Tous les produits
Search
Centre de documentation

IoT Platform:Autorisation RAM pour IoT Platform

Dernière mise à jour :Aug 09, 2026

Créez des utilisateurs ou des rôles RAM et accordez-leur des stratégies personnalisées afin d'appliquer un contrôle d'accès granulaire sur IoT Platform sans partager les identifiants de votre compte Alibaba Cloud.

Informations générales

Les concepts et scénarios liés à RAM et STS sont présentés dans la rubrique Présentation de RAM et STS. Les principes fondamentaux du contrôle d'accès sont expliqués dans Concepts de base du contrôle d'accès.

Détails du service RAM

Service

Description

Nom du service RAM

IoT Platform.

Code RAM

iot.

Prise en charge de la console

Oui.

Prise en charge des API

Oui.

Granularité de l'autorisation

Niveau API. Les utilisateurs ou rôles RAM peuvent effectuer des opérations spécifiées sur un type de ressource spécifique.

Stratégies système

  • AliyunIOTFullAccess : accorde des autorisations de gestion complètes sur IoT Platform.

  • AliyunIOTReadOnlyAccess : accorde des autorisations en lecture seule sur IoT Platform.

  • AliyunIOTConsoleCommonAccess : accorde des autorisations courantes pour la console IoT Platform.

Éléments de stratégie

Une stratégie RAM se compose des éléments Effect, Action, Resource, Condition et Principal. Pour connaître la syntaxe et les règles d'évaluation, consultez la rubrique Langage des stratégies.

Le tableau suivant décrit les éléments de stratégie pour IoT Platform.

Élément

Obligatoire

Description

Effect

Oui

Allow ou Deny.

Remarque

Si une stratégie contient à la fois des instructions Allow et Deny, l'instruction Deny est prioritaire.

Action

Oui

Opération sur une ressource spécifique.

Le format de l'action pour IoT Platform est iot:${APIName}, où ${APIName} correspond au nom d'une API IoT Platform. Pour obtenir la liste complète, consultez la rubrique Liste des API cloud IoT Platform.

Vous pouvez spécifier plusieurs actions séparées par des virgules (,) et utiliser le caractère générique astérisque (). Par exemple, iot:Create correspond à toutes les API commençant par Create, telles que CreateProduct, CreateThingModel et CreateProductTopic.

Resource

Oui

Objet faisant l'objet de l'autorisation.

IoT Platform prend uniquement en charge l'autorisation au niveau de l'API, et non l'autorisation au niveau des ressources pour des produits ou appareils individuels. Définissez Resource sur *.

Condition

Non

Spécifie quand l'autorisation prend effet.

IoT Platform ne prend pas en charge l'élément Condition.

Actions d'autorisation RAM

Chaque action suit le format iot:${APIName}. Pour obtenir la liste complète des noms d'API, consultez la rubrique Liste de toutes les API cloud publiques d'IoT Platform. Le tableau ci-dessous répertorie des exemples d'actions pour les API publiques d'IoT Platform ainsi que les actions correspondant aux opérations dont les API ne figurent pas dans la liste.

Nom de l'API ou opération

Opération d'autorisation RAM (Action)

Resource

Description de l'API

CreateProduct

iot:CreateProduct

*

Crée un produit.

DeleteConsumerGroupSubscribeRelation

iot:DeleteConsumerGroupSubscribeRelation

*

Supprime un groupe de consommateurs spécifié parmi plusieurs groupes dans un abonnement côté serveur AMQP.

Configurer un abonnement côté serveur AMQP

iot:sub

*

Prend en charge les connexions pour les abonnements côté serveur AMQP.

Réinitialiser la clé de certificat d'un produit

iot:ResetProductSecret

*

Réinitialise la valeur ProductSecret d'un certificat de produit.

Premiers pas

  1. Créer un administrateur de compte.

    Un compte Alibaba Cloud dispose d'autorisations complètes sur toutes les ressources. Vous ne pouvez pas restreindre son accès par adresse IP source ou par plage horaire. Si plusieurs personnes partagent le compte, il est impossible d'attribuer les opérations à des utilisateurs individuels. Un compte compromis représente un risque de sécurité important. N'utilisez pas votre compte Alibaba Cloud pour les opérations quotidiennes.

    Créez un utilisateur RAM dans RAM et accordez-lui l'autorisation AdministratorAccess. Utilisez cet administrateur pour créer d'autres utilisateurs RAM et leur attribuer des autorisations.

  2. Créer une stratégie personnalisée.

    RAM propose des stratégies système (prédéfinies et immuables) ainsi que des stratégies personnalisées. Créez des stratégies personnalisées lorsque les stratégies système ne répondent pas à vos exigences.

  3. Créez et autorisez des utilisateurs RAM :

Exemples

FAQ