Créez un utilisateur Resource Access Management (RAM) et accordez-lui des autorisations. Cette démarche vous permet d'attribuer différentes autorisations à différents utilisateurs pour accéder à vos ressources. L'utilisation d'utilisateurs RAM permet d'éviter les risques de sécurité liés à la divulgation de paires AccessKey ou de mots de passe de connexion. Pour utiliser ApsaraVideo Media Processing (MPS), un utilisateur RAM doit disposer d'autorisations pour les services suivants : ApsaraVideo Media Processing (MPS), Object Storage Service (OSS), Resource Access Management (RAM), Alibaba Cloud CDN (CDN) et Simple Message Queue (anciennement MNS). Cette rubrique explique comment créer un utilisateur RAM et lui accorder les autorisations nécessaires pour utiliser MPS.
Si le message d'erreur User not authorized to operate on the specified resource s'affiche lors de l'utilisation de MPS, vérifiez si votre utilisateur RAM dispose des autorisations de contrôle total pour MPS. Si ce n'est pas le cas, accordez les autorisations requises comme décrit dans cette rubrique.
Procédure
Connectez-vous à la console RAM en utilisant un compte Alibaba Cloud ou un utilisateur RAM disposant de droits d'administration.
Dans le volet de navigation de gauche, sélectionnez Identities > Users.
Sur la page Users, cliquez sur Create User.
-
Dans la section User Account Information de la page Create User, configurez les paramètres suivants :
Logon Name : Le nom de connexion peut comporter jusqu'à 64 caractères et contenir des lettres, des chiffres, des points (.), des traits d'union (-) et des traits de soulignement (_).
Display Name : Le nom d'affichage peut comporter jusqu'à 128 caractères.
Tag : Cliquez sur l'icône
et saisissez une clé de tag et une valeur de tag. Vous pouvez ajouter un ou plusieurs tags à l'utilisateur RAM. Cela vous permet de gérer l'utilisateur RAM en fonction des tags.
RemarqueCliquez sur Add User pour créer plusieurs utilisateurs RAM simultanément.
Pour Access Mode, sélectionnez Access with permanent AccessKey.
Cliquez sur OK et effectuez la vérification par téléphone. Le système génère automatiquement une AccessKey pour l'utilisateur RAM.
-
Dans la colonne Actions, cliquez sur Copy pour enregistrer les informations utilisateur, telles que le nom de connexion, le mot de passe de connexion et l'AccessKey.
ImportantVeillez à enregistrer le mot de passe de connexion et les informations AccessKey (AccessKey ID et AccessKey secret). Vous ne pourrez pas récupérer ces informations ultérieurement.
Revenez à la liste des utilisateurs. Dans la colonne Actions du nouvel utilisateur RAM, cliquez sur Add Permissions.
-
Dans le panneau Add Permissions, configurez les informations d'autorisation.
-
Sélectionnez la portée de l'autorisation.
Type
Description
Entire Alibaba Cloud Account
Les autorisations prennent effet au sein du compte Alibaba Cloud actuel.
Specify a resource group
Les autorisations prennent effet au sein du groupe de ressources spécifié.
-
Saisissez le principal.
Le principal est l'utilisateur RAM auquel vous souhaitez accorder des autorisations.
-
Sélectionnez une politique d'accès. Pour plus d'informations sur les services nécessitant une autorisation et les politiques d'accès prises en charge, consultez la section Détails de la politique d'accès.
-
Utiliser une politique système
Saisissez le nom de la politique dans la zone de recherche et cliquez sur le nom dans les résultats de recherche pour le sélectionner.
-
Utiliser une politique personnalisée
Une politique personnalisée permet une gestion plus fine des autorisations. Vous devez créer une politique personnalisée avant de pouvoir la sélectionner. Pour plus d'informations, consultez la section Créer une politique personnalisée.
-
-
Cliquez sur Confirm New Authorization.
Détails de la politique d'accès
Pour utiliser MPS, vous devez accorder des autorisations pour MPS et OSS. Vous pouvez également accorder des autorisations pour Simple Message Queue (anciennement MNS) et Alibaba Cloud CDN. Vous devez utiliser une politique système pour accorder des autorisations pour MPS. Pour les autres services, vous pouvez utiliser une politique système ou une politique personnalisée.
Produits requis | Description | Requis | Politique système | Politique personnalisée |
ApsaraVideo Media Processing (MPS) | Pour utiliser MPS, vous devez accorder toutes les autorisations pour MPS. | Oui | Autorisations complètes en lecture et écriture pour MPS : AliyunMTSFullAccess | Non pris en charge |
Object Storage Service (OSS) | Pour utiliser MPS, vous devez accorder des autorisations en lecture et écriture pour OSS. | Oui | Autorisations complètes en lecture et écriture pour OSS : AliyunOSSFullAccess | Pris en charge. Créez d'abord la politique, puis accordez les autorisations. |
Simple Message Queue (anciennement MNS) | Si vous utilisez Simple Message Queue (anciennement MNS) pour vous abonner aux tâches de suivi, vous devez accorder des autorisations pour MNS. | Non, facultatif | Autorisations complètes en lecture et écriture pour MNS : AliyunMNSFullAccess | |
Accélération de la lecture CDN | Si vous utilisez MPS pour configurer CDN afin d'accélérer la lecture, vous devez accorder des autorisations pour CDN. | Non, facultatif | Autorisations complètes en lecture et écriture pour CDN : AliyunCDNFullAccess |
Créer une politique personnalisée
Connectez-vous à la console RAM avec votre compte Alibaba Cloud.
Dans le volet de navigation de gauche, sélectionnez Permission Management > Access Policies.
Cliquez sur Create Policy et sélectionnez l'onglet Script Editor.
-
Configurez la politique d'accès. Saisissez le contenu de la politique, puis cliquez sur OK.
RemarqueImportez une politique système ou copiez le code de politique requis à partir des exemples ci-dessous dans la zone de code.
Saisissez les informations de base telles que le Name et la Note.
Cliquez sur OK pour créer la politique personnalisée.
Exemple : Restreindre l'accès à MPS par adresse IP et période
L'utilisateur RAM ne peut accéder à MPS qu'à partir des adresses IP 192.0.2.0/24 et 203.0.113.2.
L'utilisateur RAM ne peut accéder à MPS qu'avant 17 h 00 le 12 août 2019 (UTC+8).
{
"Version": "1",
"Statement": [{
"Effect": "Allow",
"Action": [
"mts:*",
"mts-inner:*"
],
"Resource": "*",
"Condition": {
"NotIpAddress": {
"acs:SourceIp": [
"192.0.2.0/24",
"203.0.113.2"
]},
"DateLessThan": {
"acs:CurrentTime": "2019-08-12T17:00:00+08:00"
}
}
]
}
Exemple : Politique personnalisée OSS
Accorde toutes les autorisations sur les buckets d'entrée et de sortie spécifiés.
Accorde l'autorisation d'afficher la liste des buckets.
{
"Version": "1",
"Statement": [{
"Effect": "Allow",
"Action": [
"oss:ListBuckets"
],
"Resource": "*"
}, {
"Effect": "Allow",
"Action": [
"oss:*"
],
"Resource": [
"acs:oss:*:*:$InputBucket",
"acs:oss:*:*:$InputBucket/*",
"acs:oss:*:*:$OutputBucket",
"acs:oss:*:*:$OutputBucket/*
]
}
]
}
Description des paramètres :
Paramètre | Description |
oss:ListBuckets | Il s'agit d'une autorisation requise pour qu'un utilisateur RAM puisse utiliser OSS avec un outil de visualisation. Après la connexion, l'utilisateur RAM peut voir la liste de tous les buckets. Toutefois, l'utilisateur ne peut manipuler que les buckets $InputBucket et $OutputBucket pour lesquels des autorisations ont été accordées. Cette autorisation ne peut être accordée que pour tous les buckets, et non pour un bucket spécifique. |
oss:* | Représente toutes les autorisations OSS. Vous pouvez la remplacer par des autorisations d'opération plus spécifiques selon vos besoins. "oss:GetObject", "oss:PutObject", "oss:GetObjectAcl", "oss:PutObjectAcl", "oss:AbortMultipartUpload", "oss:ListParts", "oss:RestoreObject", "oss:GetVodPlaylist", "oss:PostVodPlaylist", "oss:PublishRtmpStream", "oss:ListObjectVersions", "oss:GetObjectVersion", "oss:GetObjectVersionAcl", "oss:RestoreObjectVersion" |
$InputBucket | Remplacez ceci par le bucket où se trouvent les fichiers d'entrée MPS. |
$OutputBucket | Remplacez ceci par le bucket où se trouvent les fichiers de sortie MPS. |
Pour plus d'informations, consultez la section Exemples courants de politiques de bucket.
Exemple : Politique d'autorisation RAM
Accorde l'autorisation d'afficher les rôles.
{
"Version": "1",
"Statement": [{
"Effect": "Allow",
"Action": [
"ram:ListPoliciesForRole"
],
"Resource": "*"
}
]
}
Exemple : Politique personnalisée MNS
Accorde l'autorisation d'afficher toutes les listes de files d'attente et de sujets.
Accorde des autorisations complètes en lecture et écriture uniquement pour la file d'attente $QueueName et le sujet $TopicName spécifiés.
{
"Version": "1",
"Statement": [{
"Effect":"Allow",
"Action":[
"mns:ListQueue",
"mns:ListTopic",
"mns:GetQueueAttributes",
"mns:GetTopicAttributes"
],
"Resource":"acs:mns:*:*:*"
}, {
"Effect": "Allow",
"Action": "mns:*",
"Resource": [
"acs:mns:$Region:$Uid:/queues/$QueueName",
"acs:mns:$Region:$Uid:/topics/$TopicName"
]
}
]
}
Description des paramètres :
|
Paramètre |
Description |
|
$QueueName |
Le nom de la file d'attente MNS à associer à la file d'attente ou au workflow MPS. |
|
$TopicName |
Le nom du sujet de notification MNS et le nom de la file d'attente à associer au pipeline ou au workflow. |
Pour plus d'informations, consultez la section Politiques d'autorisation et exemples.
Exemple : Politique d'autorisation CDN
Accorde l'autorisation d'afficher tous les noms de domaine accélérés par CDN.
Accorde des autorisations complètes en lecture et écriture uniquement pour le nom de domaine accéléré par CDN spécifié $DomainName.
{
"Version": "1",
"Statement": [{
"Effect": "Allow",
"Action": "cdn:*",
"Resource": "acs:cdn:*:$Uid:domain/$DomainName"
},{
"Effect": "Allow",
"Action": "cdn:Describe*",
"Resource": "*"
}
]
}
Description des paramètres :
|
Paramètre |
Description |
|
$DomainName |
Le nom de domaine accéléré par CDN. |
Étapes suivantes
Après avoir créé un utilisateur RAM et accordé des autorisations, connectez-vous à la console en tant qu'utilisateur RAM. Pour plus d'informations, consultez la section Se connecter à la console Alibaba Cloud en tant qu'utilisateur RAM.