Les politiques RAM personnalisées vous offrent un contrôle granulaire sur les opérations que les utilisateurs RAM peuvent effectuer sur vos instances ApsaraDB for HBase. Contrairement aux politiques système qui accordent l'accès à toutes les ressources, les politiques personnalisées permettent de restreindre les autorisations à des instances spécifiques ou de combiner plusieurs niveaux de permissions avec des conditions optionnelles, telles qu'une date d'expiration.
Pour obtenir des instructions sur la création d'une politique personnalisée dans la console RAM, consultez la rubrique Créer des politiques personnalisées.
Types de ressources et format ARN
ApsaraDB for HBase prend en charge un seul type de ressource pour l'autorisation RAM : dbinstance.
Utilisez le format suivant dans le champ Resource de votre politique :
acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>
| Paramètre | Description |
|---|---|
regionid |
ID de la région où l'instance est déployée |
accountid |
ID de votre compte Alibaba Cloud |
dbinstanceid |
ID de l'instance ApsaraDB for HBase |
Exemples de politiques
Accorder un accès en lecture seule
La politique suivante autorise un utilisateur RAM à appeler n'importe quelle opération API hbase:Describe* sur l'instance spécifiée. Utilisez cette configuration pour les utilisateurs qui doivent uniquement consulter les informations de l'instance, comme le personnel chargé des audits ou des opérations.
{
"Statement": [
{
"Action": [
"hbase:Describe*"
],
"Effect": "Allow",
"Resource": [
"acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>"
]
}
],
"Version": "1"
}
Accorder des opérations spécifiques sur une instance unique
La politique ci-dessous permet à un utilisateur RAM de créer des clusters et d'étendre le stockage d'une instance spécifique. Cette approche convient aux développeurs ou opérateurs qui gèrent une seule instance sans devoir accéder aux autres.
{
"Statement": [
{
"Action": [
"hbase:CreateCluster",
"hbase:ResizeDiskSize"
],
"Effect": "Allow",
"Resource": [
"acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>"
]
}
],
"Version": "1"
}
Accorder un accès limité dans le temps avec une date d'expiration
Servez-vous du champ Condition pour restreindre la période de validité d'une politique. L'exemple suivant accorde les autorisations de lecture, de création de cluster et d'extension du stockage sur une instance spécifique jusqu'au 17 août 2020 (UTC+8).
{
"Statement": [
{
"Action": [
"hbase:CreateCluster",
"hbase:ResizeDiskSize",
"hbase:Describe*"
],
"Effect": "Allow",
"Resource": [
"acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>"
],
"Condition": {
"DateLessThan": {
"acs:CurrentTime": "2020-08-17T23:59:59+08:00"
}
}
}
],
"Version": "1"
}
Remplacez les espaces réservés suivants par les valeurs réelles :
| Espace réservé | Description | Exemple |
|---|---|---|
<regionid> |
ID de la région | cn-hangzhou |
<accountid> |
ID de votre compte Alibaba Cloud | 123456789012 |
<dbinstanceid> |
ID de l'instance ApsaraDB for HBase | hb-bp1234567890abcd |
Pour la liste complète des clés de condition et des opérateurs, consultez la rubrique Structure et syntaxe des politiques.
Processus d'authentification des appels API par ApsaraDB for HBase
Lorsqu'un utilisateur RAM appelle une opération API ApsaraDB for HBase, le service vérifie si les politiques de l'utilisateur accordent les permissions requises. Cette vérification évalue à la fois l'opération API appelée et la ressource ciblée.
Par exemple, lorsqu'un utilisateur RAM appelle CreateCluster, ApsaraDB for HBase vérifie si l'utilisateur dispose de l'autorisation hbase:CreateCluster sur la ressource cible acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>.