Cette rubrique explique comment accorder des autorisations à un utilisateur RAM.
Procédure
Connectez-vous à la console RAM avec votre compte Alibaba Cloud.
-
Créez une stratégie personnalisée.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Policies, cliquez sur Create Policy.
-
Sur la page Create Policy, cliquez sur l'onglet JSON.
RemarqueRAM propose deux méthodes pour créer une stratégie : l'édition visuelle et l'édition par script. Pour créer une stratégie personnalisée destinée aux ressources KMS, vous devez utiliser l'édition par script. La méthode d'édition visuelle permet uniquement de sélectionner toutes les ressources KMS et toutes les opérations.
-
Modifiez le script de la stratégie, puis cliquez sur Continue to Edit Basic Information.
Lorsque vous rédigez un script de stratégie KMS, vous devez définir une instruction. Une instruction comprend les éléments
Effect,Action,Resourceet un élément optionnelCondition. Pour plus d'informations, consultez la section Annexe : Éléments de ressource, d'action et de condition pris en charge pour KMS.RemarquePour plus d'informations sur la syntaxe et la structure d'une stratégie, consultez la section Structure et syntaxe des stratégies.
Saisissez un nom et une description pour la stratégie, puis examinez et optimisez le contenu de la stratégie selon les instructions affichées.
Cliquez sur OK.
-
Accordez la stratégie personnalisée à un utilisateur RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Users, recherchez l'utilisateur RAM cible et cliquez sur Add Permissions dans la colonne Actions.
-
Dans le panneau Add Permissions, configurez les paramètres suivants et cliquez sur OK.
Parameter
Description
Resource Scope
Indiquez si les autorisations s'appliquent à l'ensemble du compte Alibaba Cloud ou à un groupe de ressources spécifique. KMS ne prend pas en charge les groupes de ressources. Sélectionnez Account.
Principal
L'utilisateur RAM qui recevra les autorisations. Le système ajoute automatiquement l'utilisateur RAM sélectionné. Vous pouvez également ajouter d'autres utilisateurs RAM.
Policy
Sélectionnez la stratégie personnalisée adaptée à votre cas d'utilisation.
Annexe : Éléments de ressource, d'action et de condition pris en charge pour KMS
Resource
Les types de ressources définis par KMS incluent des conteneurs de clés abstraits, des conteneurs de secrets abstraits, des conteneurs d'alias abstraits, des clés, des secrets et des alias. Vous pouvez obtenir le nom de ressource Alibaba Cloud (ARN) de ces ressources pour l'utiliser dans l'élément Resource d'une stratégie RAM. Par exemple, pour afficher l'ARN d'une clé :
Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, choisissez .
-
Sur l'onglet Customer Master Keys, recherchez la clé cible et cliquez sur Details dans la colonne Actions. Sur la page des détails de la clé, vous trouverez l'ARN. Le format de l'ARN varie selon le type de ressource, comme indiqué dans le tableau suivant.
RemarqueRemplacez
${region}et${account}par votre région réelle et votre compte Alibaba Cloud. Vous pouvez également restreindre la portée de la ressource selon vos besoins.${region}prend en charge le caractère générique *, qui représente toutes les régions prises en charge.Type de ressource
ARN
Conteneur de clés abstrait
acs:kms:${region}:${account}:key
Conteneur de secrets abstrait
acs:kms:${region}:${account}:secret
Conteneur d'alias abstrait
acs:kms:${region}:${account}:alias
Clé
acs:kms:${region}:${account}:key/${key-id}
RemarqueL'ARN d'une ressource de clé prend en charge le caractère générique (*). Exemples :
-
acs:kms:${region}:${account}:key/*: indique toutes les clés de la région spécifiée pour le compte spécifié. -
acs:kms::${account}:key/: représente toutes les clés dans toutes les régions pour le compte spécifié.
Secret
acs:kms:${region}:${account}:secret/${secret-name}
RemarqueL'ARN d'une ressource de secret prend en charge les deux modèles de caractères génériques suivants :
-
acs:kms:${region}:${account}:secret/*: représente tous les secrets dans la région et le compte spécifiés. -
acs:kms:${region}:${account}:secret/prefix*: spécifie tous les secrets dont le nom commence par le préfixeprefixdans la région et le compte spécifiés.
Alias
acs:kms:${region}:${account}:alias/${alias-name}
-
Action
Pour chaque API nécessitant un contrôle d'accès, KMS définit une action pour les stratégies RAM, généralement au format kms:<api-name>.
L'opération DescribeRegions ne nécessite pas de contrôle d'accès. Après authentification, un compte Alibaba Cloud, un utilisateur RAM ou un rôle RAM peut appeler cette opération.
Les tableaux suivants répertorient les opérations API KMS, leurs actions correspondantes pour les stratégies RAM et les types de ressources auxquels elles accèdent.
Remplacez ${region} et ${account} par votre région réelle et votre compte Alibaba Cloud. Vous pouvez également restreindre la portée de la ressource selon vos besoins. ${region} prend en charge le caractère générique *, qui représente toutes les régions prises en charge.
Condition
L'élément optionnel Condition spécifie les conditions qui doivent être remplies pour qu'une stratégie soit effective. Vous pouvez utiliser des clés de condition dans une stratégie RAM pour contrôler l'accès à KMS. L'authentification réussit uniquement si les conditions spécifiées sont remplies.
-
Les clés de condition communes Alibaba Cloud utilisent le format de dénomination suivant :
acs:<condition-key>. Par exemple, vous pouvez utiliser la conditionacs:CurrentTimepour restreindre la période pendant laquelle une stratégie est effective.Pour plus d'informations, consultez la section Éléments d'une stratégie RAM.
Les clés de condition au niveau du produit utilisent le format
kms:<condition-key>. Pour obtenir la liste des clés de condition au niveau du produit prises en charge par KMS, consultez la section Clés de condition des stratégies.