Tous les produits
Search
Centre de documentation

ApsaraDB for HBase:Créer des politiques d'autorisation RAM personnalisées

Dernière mise à jour :Aug 10, 2026

Les politiques RAM personnalisées vous offrent un contrôle granulaire sur les opérations que les utilisateurs RAM peuvent effectuer sur vos instances ApsaraDB for HBase. Contrairement aux politiques système qui accordent l'accès à toutes les ressources, les politiques personnalisées permettent de restreindre les autorisations à des instances spécifiques ou de combiner plusieurs niveaux de permissions avec des conditions optionnelles, telles qu'une date d'expiration.

Pour obtenir des instructions sur la création d'une politique personnalisée dans la console RAM, consultez la rubrique Créer des politiques personnalisées.

Types de ressources et format ARN

ApsaraDB for HBase prend en charge un seul type de ressource pour l'autorisation RAM : dbinstance.

Utilisez le format suivant dans le champ Resource de votre politique :

acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>
Paramètre Description
regionid ID de la région où l'instance est déployée
accountid ID de votre compte Alibaba Cloud
dbinstanceid ID de l'instance ApsaraDB for HBase

Exemples de politiques

Accorder un accès en lecture seule

La politique suivante autorise un utilisateur RAM à appeler n'importe quelle opération API hbase:Describe* sur l'instance spécifiée. Utilisez cette configuration pour les utilisateurs qui doivent uniquement consulter les informations de l'instance, comme le personnel chargé des audits ou des opérations.

{
    "Statement": [
        {
            "Action": [
                "hbase:Describe*"
            ],
            "Effect": "Allow",
            "Resource": [
                "acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>"
            ]
        }
    ],
    "Version": "1"
}

Accorder des opérations spécifiques sur une instance unique

La politique ci-dessous permet à un utilisateur RAM de créer des clusters et d'étendre le stockage d'une instance spécifique. Cette approche convient aux développeurs ou opérateurs qui gèrent une seule instance sans devoir accéder aux autres.

{
    "Statement": [
        {
            "Action": [
                "hbase:CreateCluster",
                "hbase:ResizeDiskSize"
            ],
            "Effect": "Allow",
            "Resource": [
                "acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>"
            ]
        }
    ],
    "Version": "1"
}

Accorder un accès limité dans le temps avec une date d'expiration

Servez-vous du champ Condition pour restreindre la période de validité d'une politique. L'exemple suivant accorde les autorisations de lecture, de création de cluster et d'extension du stockage sur une instance spécifique jusqu'au 17 août 2020 (UTC+8).

{
    "Statement": [
        {
            "Action": [
                "hbase:CreateCluster",
                "hbase:ResizeDiskSize",
                "hbase:Describe*"
            ],
            "Effect": "Allow",
            "Resource": [
                "acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>"
            ],
            "Condition": {
                "DateLessThan": {
                    "acs:CurrentTime": "2020-08-17T23:59:59+08:00"
                }
            }
        }
    ],
    "Version": "1"
}

Remplacez les espaces réservés suivants par les valeurs réelles :

Espace réservé Description Exemple
<regionid> ID de la région cn-hangzhou
<accountid> ID de votre compte Alibaba Cloud 123456789012
<dbinstanceid> ID de l'instance ApsaraDB for HBase hb-bp1234567890abcd
Remarque

Pour la liste complète des clés de condition et des opérateurs, consultez la rubrique Structure et syntaxe des politiques.

Processus d'authentification des appels API par ApsaraDB for HBase

Lorsqu'un utilisateur RAM appelle une opération API ApsaraDB for HBase, le service vérifie si les politiques de l'utilisateur accordent les permissions requises. Cette vérification évalue à la fois l'opération API appelée et la ressource ciblée.

Par exemple, lorsqu'un utilisateur RAM appelle CreateCluster, ApsaraDB for HBase vérifie si l'utilisateur dispose de l'autorisation hbase:CreateCluster sur la ressource cible acs:hbase:<regionid>:<accountid>:dbinstance/<dbinstanceid>.