Créez des utilisateurs ou des rôles RAM et accordez-leur des stratégies personnalisées afin d'appliquer un contrôle d'accès granulaire sur IoT Platform sans partager les identifiants de votre compte Alibaba Cloud.
Informations générales
Les concepts et scénarios liés à RAM et STS sont présentés dans la rubrique Présentation de RAM et STS. Les principes fondamentaux du contrôle d'accès sont expliqués dans Concepts de base du contrôle d'accès.
Détails du service RAM
|
Service |
Description |
|
Nom du service RAM |
IoT Platform. |
|
Code RAM |
iot. |
|
Prise en charge de la console |
Oui. |
|
Prise en charge des API |
Oui. |
|
Granularité de l'autorisation |
Niveau API. Les utilisateurs ou rôles RAM peuvent effectuer des opérations spécifiées sur un type de ressource spécifique. |
|
Stratégies système |
|
Éléments de stratégie
Une stratégie RAM se compose des éléments Effect, Action, Resource, Condition et Principal. Pour connaître la syntaxe et les règles d'évaluation, consultez la rubrique Langage des stratégies.
Le tableau suivant décrit les éléments de stratégie pour IoT Platform.
|
Élément |
Obligatoire |
Description |
|
Effect |
Oui |
Allow ou Deny. Remarque
Si une stratégie contient à la fois des instructions Allow et Deny, l'instruction Deny est prioritaire. |
|
Action |
Oui |
Opération sur une ressource spécifique. Le format de l'action pour IoT Platform est Vous pouvez spécifier plusieurs actions séparées par des virgules (,) et utiliser le caractère générique astérisque (). Par exemple, |
|
Resource |
Oui |
Objet faisant l'objet de l'autorisation. IoT Platform prend uniquement en charge l'autorisation au niveau de l'API, et non l'autorisation au niveau des ressources pour des produits ou appareils individuels. Définissez Resource sur |
|
Condition |
Non |
Spécifie quand l'autorisation prend effet. IoT Platform ne prend pas en charge l'élément Condition. |
Actions d'autorisation RAM
Chaque action suit le format iot:${APIName}. Pour obtenir la liste complète des noms d'API, consultez la rubrique Liste de toutes les API cloud publiques d'IoT Platform. Le tableau ci-dessous répertorie des exemples d'actions pour les API publiques d'IoT Platform ainsi que les actions correspondant aux opérations dont les API ne figurent pas dans la liste.
|
Nom de l'API ou opération |
Opération d'autorisation RAM (Action) |
Resource |
Description de l'API |
|
CreateProduct |
iot:CreateProduct |
* |
Crée un produit. |
|
DeleteConsumerGroupSubscribeRelation |
iot:DeleteConsumerGroupSubscribeRelation |
* |
Supprime un groupe de consommateurs spécifié parmi plusieurs groupes dans un abonnement côté serveur AMQP. |
|
Configurer un abonnement côté serveur AMQP |
iot:sub |
* |
Prend en charge les connexions pour les abonnements côté serveur AMQP. |
|
Réinitialiser la clé de certificat d'un produit |
iot:ResetProductSecret |
* |
Réinitialise la valeur ProductSecret d'un certificat de produit. |
Premiers pas
-
Créer un administrateur de compte.
Un compte Alibaba Cloud dispose d'autorisations complètes sur toutes les ressources. Vous ne pouvez pas restreindre son accès par adresse IP source ou par plage horaire. Si plusieurs personnes partagent le compte, il est impossible d'attribuer les opérations à des utilisateurs individuels. Un compte compromis représente un risque de sécurité important. N'utilisez pas votre compte Alibaba Cloud pour les opérations quotidiennes.
Créez un utilisateur RAM dans RAM et accordez-lui l'autorisation AdministratorAccess. Utilisez cet administrateur pour créer d'autres utilisateurs RAM et leur attribuer des autorisations.
-
Créer une stratégie personnalisée.
RAM propose des stratégies système (prédéfinies et immuables) ainsi que des stratégies personnalisées. Créez des stratégies personnalisées lorsque les stratégies système ne répondent pas à vos exigences.
-
Créez et autorisez des utilisateurs RAM :
-
Créer et autoriser un seul utilisateur RAM.
Créez des utilisateurs RAM et attribuez à chacun uniquement les autorisations nécessaires à ses responsabilités.
Cette approche évite le partage des identifiants de votre compte Alibaba Cloud et respecte le principe du moindre privilège, réduisant ainsi les risques de sécurité.
-
Créer et autoriser un groupe d'utilisateurs RAM.
Utilisez les groupes d'utilisateurs RAM pour classer et autoriser les utilisateurs partageant les mêmes responsabilités, ce qui simplifie la gestion des autorisations.
-
Créer et autoriser un rôle RAM, puis accorder à un utilisateur RAM l'autorisation d'assumer le rôle.
Un rôle RAM est un utilisateur virtuel dépourvu d'identifiants permanents. Une entité de confiance assume le rôle et reçoit des identifiants temporaires STS pour accéder aux ressources autorisées.
-
Exemples
Stratégies personnalisées pour les scénarios courants dans IoT Platform
Utiliser un utilisateur RAM pour accéder à la console IoT Platform
Utiliser un utilisateur RAM pour assumer un rôle RAM afin d'accéder temporairement à IoT Platform
Accorder à un utilisateur RAM des autorisations d'abonnement côté serveur via un rôle RAM