Tous les produits
Search
Centre de documentation

MaxCompute:User authentication

Dernière mise à jour :Aug 10, 2026

MaxCompute prend en charge trois types d'identité pour l'authentification : un compte Alibaba Cloud, un utilisateur Resource Access Management (RAM) et un rôle RAM.

Important

N'utilisez pas votre compte Alibaba Cloud pour les opérations courantes sur MaxCompute. Ce compte dispose d'un contrôle illimité sur toutes les ressources : la divulgation d'une paire de clés AccessKey expose l'intégralité de vos actifs. Privilégiez les utilisateurs RAM ou les rôles RAM pour les accès quotidiens.

Choisir un type d'identité

Sélectionnez le type d'identité adapté à votre scénario dans le tableau suivant.

Type d'identité Identifiants Scénario
Compte Alibaba Cloud Connexion à la console ou paire de clés AccessKey Configuration initiale et administration au niveau du compte uniquement — déconseillé pour une utilisation quotidienne
Utilisateur RAM Paire de clés AccessKey ou connexion à la console Membres de l'équipe nécessitant un accès persistant avec des permissions restreintes
Rôle RAM Jeton Security Token Service (STS) Charges de travail automatisées, accès inter-services et authentification unique d'entreprise (SSO)

Utiliser un compte Alibaba Cloud

Le propriétaire du compte Alibaba Cloud dispose d'un contrôle opérationnel complet sur toutes les ressources associées à ce compte.

Accès via la console

Connectez-vous à la ou à la console DataWorks avec votre compte Alibaba Cloud. Depuis la console, vous pouvez activer MaxCompute, créer des projets, gérer les données et les utilisateurs, puis analyser les données.

Accès programmatique

Facultatif : Si vous ne possédez pas encore de paire de clés AccessKey, créez un compte Alibaba Cloud, vérifiez-le, puis générez une paire de clés AccessKey. Consultez la rubrique vérification de l'identitéCréer un compte Alibaba Cloud.

Une paire de clés AccessKey se compose d'un AccessKey ID et d'un AccessKey secret. L'AccessKey ID permet de récupérer la paire de clés, tandis que l'AccessKey secret sert à calculer la signature d'une requête. Conservez ces deux valeurs confidentielles. Pour renouveler une paire, créez-en une nouvelle et désactivez l'existante. L'activation ou la désactivation d'une paire de clés AccessKey prend environ 15 minutes pour être effective.

Utilisez l'une des méthodes suivantes :

Méthode Procédure
Client MaxCompute (odpscmd) Configurez la paire de clés AccessKey dans le fichier odps_config.ini, puis établissez la connexion. Consultez la rubrique Installer et configurer le client MaxCompute.
SDK Utilisez la paire de clés AccessKey avec le SDK pour Java ou le SDK pour Python.

Utiliser un utilisateur RAM

Les utilisateurs RAM sont des identités créées sous votre compte Alibaba Cloud. Attribuez des utilisateurs RAM aux membres de votre équipe qui ont besoin d'un accès continu et restreint à MaxCompute.

Par défaut, les projets MaxCompute ne reconnaissent que le système de comptes Alibaba Cloud. Pour autoriser les utilisateurs RAM à accéder à un projet, vous devez d'abord activer le système de comptes RAM pour ce projet.

Lors de l'authentification d'un utilisateur RAM, MaxCompute vérifie l'identité de l'utilisateur mais n'applique pas les définitions de permissions configurées dans RAM. Les projets MaxCompute ne reconnaissent que l'identité du système de comptes RAM, et non les permissions RAM d'origine.

Étape 1 : Activer le système de comptes RAM (facultatif)

Si le système de comptes RAM n'est pas encore activé pour votre projet MaxCompute, procédez comme suit :

  1. Connectez-vous au .

  2. Exécutez la commande suivante pour ajouter le système de comptes RAM :

       add accountprovider ram;
  3. Vérifiez que le système de comptes RAM est actif : la sortie doit inclure ram.

       list accountproviders;

Étape 2 : Créer un utilisateur RAM et l'ajouter au projet

  1. Créez un utilisateur RAM et accordez-lui les permissions nécessaires. Consultez la rubrique Préparer un utilisateur RAM.

  2. Ajoutez l'utilisateur RAM au projet MaxCompute et attribuez-lui un rôle. Consultez la rubrique Ajouter des membres à l'espace de travail et leur attribuer des rôles.

Utiliser un rôle RAM

Un rôle RAM est une identité virtuelle au sein de votre compte Alibaba Cloud. Contrairement aux utilisateurs RAM, les rôles RAM ne disposent ni de compte, ni de mot de passe de connexion, ni de paire de clés AccessKey. Une entité de confiance assume le rôle et reçoit un jeton STS temporaire pour l'authentification.

Les rôles RAM conviennent à deux scénarios :

  • SSO basé sur les rôles : Alibaba Cloud agit en tant que fournisseur de services (SP) et le système de gestion des identités de l'entreprise agit en tant que fournisseur d'identités (IdP). Les employés se connectent à Alibaba Cloud en utilisant un rôle RAM spécifique. L'entreprise gère les utilisateurs dans l'IdP local sans avoir à les synchroniser avec Alibaba Cloud.

  • Accès inter-services : Accordez à un service Alibaba Cloud de confiance la capacité d'accéder à MaxCompute en assumant un rôle RAM. MaxCompute gère les permissions du rôle de la même manière que celles des utilisateurs RAM, y compris les permissions pour créer des objets de données, exécuter des tâches, écrire des données et lire des données.

Configurer l'accès par rôle RAM

  1. Créez un rôle RAM et définissez sa stratégie d'approbation. Choisissez le guide correspondant à votre entité de confiance. Pour modifier la stratégie d'approbation après la création, consultez la rubrique Modifier la stratégie d'approbation d'un rôle RAM.

  2. Ajoutez le rôle RAM au projet MaxCompute. Consultez la rubrique Ajouter un rôle RAM (niveau projet).

  3. Configurez l'entité de confiance pour qu'elle assume le rôle et accède à MaxCompute à l'aide du jeton STS. Consultez la rubrique Présentation.

Étapes suivantes