Tous les produits
Search
Centre de documentation

IoT Platform:Autoriser un utilisateur RAM d'un autre compte à utiliser l'abonnement côté serveur

Dernière mise à jour :Aug 10, 2026

IoT Platform prend en charge l'abonnement côté serveur intercomptes via l'autorisation de rôle RAM. En créant un rôle RAM et en l'attribuant à un autre compte Alibaba Cloud, vous autorisez ce compte et ses utilisateurs RAM à accéder à vos ressources d'abonnement côté serveur.

Informations générales

Security Token Service (STS) fournit des identifiants temporaires pour accéder aux ressources Alibaba Cloud. RAM prend en charge deux types d'identités : l'utilisateur RAM et le rôle RAM.

Un rôle RAM est une identité virtuelle à laquelle des politiques peuvent être attachées. Les rôles RAM ne disposent ni de mot de passe de connexion ni de paires AccessKey. Une entité de confiance, telle qu'un utilisateur RAM, un service Alibaba Cloud ou un fournisseur d'identité (IdP), doit endosser le rôle RAM. Après avoir endossé le rôle, l'entité de confiance obtient un jeton STS pour accéder aux ressources autorisées pour ce rôle.

Pour plus d'informations sur les fonctionnalités et les avantages de STS, consultez la rubrique Présentation de STS

Scénario

L'entreprise A utilise son compte Alibaba Cloud pour activer IoT Platform et souhaite autoriser le compte Alibaba Cloud de l'entreprise B à accéder aux ressources d'abonnement côté serveur.

Solution

L'entreprise A doit autoriser les employés de l'entreprise B à accéder à ses ressources d'abonnement côté serveur sur IoT Platform. Dans cette rubrique, le compte A désigne le compte Alibaba Cloud de l'entreprise A et le compte B désigne le compte Alibaba Cloud de l'entreprise B. Pour autoriser le compte B à accéder aux ressources appartenant au compte A, suivez les étapes ci-dessous :

  1. Étape 1 : Créer un rôle RAM et lui attribuer des autorisations

    L'entreprise A utilise le compte A pour créer un rôle RAM, attache la politique relative à l'abonnement côté serveur à ce rôle, puis permet à l'utilisateur RAM appartenant au compte B d'endosser ce rôle.

  2. Étape 2 : Recevoir des messages d'abonnement côté serveur AMQP entre comptes

    Une fois les autorisations accordées, l'utilisateur RAM du compte B endosse le rôle RAM du compte A pour obtenir les autorisations requises.

Étape 1 : Créer un rôle RAM et lui attribuer des autorisations

  1. Créer un rôle RAM pour un compte Alibaba Cloud de confiance : l'entreprise A utilise le compte A pour se connecter à la console RAM et crée un rôle RAM pour le compte B de l'entreprise B.

    Dans l'étape Configurer le rôle de l'assistant Créer un rôle, sélectionnez Other Alibaba Cloud Account pour le paramètre Select Trusted Alibaba Cloud Account et saisissez l'ID du compte B.

  2. Créer une politique personnalisée dans l'onglet JSON : l'entreprise A utilise le compte A pour créer une politique personnalisée.

    Pour accorder l'autorisation d'utiliser l'abonnement côté serveur, définissez le paramètre Action sur iot:sub. Le code suivant illustre le contenu de la politique :

    {
      "Statement": [
        {
          "Action": "iot:sub",
          "Effect": "Allow",
          "Resource": "*"
        }
      ],
      "Version": "1"
    }
  3. Accorder des autorisations au rôle RAM : l'entreprise A utilise le compte A pour attacher la politique personnalisée créée à l'étape précédente au rôle RAM.

  4. Créer un utilisateur RAM : l'entreprise B utilise le compte B pour se connecter à la console RAM et crée un utilisateur RAM.

  5. Accorder des autorisations à l'utilisateur RAM : l'entreprise B utilise le compte B pour accorder l'autorisation AliyunSTSAssumeRoleAccess à l'utilisateur RAM créé à l'étape précédente, afin que l'utilisateur RAM du compte B puisse endosser le rôle RAM du compte A.

Étape 2 : Recevoir des messages d'abonnement côté serveur AMQP entre comptes

  1. Configurer un abonnement côté serveur AMQP : l'entreprise A utilise le compte A pour se connecter à la console IoT Platform et configure un abonnement côté serveur AMQP (Advanced Message Queuing Protocol).

  2. Configurer un client AMQP pour recevoir des messages d'abonnement côté serveur : l'entreprise B connecte un client AMQP à IoT Platform en tant qu'utilisateur RAM autorisé pour recevoir les messages des appareils de l'entreprise A via l'abonnement côté serveur.