Tous les produits
Search
Centre de documentation

Hologres:Grant access to Hologres for RAM users

Dernière mise à jour :Aug 11, 2026

Accordez aux utilisateurs Resource Access Management (RAM) l'accès à Hologres afin de mettre en œuvre le principe du moindre privilège, sans partager les identifiants de votre compte Alibaba Cloud ni vos paires AccessKey.

Deux niveaux d'autorisations

Hologres repose sur deux niveaux d'autorisations distincts. Comprendre cette distinction dès le départ permet d'éviter la majorité des erreurs d'autorisation :

|
**Niveau**
|
**Ce qu'il contrôle**
|
**Géré depuis**
| | --- | --- | --- | |
**Autorisations de la console** (politiques RAM)
|
Permet à un utilisateur RAM de consulter les instances, de gérer la facturation et de se connecter à HoloWeb
|
Console RAM
| |
**Autorisations de développement** (au niveau de l'instance)
|
Permet à un utilisateur RAM de se connecter à une instance pour le développement de données
|
Page des détails de l'instance Hologres
|

Cette rubrique couvre les autorisations de la console. Pour accorder des autorisations de développement, consultez Accorder à un utilisateur RAM des autorisations de développement sur une instance.



















Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Un compte Alibaba Cloud disposant des autorisations d'administrateur RAM

  • Au moins un utilisateur ou groupe d'utilisateurs RAM auquel accorder des autorisations

Accorder des autorisations à un utilisateur RAM

  1. Connectez-vous à la console RAM en tant qu'administrateur RAM.

  2. Dans le volet de navigation de gauche, choisissez Identities > Groups.

  3. Sur la page Groups, localisez le groupe d'utilisateurs RAM que vous souhaitez gérer, puis cliquez sur Attach Policy dans la colonne Actions. Pour accorder des autorisations à plusieurs groupes simultanément, sélectionnez plusieurs groupes d'utilisateurs RAM et cliquez sur Attach Policy en bas de la page.

    image

  4. Dans la boîte de dialogue Add Permissions, configurez les paramètres suivants :

    1. Select a resource scope: > Important: Les autorisations au niveau du groupe de ressources ne sont disponibles que si le service Alibaba Cloud et le type de ressource correspondants prennent en charge les groupes de ressources. Consultez Services Alibaba Cloud qui prennent en charge les groupes de ressources. Pour un exemple d'autorisation, voir Utiliser un groupe de ressources pour contrôler les autorisations d'un utilisateur RAM sur des instances ECS spécifiques.

    2. Select an authorization entity : le système sélectionne automatiquement l'utilisateur RAM actuel.

    3. Select access policies : sélectionnez une ou plusieurs politiques. Les politiques d'accès se divisent en deux types : les politiques système et les politiques personnalisées.

    HoloWeb ne peut pas appartenir à un groupe de ressources. Si les autorisations sont accordées au niveau du groupe de ressources, les utilisateurs RAM ne peuvent pas se connecter à HoloWeb ni l'utiliser. Les politiques d'accès ci-dessous contrôlent si un utilisateur RAM peut se connecter à HoloWeb et l'utiliser, mais pas s'il peut se connecter à une instance Hologres. Pour l'accès au niveau de l'instance, accordez des autorisations de développement depuis la page des détails de l'instance.
  5. Cliquez sur Confirm Authorization Policy, puis sur Disable.

Politiques système

Les politiques système sont créées et maintenues par Alibaba Cloud. Vous pouvez les utiliser, mais pas les modifier. Consultez la liste complète dans Services Alibaba Cloud qui prennent en charge RAM.

Important

Incluez toujours AliyunRAMReadOnlyAccess dans toute configuration de politique pour garantir que l'utilisateur RAM puisse accéder à la console.

Le système signale automatiquement les politiques à haut risque telles que AdministratorAccess et AliyunRAMFullAccess. Évitez de les accorder sauf si cela est explicitement requis.

AliyunHologresFullAccess

Accorde un accès de gestion complet au service Hologres dans la console.

Une fois cette politique accordée, l'utilisateur RAM peut :

  • Consulter toutes les informations relatives aux instances dans la console (liste des instances, détails des instances et pages de surveillance)

  • Effectuer des opérations de facturation, notamment l'achat, la mise à niveau, la rétrogradation, le renouvellement, l'arrêt et la suppression d'instances

  • Se connecter à HoloWeb et l'utiliser

Remarques supplémentaires :

  • Cette politique n'inclut pas les autorisations d'utilisation des instances. Un superutilisateur doit créer l'utilisateur RAM dans l'instance avant que celui-ci puisse s'y connecter. Consultez la section FAQ : L'utilisateur RAM ne peut pas se connecter à une instance Hologres.

  • Lorsqu'un utilisateur RAM achète une instance, cet utilisateur ainsi que le compte Alibaba Cloud deviennent tous deux superutilisateurs de cette instance.

  • Pour les instances achetées par le compte Alibaba Cloud, les utilisateurs RAM ne disposent d'aucune autorisation sur l'instance par défaut. Accordez-leur des autorisations séparément depuis la page des détails de l'instance.

  • Pour permettre à l'utilisateur RAM de consulter tous les utilisateurs sur la page Users de la console, accordez également AliyunRAMReadOnlyAccess.

AliyunHologresWarehouseFullAccess

Accorde un accès de gestion complet aux entrepôts virtuels Hologres.

Une fois cette politique accordée, l'utilisateur RAM peut :

  • Gérer les entrepôts virtuels, y compris la création, la suppression, la mise à l'échelle horizontale (scale out/in), l'arrêt et la reprise

  • Configurer la mise à l'échelle planifiée

  • Se connecter à HoloWeb et l'utiliser

Cette politique n'inclut pas les autorisations d'utilisation des instances. Un superutilisateur doit créer l'utilisateur RAM dans l'instance avant que celui-ci puisse s'y connecter.

AliyunBSSOrderAccess

Accorde l'autorisation de consulter, de payer et d'annuler des commandes dans le User Center (BSS).

Une fois cette politique accordée, l'utilisateur RAM peut mettre à niveau, rétrograder et renouveler des instances dans la console.

AliyunRAMReadOnlyAccess

Accorde un accès en lecture seule à RAM.

Une fois cette politique accordée, l'utilisateur RAM peut consulter tous les utilisateurs et rôles RAM sous le compte Alibaba Cloud actuel lors de l'ajout d'un utilisateur sur la page Users de HoloWeb.

AliyunHologresReadOnlyAccess

Accorde un accès en lecture seule à Hologres.

Une fois cette politique accordée, l'utilisateur RAM peut :

  • Consulter toutes les informations relatives aux instances dans la console (liste des instances et détails des instances)

  • Se connecter à HoloWeb et l'utiliser

Restrictions :

  • Aucune opération de facturation (achat, mise à niveau ou rétrogradation d'instances)

  • Aucune gestion d'instance. Le compte Alibaba Cloud doit accorder séparément des autorisations au niveau de l'instance.

  • Impossible de consulter les utilisateurs RAM sur la page de gestion des utilisateurs sans également disposer de AliyunRAMReadOnlyAccess.

Politiques personnalisées

Les politiques personnalisées sont gérées par vous. Vous pouvez les créer, les mettre à jour, les supprimer et gérer leurs versions. Consultez Créer une politique personnalisée pour les instructions générales. Pour rédiger des politiques directement en JSON, consultez le guide du mode script.

Important

Supprimez tous les commentaires du code JSON de la politique avant de l'enregistrer. La politique échouera si des commentaires sont présents.

Les actions personnalisées suivantes sont prises en charge pour Hologres :

{
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "hologram:*",
            "Resource": "acs:hologram:*:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:*",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:DeleteInstance",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "bss:PayOrder",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:GetInstance",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:ListInstances",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:StopInstance",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:ResumeInstance",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:UpdateInstanceNetworkType",
            "Resource": "acs:hologram:cn-<region>:<AccountID>:instance/*"
        },
        {
            "Effect": "Allow",
            "Action": "hologram:HoloWebAccess",
            "Resource": "*"
        }
    ],
    "Version": "1"
}

Remplacez les espaces réservés par vos valeurs réelles :

|
**Espace réservé**
|
**Description**
|
**Exemple**
| | --- | --- | --- | |
``
|
Nom de la région
|
`beijing`
| |
``
|
ID du compte Alibaba Cloud
|
`4322xxxxx`
| |
`*` dans `instance/*`
|
Toutes les instances du compte. Peut être remplacé par un ID d'instance spécifique pour la plupart des actions (voir la note ci-dessous).
|
`hhhgggxxxx`
|

Exemple de chaîne de ressource :

acs:hologram:cn-beijing:4322xxxxx:instance/hhhgggxxxx
Important

Pour les actions suivantes, le * dans instance/* ne peut pas être remplacé par un ID d'instance spécifique — il doit rester * :

  • hologram:* (toutes les opérations)

  • hologram:ListInstances

  • hologram:DeleteInstance — Remarque : si cette autorisation n'est pas configurée, les opérations de suppression échoueront même si un message de réussite s'affiche.

  • hologram:StopInstance

  • hologram:ResumeInstance

  • cms:DescribeMetricList et cms:QueryMetricList (pour les alertes de surveillance)

























FAQ : Autorisations de la console {#faq-console}

L'utilisateur RAM ne peut pas consulter la liste des instances

Erreur : You are not authorized to view the purchased instances. Contact the relevant Alibaba Cloud account to grant the hologram:ListInstances permission to you in the RAM console.

L'utilisateur RAM ne dispose pas de l'autorisation hologram:ListInstances.

À effectuer par le propriétaire du compte Alibaba Cloud : Connectez-vous à la console RAM et accordez à l'utilisateur RAM la politique AliyunHologresReadOnlyAccess.

Un utilisateur RAM avec des privilèges de superutilisateur ne peut pas lister ou ajouter des utilisateurs dans HoloWeb

Erreur

You are unauthorized to view all the RAM users. Contact the relevant Alibaba Cloud account to grant the ram:ListUsers permission to you through a permission policy, such as AliyunRAMReadOnlyAccess, in the RAM console.

Cause

L'utilisateur RAM ne dispose pas de l'autorisation nécessaire pour lister les utilisateurs dans HoloWeb.

Solution

À effectuer par le propriétaire du compte Alibaba Cloud : Connectez-vous à la console RAM et accordez à l'utilisateur RAM l'autorisation ram:ListUsers (ou la politique AliyunRAMReadOnlyAccess).

L'utilisateur RAM n'a pas accès à Account Management et Database Management

Erreur

You are not authorized to perform this operation. Contact the superuser to add your account to the current instance.

Cause

L'utilisateur RAM ne dispose pas des autorisations de développement sur l'instance.

Solution

À effectuer par le propriétaire du compte Alibaba Cloud : Accordez à l'utilisateur les autorisations de développement. Consultez Accorder des autorisations de développement à un utilisateur RAM.

L'utilisateur RAM ne peut pas gérer les instances

Erreur

An error occurred while performing RAM authorization.

Cette erreur apparaît lorsqu'un utilisateur RAM tente d'acheter, de mettre à niveau, de rétrograder ou de changer le mode de facturation d'une instance de Paiement à l'utilisation vers Abonnement. Ces opérations impliquent la facturation et nécessitent des autorisations au niveau du compte Alibaba Cloud.

À effectuer par le propriétaire du compte Alibaba Cloud : Connectez-vous à la console RAM et accordez à l'utilisateur RAM les politiques AliyunHologresFullAccess et AliyunBSSOrderAccess.

FAQ : Autorisations d'utilisation des instances {#faq-instance-usage}

L'utilisateur RAM ne peut pas se connecter à une instance Hologres

Erreur : role "<role_name>" does not exist

Lorsqu'une instance Hologres est créée, seul le compte Alibaba Cloud et l'utilisateur RAM qui a acheté l'instance sont ajoutés en tant que superutilisateurs. Les autres utilisateurs RAM doivent être explicitement créés en tant qu'utilisateurs de l'instance par un superutilisateur avant de pouvoir s'y connecter.

Pour vérifier qui sont les superutilisateurs actuels, exécutez : select * from pg_user;

À effectuer par un superutilisateur : Demandez à un superutilisateur d'effectuer l'une des actions suivantes :

Tous les superutilisateurs ont été accidentellement supprimés

Si tous les superutilisateurs d'une instance sont transformés en utilisateurs ordinaires, la plupart des opérations, y compris la gestion des utilisateurs et la configuration de l'instance, deviennent indisponibles.

Contactez le support technique Hologres via le groupe DingTalk officiel de questions-réponses. Consultez Support en ligne.

Étapes suivantes