connaître les combinaisons valides.

Clé de condition

Description

Type de données

fc:EnableServiceSLSLogging Indique si la fonctionnalité de journalisation SLS est activée pour les fonctions. Si cette configuration n'est pas spécifiée, la valeur de la condition est indéfinie. String
fc:EnableServiceInternetAccess Indique si la fonctionnalité d'accès à Internet est activée pour les fonctions. Si cette configuration n'est pas spécifiée, la valeur de la condition est indéfinie. String
fc:EnableCustomDomainHTTP Indique si l'accès aux noms de domaine personnalisés via HTTP est activé. Si cette configuration n'est pas spécifiée, la valeur de la condition est indéfinie. String
fc:EnableHTTPTriggerAnonymous Indique si l'accès anonyme pour les déclencheurs HTTP est activé. Si cette configuration n'est pas spécifiée, la valeur de la condition est indéfinie. String

Comment créer des politiques RAM personnalisées ?

Créez des politiques personnalisées et accordez-les à des utilisateurs RAM, des groupes d'utilisateurs RAM ou des rôles RAM. Pour obtenir des instructions, consultez :