Tous les produits
Search
Centre de documentation

IoT Platform:Autorisations personnalisées

Dernière mise à jour :Aug 09, 2026

Créez une politique personnalisée pour gérer les autorisations de manière granulaire.

Informations contextuelles

Définissez des autorisations pour permettre ou refuser des opérations sur des ressources dans des conditions spécifiques. Ces autorisations sont définies dans les politiques Resource Access Management (RAM). Créez des politiques personnalisées pour configurer des autorisations sur mesure.

Pour plus d'informations, consultez la rubrique Créer une politique personnalisée. Cette rubrique explique comment créer une politique personnalisée en modifiant un script dans l'onglet JSON de la console RAM.

Procédure

  1. Connectez-vous à la console RAM en tant qu'administrateur RAM.

  2. Dans le volet de navigation de gauche, choisissez Permissions > Policies.

  3. Sur la page Policies, cliquez sur Create Policy.

  4. Sur la page Create Policy, cliquez sur l'onglet JSON Editor.

    La page affiche un éditeur JSON. Le modèle de politique par défaut comprend un élément Version (défini sur "1") et un tableau Statement. Chaque instruction inclut les éléments Effect (par défaut "Allow"), Action, Resource et Condition. Vous devez renseigner les éléments Action et Resource.

  5. Saisissez le contenu de la politique suivant dans l'éditeur de code, puis cliquez sur Enter the policy content..

    Pour en savoir plus sur la syntaxe et la structure des politiques, consultez la rubrique Syntaxe et structure des politiques.

    Configurez la politique au format JSON. Les éléments suivants sont obligatoires :

    • Action : les actions que vous souhaitez autoriser. Les actions IoT Platform commencent par iot:. Pour plus d'informations sur les actions et des exemples, reportez-vous à la section « Définir des actions » de cette rubrique.

    • Effect : le type d'autorisation. Valeurs possibles : Allow et Deny.

    • Resource : les ressources auxquelles vous souhaitez autoriser les utilisateurs RAM à accéder.

      Si vous souhaitez autoriser un utilisateur RAM à accéder à toutes les ressources de votre IoT Platform, définissez ce paramètre sur *.

    • Condition : la condition. IoT ne prend pas en charge les définitions Condition.

    Pour plus d'informations, consultez la rubrique Éléments de politique d'autorisation.

  6. Dans la boîte de dialogue Create Policy, saisissez un policy name et une Description, puis cliquez sur OK.

Définir des actions

Pour définir des actions dans une politique, spécifiez les opérations API dans l'élément Action. Lorsque vous créez une politique pour accorder des autorisations sur IoT Platform, indiquez les actions IoT Platform dans l'élément Action. Chaque action IoT Platform doit commencer par iot:. Séparez plusieurs actions par des virgules (,). Vous pouvez définir la valeur de l'élément Action sur un astérisque (*), qui agit comme un caractère générique. Pour obtenir des informations sur les opérations API d'IoT Platform, consultez la rubrique Correspondance entre les opérations IoT Platform et les politiques RAM.

Les exemples suivants illustrent comment définir des actions.

  • Spécifiez une seule opération API pour définir une action.

    "Action": "iot:CreateProduct"
  • Spécifiez plusieurs opérations API pour définir des actions.

    "Action": [
    "iot:UpdateProduct",
    "iot:QueryProduct"
    ]
  • Spécifiez toutes les opérations API en lecture seule pour définir des actions, y compris celles exécutées lorsque le moteur de règles transfère les données d'un produit.

    {
      "Version": "1", 
      "Statement": [
        {
          "Action": [
            "iot:Query*", 
            "iot:List*", 
            "iot:Get*", 
            "iot:BatchGet*", 
            "iot:Check*"
          ], 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": [
            "rds:DescribeDBInstances", 
            "rds:DescribeDatabases", 
            "rds:DescribeAccounts", 
            "rds:DescribeDBInstanceNetInfo"
          ], 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": "ram:ListRoles", 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": [
            "mns:ListTopic", 
            "mns:GetTopicRef"
          ], 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": [
            "ots:ListInstance", 
            "ots:GetInstance", 
            "ots:ListTable", 
            "ots:DescribeTable"
          ], 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": [
            "fc:ListServices", 
            "fc:GetService", 
            "fc:GetFunction", 
            "fc:ListFunctions"
          ], 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": [
            "log:ListShards", 
            "log:ListLogStores", 
            "log:ListProject"
          ], 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": [
            "cms:QueryMetricList"
          ], 
          "Resource": "*", 
          "Effect": "Allow"
        }
      ]
    }
  • Spécifiez toutes les opérations API en lecture/écriture pour définir des actions, y compris celles exécutées lorsque le moteur de règles transfère les données d'un produit.

    {
      "Version": "1", 
      "Statement": [
        {
          "Action": "iot:*", 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": [
            "rds:DescribeDBInstances", 
            "rds:DescribeDatabases", 
            "rds:DescribeAccounts", 
            "rds:DescribeDBInstanceNetInfo", 
            "rds:ModifySecurityIps"
          ], 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": "ram:ListRoles", 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": [
            "mns:ListTopic", 
            "mns:GetTopicRef"
          ], 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": [
            "ots:ListInstance", 
            "ots:ListTable", 
            "ots:DescribeTable", 
            "ots:GetInstance"
          ], 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": [
            "fc:ListServices", 
            "fc:GetService", 
            "fc:GetFunction", 
            "fc:ListFunctions"
          ], 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": [
            "log:ListShards", 
            "log:ListLogStores", 
            "log:ListProject"
          ], 
          "Resource": "*", 
          "Effect": "Allow"
        }, 
        {
          "Action": "ram:PassRole", 
          "Resource": "*", 
          "Effect": "Allow", 
          "Condition": {
            "StringEquals": {
              "acs:Service": "iot.aliyuncs.com"
            }
          }
        }, 
        {
          "Action": [
            "cms:QueryMetricList"
          ], 
          "Resource": "*", 
          "Effect": "Allow"
        }
      ]
    }

Une fois la politique créée, attachez-la aux utilisateurs RAM. Ces derniers pourront alors effectuer les opérations définies dans la politique. Pour plus d'informations sur la création et l'autorisation des utilisateurs RAM, consultez la rubrique Accès des utilisateurs RAM.