Tous les produits
Search
Centre de documentation

ApsaraVideo Media Processing:Créer un utilisateur RAM et accorder des autorisations

Dernière mise à jour :Aug 26, 2026

Créez un utilisateur Resource Access Management (RAM) et accordez-lui des autorisations. Cette démarche vous permet d'attribuer différentes autorisations à différents utilisateurs pour accéder à vos ressources. L'utilisation d'utilisateurs RAM permet d'éviter les risques de sécurité liés à la divulgation de paires AccessKey ou de mots de passe de connexion. Pour utiliser ApsaraVideo Media Processing (MPS), un utilisateur RAM doit disposer d'autorisations pour les services suivants : ApsaraVideo Media Processing (MPS), Object Storage Service (OSS), Resource Access Management (RAM), Alibaba Cloud CDN (CDN) et Simple Message Queue (anciennement MNS). Cette rubrique explique comment créer un utilisateur RAM et lui accorder les autorisations nécessaires pour utiliser MPS.

Remarque

Si le message d'erreur User not authorized to operate on the specified resource s'affiche lors de l'utilisation de MPS, vérifiez si votre utilisateur RAM dispose des autorisations de contrôle total pour MPS. Si ce n'est pas le cas, accordez les autorisations requises comme décrit dans cette rubrique.

Procédure

  1. Connectez-vous à la console RAM en utilisant un compte Alibaba Cloud ou un utilisateur RAM disposant de droits d'administration.

  2. Dans le volet de navigation de gauche, sélectionnez Identities > Users.

  3. Sur la page Users, cliquez sur Create User.

  4. Dans la section User Account Information de la page Create User, configurez les paramètres suivants :

    • Logon Name : Le nom de connexion peut comporter jusqu'à 64 caractères et contenir des lettres, des chiffres, des points (.), des traits d'union (-) et des traits de soulignement (_).

    • Display Name : Le nom d'affichage peut comporter jusqu'à 128 caractères.

    • Tag : Cliquez sur l'icône edit et saisissez une clé de tag et une valeur de tag. Vous pouvez ajouter un ou plusieurs tags à l'utilisateur RAM. Cela vous permet de gérer l'utilisateur RAM en fonction des tags.

    Remarque

    Cliquez sur Add User pour créer plusieurs utilisateurs RAM simultanément.

  5. Pour Access Mode, sélectionnez Access with permanent AccessKey.

  6. Cliquez sur OK et effectuez la vérification par téléphone. Le système génère automatiquement une AccessKey pour l'utilisateur RAM.

  7. Dans la colonne Actions, cliquez sur Copy pour enregistrer les informations utilisateur, telles que le nom de connexion, le mot de passe de connexion et l'AccessKey.

    Important

    Veillez à enregistrer le mot de passe de connexion et les informations AccessKey (AccessKey ID et AccessKey secret). Vous ne pourrez pas récupérer ces informations ultérieurement.

  8. Revenez à la liste des utilisateurs. Dans la colonne Actions du nouvel utilisateur RAM, cliquez sur Add Permissions.

  9. Dans le panneau Add Permissions, configurez les informations d'autorisation.

    1. Sélectionnez la portée de l'autorisation.

      Type

      Description

      Entire Alibaba Cloud Account

      Les autorisations prennent effet au sein du compte Alibaba Cloud actuel.

      Specify a resource group

      Les autorisations prennent effet au sein du groupe de ressources spécifié.

    2. Saisissez le principal.

      Le principal est l'utilisateur RAM auquel vous souhaitez accorder des autorisations.

    3. Sélectionnez une politique d'accès. Pour plus d'informations sur les services nécessitant une autorisation et les politiques d'accès prises en charge, consultez la section Détails de la politique d'accès.

      • Utiliser une politique système

        Saisissez le nom de la politique dans la zone de recherche et cliquez sur le nom dans les résultats de recherche pour le sélectionner.

      • Utiliser une politique personnalisée

        Une politique personnalisée permet une gestion plus fine des autorisations. Vous devez créer une politique personnalisée avant de pouvoir la sélectionner. Pour plus d'informations, consultez la section Créer une politique personnalisée.

  1. Cliquez sur Confirm New Authorization.

Détails de la politique d'accès

Pour utiliser MPS, vous devez accorder des autorisations pour MPS et OSS. Vous pouvez également accorder des autorisations pour Simple Message Queue (anciennement MNS) et Alibaba Cloud CDN. Vous devez utiliser une politique système pour accorder des autorisations pour MPS. Pour les autres services, vous pouvez utiliser une politique système ou une politique personnalisée.

Produits requis

Description

Requis

Politique système

Politique personnalisée

ApsaraVideo Media Processing (MPS)

Pour utiliser MPS, vous devez accorder toutes les autorisations pour MPS.

Oui

Autorisations complètes en lecture et écriture pour MPS : AliyunMTSFullAccess

Non pris en charge

Object Storage Service (OSS)

Pour utiliser MPS, vous devez accorder des autorisations en lecture et écriture pour OSS.

Oui

Autorisations complètes en lecture et écriture pour OSS : AliyunOSSFullAccess

Pris en charge. Créez d'abord la politique, puis accordez les autorisations.

Simple Message Queue (anciennement MNS)

Si vous utilisez Simple Message Queue (anciennement MNS) pour vous abonner aux tâches de suivi, vous devez accorder des autorisations pour MNS.

Non, facultatif

Autorisations complètes en lecture et écriture pour MNS : AliyunMNSFullAccess

Accélération de la lecture CDN

Si vous utilisez MPS pour configurer CDN afin d'accélérer la lecture, vous devez accorder des autorisations pour CDN.

Non, facultatif

Autorisations complètes en lecture et écriture pour CDN : AliyunCDNFullAccess

Créer une politique personnalisée

  1. Connectez-vous à la console RAM avec votre compte Alibaba Cloud.

  2. Dans le volet de navigation de gauche, sélectionnez Permission Management > Access Policies.

  3. Cliquez sur Create Policy et sélectionnez l'onglet Script Editor.

  4. Configurez la politique d'accès. Saisissez le contenu de la politique, puis cliquez sur OK.

    Remarque

    Importez une politique système ou copiez le code de politique requis à partir des exemples ci-dessous dans la zone de code.

  1. Saisissez les informations de base telles que le Name et la Note.

  2. Cliquez sur OK pour créer la politique personnalisée.

Exemple : Restreindre l'accès à MPS par adresse IP et période

  • L'utilisateur RAM ne peut accéder à MPS qu'à partir des adresses IP 192.0.2.0/24 et 203.0.113.2.

  • L'utilisateur RAM ne peut accéder à MPS qu'avant 17 h 00 le 12 août 2019 (UTC+8).

{
  "Version": "1",
    "Statement": [{
      "Effect": "Allow",
      "Action": [
        "mts:*",
        "mts-inner:*"
      ],
      "Resource": "*",
      "Condition": {
        "NotIpAddress": {
          "acs:SourceIp": [
            "192.0.2.0/24",
            "203.0.113.2"
          ]},
        "DateLessThan": {
          "acs:CurrentTime": "2019-08-12T17:00:00+08:00"
       }
     }
  ]
}

Exemple : Politique personnalisée OSS

  • Accorde toutes les autorisations sur les buckets d'entrée et de sortie spécifiés.

  • Accorde l'autorisation d'afficher la liste des buckets.

{    
  "Version": "1",
    "Statement": [{
      "Effect": "Allow",
      "Action": [
        "oss:ListBuckets"
      ],
      "Resource": "*"
    }, {
      "Effect": "Allow",
      "Action": [
        "oss:*"
      ],
      "Resource": [
        "acs:oss:*:*:$InputBucket",
        "acs:oss:*:*:$InputBucket/*",
        "acs:oss:*:*:$OutputBucket",
        "acs:oss:*:*:$OutputBucket/*
      ]
    }
  ]
}

Description des paramètres :

Paramètre

Description

oss:ListBuckets

Il s'agit d'une autorisation requise pour qu'un utilisateur RAM puisse utiliser OSS avec un outil de visualisation. Après la connexion, l'utilisateur RAM peut voir la liste de tous les buckets.

Toutefois, l'utilisateur ne peut manipuler que les buckets $InputBucket et $OutputBucket pour lesquels des autorisations ont été accordées. Cette autorisation ne peut être accordée que pour tous les buckets, et non pour un bucket spécifique.

oss:*

Représente toutes les autorisations OSS. Vous pouvez la remplacer par des autorisations d'opération plus spécifiques selon vos besoins.

"oss:GetObject",

"oss:PutObject",

"oss:GetObjectAcl",

"oss:PutObjectAcl",

"oss:AbortMultipartUpload",

"oss:ListParts",

"oss:RestoreObject",

"oss:GetVodPlaylist",

"oss:PostVodPlaylist",

"oss:PublishRtmpStream",

"oss:ListObjectVersions",

"oss:GetObjectVersion",

"oss:GetObjectVersionAcl",

"oss:RestoreObjectVersion"

$InputBucket

Remplacez ceci par le bucket où se trouvent les fichiers d'entrée MPS.

$OutputBucket

Remplacez ceci par le bucket où se trouvent les fichiers de sortie MPS.

Pour plus d'informations, consultez la section Exemples courants de politiques de bucket.

Exemple : Politique d'autorisation RAM

Accorde l'autorisation d'afficher les rôles.

{
  "Version": "1",
    "Statement": [{
      "Effect": "Allow",
      "Action": [
        "ram:ListPoliciesForRole"
      ],
      "Resource": "*"
    }
  ]
}

Exemple : Politique personnalisée MNS

  • Accorde l'autorisation d'afficher toutes les listes de files d'attente et de sujets.

  • Accorde des autorisations complètes en lecture et écriture uniquement pour la file d'attente $QueueName et le sujet $TopicName spécifiés.

{
  "Version": "1",
    "Statement": [{
      "Effect":"Allow",
      "Action":[
        "mns:ListQueue",
        "mns:ListTopic",
        "mns:GetQueueAttributes",
        "mns:GetTopicAttributes"
      ],
      "Resource":"acs:mns:*:*:*"
    }, {
      "Effect": "Allow",
      "Action": "mns:*",
      "Resource": [
        "acs:mns:$Region:$Uid:/queues/$QueueName", 
        "acs:mns:$Region:$Uid:/topics/$TopicName"
      ]
    }
  ]
}

Description des paramètres :

Paramètre

Description

$QueueName

Le nom de la file d'attente MNS à associer à la file d'attente ou au workflow MPS.

$TopicName

Le nom du sujet de notification MNS et le nom de la file d'attente à associer au pipeline ou au workflow.

Pour plus d'informations, consultez la section Politiques d'autorisation et exemples.

Exemple : Politique d'autorisation CDN

  • Accorde l'autorisation d'afficher tous les noms de domaine accélérés par CDN.

  • Accorde des autorisations complètes en lecture et écriture uniquement pour le nom de domaine accéléré par CDN spécifié $DomainName.

{
  "Version": "1",
  "Statement": [{
        "Effect": "Allow",
        "Action": "cdn:*",
        "Resource": "acs:cdn:*:$Uid:domain/$DomainName"
        },{
        "Effect": "Allow",
        "Action": "cdn:Describe*",
        "Resource": "*"
      }
  ]
}

Description des paramètres :

Paramètre

Description

$DomainName

Le nom de domaine accéléré par CDN.

Étapes suivantes

Après avoir créé un utilisateur RAM et accordé des autorisations, connectez-vous à la console en tant qu'utilisateur RAM. Pour plus d'informations, consultez la section Se connecter à la console Alibaba Cloud en tant qu'utilisateur RAM.