Lors de la création d'un projet Intelligent Media Management (IMM), vous devez attribuer un rôle de service au projet. Cette configuration permet au service IMM d'assumer ce rôle et d'accéder à vos autres ressources cloud autorisées, telles que Object Storage Service (OSS). Cette rubrique explique comment configurer un rôle de service et accorder les autorisations nécessaires.
Lorsque vous créez un rôle de service, créez un projet ou modifiez le rôle de service d'un projet, vous devez disposer de toutes les autorisations attribuées à ce rôle. Dans le cas contraire, l'opération échouera. Procédez avec prudence.
Créer et autoriser un rôle de service
Autoriser le rôle de service par défaut
La première fois que vous créez un projet, suivez ces étapes pour autoriser l'accès aux ressources cloud.
Sur la page Create Project, développez la liste déroulante Service Role. Le statut de AliyunIMMDefaultRole (default role) est « Not Authorized ». Cliquez sur Authorize.
Sur la Cloud Resource Access Authorization page, examinez les informations relatives au rôle d'autorisation par défaut AliyunIMMDefaultRole, puis cliquez sur Confirm Authorization.
Une fois le rôle de service créé, vous pouvez configurer des autorisations fines dans la console RAM.
Ce rôle est associé à la politique système AliyunIMMRolePolicy.
Notez que AliyunIMMDefaultRole accorde des autorisations étendues pour l'accès à OSS. Si un utilisateur RAM de votre compte Alibaba Cloud dispose d'autorisations IMM, telles que CreateProject / UpdateProject, il peut attribuer AliyunIMMDefaultRole à un projet et utiliser la fonctionnalité indexation des métadonnées pour lister ou analyser vos fichiers dans OSS. Pour contrôler ces autorisations avec plus de précision, créez un rôle de service personnalisé.
Créer un rôle de service personnalisé
Vous pouvez créer et autoriser un rôle de service personnalisé dans la console RAM. Pour obtenir des instructions détaillées, consultez Créer un rôle lié à un service.
Pour le principal type, sélectionnez Alibaba Cloud Service.
-
Saisissez un role name, puis sélectionnez un role type et un Trusted Service. Pour le role type, sélectionnez Normal Service Role. Pour le Trusted Service, sélectionnez Intelligent Media Management.
Dans cet exemple, le role name est
TestIMMRoleOSSMyBucketAccesset la Description estAllow access to a specific bucket. -
Cliquez sur OK pour créer le rôle de service personnalisé.
Une fois le rôle créé, un message de réussite s'affiche et vous invite à ajouter des autorisations. Vous pouvez cliquer sur Authorize ou Precise authorization pour accorder des autorisations au rôle, ou sur Close pour revenir à la liste des rôles.
-
Un nouveau rôle RAM ne dispose d'aucune autorisation par défaut. Vous devez accorder les autorisations nécessaires à votre cas d'utilisation, y compris au minimum celles pour OSS et Message Service (MNS).
Vous pouvez créer une politique dans la console RAM. Utilisez JSON Editor pour créer la politique.
La politique suivante accorde des autorisations uniquement sur le compartiment OSS nommé « my-bucket ». Lorsque vous utilisez cette politique, remplacez « my-bucket » par le nom de votre compartiment.
{ "Version": "1", "Statement": [ { "Action": [ "oss:Get*", "oss:List*", "oss:PutBucketLifecycle", "oss:PutBucketNotification", "oss:DeleteBucketNotification", "oss:PutBucketAcl", "oss:PutObjectAcl", "oss:CopyObject", "oss:AppendObject", "oss:PutSymlink", "oss:PutObject", "oss:StartEventRecord", "oss:StopEventRecord", "oss:GetEventRecordStatus" ], "Resource": "acs:oss:*:*:my-bucket/*", "Effect": "Allow" }, { "Action":"mns:*", "Resource": "*", "Effect": "Allow" }, { "Action": "ram:PassRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "acs:Service": "imm.aliyuncs.com" } } } ] } -
Attachez la politique que vous avez créée au rôle de service. Pour plus d'informations, consultez Gérer les autorisations d'un rôle RAM.
Une fois autorisé, la politique personnalisée attachée (par exemple, TestIMMPolicyO...) apparaît dans l'onglet Permissions de la page des détails du rôle. L'étendue de la ressource est account-level.
Utiliser le rôle de service
Une fois le rôle de service créé, cliquez sur l'icône d'actualisation à côté du champ Service Role et sélectionnez le nouveau rôle pour créer votre projet Intelligent Media Management.
Dans la liste déroulante Service Role, sélectionnez TestIMMRoleOSSMyBucketAccess et cliquez sur OK pour créer le projet.
(Facultatif) Modifier les autorisations du rôle de service
Vous pouvez modifier les autorisations du rôle de service dans la console RAM. Pour plus d'informations, consultez Gérer les autorisations d'un rôle RAM.
Lors de la modification des autorisations du rôle de service, assurez-vous qu'il inclut les autorisations minimales requises pour OSS et MNS correspondant à votre cas d'utilisation. Dans le cas contraire, les appels API peuvent échouer.