Tous les produits
Search
Centre de documentation

IoT Platform:Autoriser un utilisateur RAM du compte Alibaba Cloud actuel à utiliser l'abonnement côté serveur

Dernière mise à jour :Aug 10, 2026

Utilisez un rôle Resource Access Management (RAM) pour autoriser un utilisateur RAM à recevoir des messages d'abonnement côté serveur depuis IoT Platform.

Contexte

Le Security Token Service (STS) fournit des identifiants temporaires pour accéder aux ressources Alibaba Cloud. RAM prend en charge deux types d'identité : l'utilisateur RAM et le rôle RAM.

Un rôle RAM est une identité virtuelle à laquelle des politiques peuvent être associées. Les rôles RAM ne disposent ni de mot de passe de connexion ni de paire AccessKey. Une entité de confiance, telle qu'un utilisateur RAM, un service Alibaba Cloud ou un fournisseur d'identité (IdP), doit endosser le rôle RAM. Après avoir endossé le rôle, l'entité de confiance obtient un jeton STS lui permettant d'accéder aux ressources autorisées pour ce rôle.

Pour plus d'informations sur les fonctionnalités et les avantages de STS, consultez la rubrique Présentation de STS

Remarque

Vous pouvez également autoriser directement un utilisateur RAM à accéder aux ressources IoT Platform. Toutefois, l'autorisation via un rôle RAM est plus sécurisée, car elle limite l'accès aux seules permissions accordées au rôle.

Pour un utilisateur RAM autorisé directement, vous devez lui accorder l'autorisation d'utiliser la fonctionnalité d'abonnement côté serveur AMQP (iot:sub). Sans cette autorisation, la connexion échoue. Pour savoir comment accorder des permissions, consultez la rubrique Autorisation RAM pour IoT Platform.

Étape 1 : Créer un rôle RAM et lui accorder des permissions

  1. Créer un rôle RAM pour un compte Alibaba Cloud de confiance : Connectez-vous à la console RAM avec votre compte Alibaba Cloud et créez un rôle RAM pour le compte Alibaba Cloud actuel.

    Lors de l'étape de configuration du rôle dans l'assistant de création, sélectionnez Current Alibaba Cloud Account pour le paramètre Select Trusted Alibaba Cloud Account.

  2. Créer une politique personnalisée dans l'onglet JSON : Créez une politique personnalisée avec votre compte Alibaba Cloud.

    Pour accorder l'autorisation d'utiliser l'abonnement côté serveur, définissez le paramètre Action sur iot:sub. Le code suivant illustre le contenu de la politique :

    {
      "Statement": [
        {
          "Action": "iot:sub",
          "Effect": "Allow",
          "Resource": "*"
        }
      ],
      "Version": "1"
    }
  3. Accorder des permissions au rôle RAM : Associez la politique personnalisée créée à l'étape précédente au rôle RAM via votre compte Alibaba Cloud.

  4. Créer un utilisateur RAM : Connectez-vous à la console RAM avec votre compte Alibaba Cloud et créez un utilisateur RAM.

  5. Accorder des permissions à l'utilisateur RAM : Accordez l'autorisation AliyunSTSAssumeRoleAccess à l'utilisateur RAM créé à l'étape précédente via votre compte Alibaba Cloud. Cela permet à l'utilisateur RAM d'endosser le rôle RAM de votre compte Alibaba Cloud.

Étape 2 : Recevoir des messages d'abonnement côté serveur AMQP en tant qu'utilisateur RAM

  1. Configurer un abonnement côté serveur AMQP : Connectez-vous à la console IoT Platform avec votre compte Alibaba Cloud et configurez un abonnement côté serveur via le protocole Advanced Message Queuing Protocol (AMQP).

  2. Configurer un client AMQP pour recevoir des messages d'abonnement côté serveur : Connectez un client AMQP à IoT Platform en utilisant l'utilisateur RAM que vous avez créé afin de recevoir les messages des appareils depuis IoT Platform via la fonctionnalité d'abonnement côté serveur.