Accordez aux utilisateurs Resource Access Management (RAM) l'accès à Hologres afin de mettre en œuvre le principe du moindre privilège, sans partager les identifiants de votre compte Alibaba Cloud ni vos paires AccessKey.
Deux niveaux d'autorisations
Hologres repose sur deux niveaux d'autorisations distincts. Comprendre cette distinction dès le départ permet d'éviter la majorité des erreurs d'autorisation :
|**Niveau**
|
**Ce qu'il contrôle**
|
**Géré depuis**
| | --- | --- | --- | |
**Autorisations de la console** (politiques RAM)
|
Permet à un utilisateur RAM de consulter les instances, de gérer la facturation et de se connecter à HoloWeb
|
Console RAM
| |
**Autorisations de développement** (au niveau de l'instance)
|
Permet à un utilisateur RAM de se connecter à une instance pour le développement de données
|
Page des détails de l'instance Hologres
|
Cette rubrique couvre les autorisations de la console. Pour accorder des autorisations de développement, consultez Accorder à un utilisateur RAM des autorisations de développement sur une instance.
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
Un compte Alibaba Cloud disposant des autorisations d'administrateur RAM
Au moins un utilisateur ou groupe d'utilisateurs RAM auquel accorder des autorisations
Accorder des autorisations à un utilisateur RAM
Connectez-vous à la console RAM en tant qu'administrateur RAM.
Dans le volet de navigation de gauche, choisissez Identities > Groups.
-
Sur la page Groups, localisez le groupe d'utilisateurs RAM que vous souhaitez gérer, puis cliquez sur Attach Policy dans la colonne Actions. Pour accorder des autorisations à plusieurs groupes simultanément, sélectionnez plusieurs groupes d'utilisateurs RAM et cliquez sur Attach Policy en bas de la page.

-
Dans la boîte de dialogue Add Permissions, configurez les paramètres suivants :
-
Select a resource scope: > Important: Les autorisations au niveau du groupe de ressources ne sont disponibles que si le service Alibaba Cloud et le type de ressource correspondants prennent en charge les groupes de ressources. Consultez Services Alibaba Cloud qui prennent en charge les groupes de ressources. Pour un exemple d'autorisation, voir Utiliser un groupe de ressources pour contrôler les autorisations d'un utilisateur RAM sur des instances ECS spécifiques.
Account Level : les autorisations s'appliquent à l'ensemble du compte Alibaba Cloud actuel.
-
Resource Group Level : les autorisations s'appliquent uniquement au sein du groupe de ressources spécifié.
ImportantVous ne pouvez accorder des autorisations basées sur un groupe de ressources que si le service Alibaba Cloud et le type de ressource correspondants prennent en charge les groupes de ressources. Pour plus d'informations, consultez Services Alibaba Cloud qui prennent en charge les groupes de ressources. Pour un exemple d'autorisation par groupe de ressources, voir Utiliser un groupe de ressources pour contrôler les autorisations d'un utilisateur RAM sur des instances ECS spécifiques.
Select an authorization entity : le système sélectionne automatiquement l'utilisateur RAM actuel.
Select access policies : sélectionnez une ou plusieurs politiques. Les politiques d'accès se divisent en deux types : les politiques système et les politiques personnalisées.
HoloWeb ne peut pas appartenir à un groupe de ressources. Si les autorisations sont accordées au niveau du groupe de ressources, les utilisateurs RAM ne peuvent pas se connecter à HoloWeb ni l'utiliser. Les politiques d'accès ci-dessous contrôlent si un utilisateur RAM peut se connecter à HoloWeb et l'utiliser, mais pas s'il peut se connecter à une instance Hologres. Pour l'accès au niveau de l'instance, accordez des autorisations de développement depuis la page des détails de l'instance.
-
Cliquez sur Confirm Authorization Policy, puis sur Disable.
Politiques système
Les politiques système sont créées et maintenues par Alibaba Cloud. Vous pouvez les utiliser, mais pas les modifier. Consultez la liste complète dans Services Alibaba Cloud qui prennent en charge RAM.
Incluez toujours AliyunRAMReadOnlyAccess dans toute configuration de politique pour garantir que l'utilisateur RAM puisse accéder à la console.
Le système signale automatiquement les politiques à haut risque telles que AdministratorAccess et AliyunRAMFullAccess. Évitez de les accorder sauf si cela est explicitement requis.
AliyunHologresFullAccess
Accorde un accès de gestion complet au service Hologres dans la console.
Une fois cette politique accordée, l'utilisateur RAM peut :
Consulter toutes les informations relatives aux instances dans la console (liste des instances, détails des instances et pages de surveillance)
Effectuer des opérations de facturation, notamment l'achat, la mise à niveau, la rétrogradation, le renouvellement, l'arrêt et la suppression d'instances
Se connecter à HoloWeb et l'utiliser
Remarques supplémentaires :
Cette politique n'inclut pas les autorisations d'utilisation des instances. Un superutilisateur doit créer l'utilisateur RAM dans l'instance avant que celui-ci puisse s'y connecter. Consultez la section FAQ : L'utilisateur RAM ne peut pas se connecter à une instance Hologres.
Lorsqu'un utilisateur RAM achète une instance, cet utilisateur ainsi que le compte Alibaba Cloud deviennent tous deux superutilisateurs de cette instance.
Pour les instances achetées par le compte Alibaba Cloud, les utilisateurs RAM ne disposent d'aucune autorisation sur l'instance par défaut. Accordez-leur des autorisations séparément depuis la page des détails de l'instance.
Pour permettre à l'utilisateur RAM de consulter tous les utilisateurs sur la page Users de la console, accordez également
AliyunRAMReadOnlyAccess.
AliyunHologresWarehouseFullAccess
Accorde un accès de gestion complet aux entrepôts virtuels Hologres.
Une fois cette politique accordée, l'utilisateur RAM peut :
Gérer les entrepôts virtuels, y compris la création, la suppression, la mise à l'échelle horizontale (scale out/in), l'arrêt et la reprise
Configurer la mise à l'échelle planifiée
Se connecter à HoloWeb et l'utiliser
Cette politique n'inclut pas les autorisations d'utilisation des instances. Un superutilisateur doit créer l'utilisateur RAM dans l'instance avant que celui-ci puisse s'y connecter.
AliyunBSSOrderAccess
Accorde l'autorisation de consulter, de payer et d'annuler des commandes dans le User Center (BSS).
Une fois cette politique accordée, l'utilisateur RAM peut mettre à niveau, rétrograder et renouveler des instances dans la console.
AliyunRAMReadOnlyAccess
Accorde un accès en lecture seule à RAM.
Une fois cette politique accordée, l'utilisateur RAM peut consulter tous les utilisateurs et rôles RAM sous le compte Alibaba Cloud actuel lors de l'ajout d'un utilisateur sur la page Users de HoloWeb.
AliyunHologresReadOnlyAccess
Accorde un accès en lecture seule à Hologres.
Une fois cette politique accordée, l'utilisateur RAM peut :
Consulter toutes les informations relatives aux instances dans la console (liste des instances et détails des instances)
Se connecter à HoloWeb et l'utiliser
Restrictions :
Aucune opération de facturation (achat, mise à niveau ou rétrogradation d'instances)
Aucune gestion d'instance. Le compte Alibaba Cloud doit accorder séparément des autorisations au niveau de l'instance.
Impossible de consulter les utilisateurs RAM sur la page de gestion des utilisateurs sans également disposer de
AliyunRAMReadOnlyAccess.
Politiques personnalisées
Les politiques personnalisées sont gérées par vous. Vous pouvez les créer, les mettre à jour, les supprimer et gérer leurs versions. Consultez Créer une politique personnalisée pour les instructions générales. Pour rédiger des politiques directement en JSON, consultez le guide du mode script.
Supprimez tous les commentaires du code JSON de la politique avant de l'enregistrer. La politique échouera si des commentaires sont présents.
Les actions personnalisées suivantes sont prises en charge pour Hologres :
{
"Statement": [
{
"Effect": "Allow",
"Action": "hologram:*",
"Resource": "acs:hologram:*:<AccountID>:instance/*"
},
{
"Effect": "Allow",
"Action": "hologram:*",
"Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
},
{
"Effect": "Allow",
"Action": "hologram:DeleteInstance",
"Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
},
{
"Effect": "Allow",
"Action": "bss:PayOrder",
"Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
},
{
"Effect": "Allow",
"Action": "hologram:GetInstance",
"Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
},
{
"Effect": "Allow",
"Action": "hologram:ListInstances",
"Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
},
{
"Effect": "Allow",
"Action": "hologram:StopInstance",
"Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
},
{
"Effect": "Allow",
"Action": "hologram:ResumeInstance",
"Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
},
{
"Effect": "Allow",
"Action": "hologram:UpdateInstanceNetworkType",
"Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
},
{
"Effect": "Allow",
"Action": "hologram:HoloWebAccess",
"Resource": "*"
}
],
"Version": "1"
}
Remplacez les espaces réservés par vos valeurs réelles :
|**Espace réservé**
|
**Description**
|
**Exemple**
| | --- | --- | --- | |
`
|
Nom de la région
|
`beijing`
| |
`
|
ID du compte Alibaba Cloud
|
`4322xxxxx`
| |
`*` dans `instance/*`
|
Toutes les instances du compte. Peut être remplacé par un ID d'instance spécifique pour la plupart des actions (voir la note ci-dessous).
|
`hhhgggxxxx`
|
Exemple de chaîne de ressource :
acs:hologram:cn-beijing:4322xxxxx:instance/hhhgggxxxx
Pour les actions suivantes, le * dans instance/* ne peut pas être remplacé par un ID d'instance spécifique — il doit rester * :
hologram:*(toutes les opérations)hologram:ListInstanceshologram:DeleteInstance— Remarque : si cette autorisation n'est pas configurée, les opérations de suppression échoueront même si un message de réussite s'affiche.hologram:StopInstancehologram:ResumeInstancecms:DescribeMetricListetcms:QueryMetricList(pour les alertes de surveillance)
FAQ : Autorisations de la console {#faq-console}
L'utilisateur RAM ne peut pas consulter la liste des instances
Erreur : You are not authorized to view the purchased instances. Contact the relevant Alibaba Cloud account to grant the hologram:ListInstances permission to you in the RAM console.
L'utilisateur RAM ne dispose pas de l'autorisation hologram:ListInstances.
À effectuer par le propriétaire du compte Alibaba Cloud : Connectez-vous à la console RAM et accordez à l'utilisateur RAM la politique AliyunHologresReadOnlyAccess.
Un utilisateur RAM avec des privilèges de superutilisateur ne peut pas lister ou ajouter des utilisateurs dans HoloWeb
Erreur
You are unauthorized to view all the RAM users. Contact the relevant Alibaba Cloud account to grant the ram:ListUsers permission to you through a permission policy, such as AliyunRAMReadOnlyAccess, in the RAM console.
Cause
L'utilisateur RAM ne dispose pas de l'autorisation nécessaire pour lister les utilisateurs dans HoloWeb.
Solution
À effectuer par le propriétaire du compte Alibaba Cloud : Connectez-vous à la console RAM et accordez à l'utilisateur RAM l'autorisation ram:ListUsers (ou la politique AliyunRAMReadOnlyAccess).
L'utilisateur RAM n'a pas accès à Account Management et Database Management
Erreur
You are not authorized to perform this operation. Contact the superuser to add your account to the current instance.
Cause
L'utilisateur RAM ne dispose pas des autorisations de développement sur l'instance.
Solution
À effectuer par le propriétaire du compte Alibaba Cloud : Accordez à l'utilisateur les autorisations de développement. Consultez Accorder des autorisations de développement à un utilisateur RAM.
L'utilisateur RAM ne peut pas gérer les instances
Erreur
An error occurred while performing RAM authorization.
Cette erreur apparaît lorsqu'un utilisateur RAM tente d'acheter, de mettre à niveau, de rétrograder ou de changer le mode de facturation d'une instance de Paiement à l'utilisation vers Abonnement. Ces opérations impliquent la facturation et nécessitent des autorisations au niveau du compte Alibaba Cloud.
À effectuer par le propriétaire du compte Alibaba Cloud : Connectez-vous à la console RAM et accordez à l'utilisateur RAM les politiques AliyunHologresFullAccess et AliyunBSSOrderAccess.
FAQ : Autorisations d'utilisation des instances {#faq-instance-usage}
L'utilisateur RAM ne peut pas se connecter à une instance Hologres
Erreur : role "<role_name>" does not exist
Lorsqu'une instance Hologres est créée, seul le compte Alibaba Cloud et l'utilisateur RAM qui a acheté l'instance sont ajoutés en tant que superutilisateurs. Les autres utilisateurs RAM doivent être explicitement créés en tant qu'utilisateurs de l'instance par un superutilisateur avant de pouvoir s'y connecter.
Pour vérifier qui sont les superutilisateurs actuels, exécutez : select * from pg_user;
À effectuer par un superutilisateur : Demandez à un superutilisateur d'effectuer l'une des actions suivantes :
Sur la page Users de HoloWeb, ajoutez l'utilisateur et attribuez-lui des autorisations. Consultez Gestion des utilisateurs.
Connectez-vous à l'instance et exécutez :
create user "<role_name>". Consultez Modèle d'autorisation Hologres.
Tous les superutilisateurs ont été accidentellement supprimés
Si tous les superutilisateurs d'une instance sont transformés en utilisateurs ordinaires, la plupart des opérations, y compris la gestion des utilisateurs et la configuration de l'instance, deviennent indisponibles.
Contactez le support technique Hologres via le groupe DingTalk officiel de questions-réponses. Consultez Support en ligne.