Cette rubrique explique comment créer un utilisateur Resource Access Management (RAM). Pour éviter les problèmes de sécurité des données dans votre projet, créez un utilisateur RAM et attribuez-le à une autre personne. Cela vous permet d'utiliser RAM pour contrôler strictement les autorisations des utilisateurs qui participent à un projet MaxCompute.
Présentation des utilisateurs RAM
Resource Access Management (RAM) est un service Alibaba Cloud qui vous permet de gérer de manière centralisée les identités des utilisateurs et les autorisations d'accès aux ressources. Grâce à RAM, vous pouvez créer et gérer diverses identités et leur accorder des autorisations granulaires. Cela garantit un accès sécurisé à vos ressources cloud.
Les utilisateurs RAM appartiennent à un compte Alibaba Cloud. Ils ne possèdent pas de ressources et ne disposent pas de mécanisme de facturation indépendant.
Les coûts engendrés par les opérations d'un utilisateur RAM sur les services Alibaba Cloud sont facturés au compte Alibaba Cloud auquel l'utilisateur RAM appartient.
Procédure
Vous disposez d'un compte Alibaba Cloud.
-
Étape 1 : Créer un utilisateur RAM
Créez un utilisateur RAM à l'aide du service RAM.
-
Créez une AccessKey pour l'utilisateur RAM. L'AccessKey est requise pour exécuter les tâches soumises par l'utilisateur RAM.
-
(Facultatif) Étape 3 : Accorder des autorisations à l'utilisateur RAM
Pour permettre à l'utilisateur RAM d'utiliser DataWorks afin de créer des projets de manière visuelle, le compte Alibaba Cloud doit accorder l'autorisation AliyunDataWorksFullAccess à l'utilisateur RAM.
Pour permettre à l'utilisateur RAM de gérer les projets et les quotas dans la nouvelle console MaxCompute, le compte Alibaba Cloud doit accorder l'autorisation AliyunMaxComputeFullAccess ou une stratégie RAM personnalisée à l'utilisateur RAM. Pour plus d'informations, consultez la section Autorisations RAM.
-
Étape 4 : Transmettre le compte utilisateur RAM à un autre utilisateur
Fournissez les informations de compte et d'AccessKey de l'utilisateur RAM nouvellement créé à l'utilisateur cible.
Étape 1 : Créer un utilisateur RAM
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Users, cliquez sur Create User.
Sur la page Create User, configurez les informations relatives à l'utilisateur.
-
Dans la section User Account Information, configurez les paramètres suivants :
Logon Name : The name must be 1 to 128 characters in length and can contain letters, numbers, periods (.), underscores (_), and hyphens (-).
Display name : 128 caractères maximum.
Tag : Ajoutez des tags à l'utilisateur RAM pour faciliter la gestion ultérieure des utilisateurs basée sur les tags.
Add User : Facultatif. Cliquez sur Add User pour créer plusieurs utilisateurs RAM simultanément.
-
Dans la section Access Mode, configurez les paramètres suivants :
Console Access : Définissez le mot de passe de connexion à la console, la politique de réinitialisation du mot de passe et la politique d'authentification multifacteur (MFA).
Access with a permanent AccessKey : Une AccessKey est automatiquement générée pour un utilisateur RAM afin d'accéder à Alibaba Cloud via des API ou d'autres outils de développement.
Cliquez sur OK pour finaliser la création.
Sur la page User Information, cliquez sur Download CSV File ou sur Copy dans la colonne Actions pour enregistrer le nom de connexion et le mot de passe de l'utilisateur RAM.
Étape 2 : Créer une AccessKey
Si le compte Alibaba Cloud parent est configuré pour permettre aux utilisateurs RAM de gérer leurs propres AccessKeys, un utilisateur RAM peut créer une AccessKey. Un utilisateur RAM peut disposer d'au maximum deux AccessKeys. Les étapes suivantes décrivent la procédure.
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Users, cliquez sur le User Logon Name/Display Name cible pour accéder à la page des détails de l'utilisateur.
Sur la page des détails de l'utilisateur, cliquez sur l'onglet Authentication.
Sous l'onglet Authentication, dans la section Access Key, cliquez sur Create AccessKey.
Dans la boîte de dialogue Confirm that the current accessKey creation is for rotation purposes, examinez les scénarios d'utilisation et les recommandations afin de choisir une solution d'identification plus appropriée. Après avoir sélectionné le scénario d'utilisation correspondant, cochez la case I confirm that it is necessary to create an AccessKey, puis cliquez sur Create More.
Effectuez la vérification de sécurité comme indiqué et enregistrez l'ID d'AccessKey et le secret d'AccessKey.
Pour plus d'informations sur la gestion de vos propres AccessKeys, consultez la section Gestion des paramètres de sécurité d'un utilisateur RAM.
(Facultatif) Étape 3 : Accorder des autorisations à l'utilisateur RAM
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Users, cliquez sur Add Permissions dans la colonne Actions correspondant au User Logon Name/Display Name cible.
-
Dans le panneau Grant Permission, sélectionnez la stratégie à accorder à l'utilisateur, puis cliquez sur OK.
Vous pouvez également sélectionner plusieurs utilisateurs RAM et cliquer sur Add Permissions sous la liste des utilisateurs pour leur accorder des autorisations par lot.
-
Resource Scope
Pour qu'une autorisation de groupe de ressources prenne effet, le service cloud et le type de ressource doivent prendre en charge les groupes de ressources. Pour plus d'informations, consultez la section Services cloud prenant en charge les groupes de ressources. Pour un exemple d'autorisation de groupe de ressources, consultez la section Utilisation d'un groupe de ressources pour restreindre la gestion d'instances ECS spécifiques par un utilisateur RAM.
Account : Les autorisations s'appliquent au sein du compte Alibaba Cloud actuel.
Resource Group : Les autorisations s'appliquent au sein du groupe de ressources spécifié.
Principal : Le principal correspond à l'utilisateur RAM auquel vous souhaitez accorder des autorisations. Le système sélectionne automatiquement l'utilisateur RAM actuel.
-
Policies : Une stratégie représente un ensemble d'autorisations d'accès et se divise en deux catégories. Vous pouvez sélectionner plusieurs stratégies.
Le système identifie automatiquement les stratégies système à haut risque, telles que AdministratorAccess et AliyunRAMFullAccess. Lors de l'attribution des autorisations, évitez d'accorder des stratégies à haut risque non nécessaires.
Stratégie système : Stratégie créée et maintenue par Alibaba Cloud. Vous pouvez utiliser les stratégies système, mais vous ne pouvez pas les modifier. Pour plus d'informations, consultez la section Services cloud prenant en charge RAM.
Stratégie personnalisée : Stratégie gérée par vos soins. Vous pouvez créer, mettre à jour et supprimer des stratégies personnalisées. Pour plus d'informations, consultez la section Création d'une stratégie personnalisée.
-
-
Dans la liste des noms de stratégies, sélectionnez les stratégies requises et ajoutez-les à la liste de sélection.
Si l'utilisateur RAM doit activer le service MaxCompute ultérieurement, le compte Alibaba Cloud doit accorder l'autorisation AliyunBSSOrderAccess à l'utilisateur RAM.
AliyunDataWorksFullAccess : Cette stratégie est requise si l'utilisateur RAM doit activer MaxCompute ou ajouter et supprimer des projets dans l'ancienne console.
AliyunMaxComputeFullAccess : Cette stratégie, ou une stratégie personnalisée, peut être accordée si l'utilisateur RAM doit gérer des projets et effectuer la gestion des quotas dans la nouvelle console MaxCompute. Pour obtenir des informations sur les autorisations RAM prises en charge par la nouvelle console, consultez la section Autorisations RAM.
Étape 4 : Transmettre le compte utilisateur RAM à un autre utilisateur
Lorsque vous transmettez le compte utilisateur RAM à un autre utilisateur, fournissez les informations suivantes :
-
Les informations de compte de l'utilisateur RAM, qui incluent les éléments suivants :
-
La méthode de connexion et le lien de connexion pour l'utilisateur RAM.
L'utilisateur RAM peut se connecter à la console Alibaba Cloud en saisissant ses informations de compte via l'URL de connexion générale ou via une adresse de connexion dédiée. Pour plus d'informations, consultez la section Connexion à la console Alibaba Cloud en tant qu'utilisateur RAM.
-
Le nom de domaine du compte Alibaba Cloud auquel appartient l'utilisateur RAM.
Connectez-vous à la console RAM. Dans le volet de navigation de gauche, cliquez sur Overview et obtenez le Default Domain depuis la section Basic Information.
Étapes suivantes
Une fois l'utilisateur RAM créé, vous pouvez activer le service MaxCompute. Pour plus d'informations, consultez la section Activation de MaxCompute et DataWorks.