ApsaraVideo Media Processing (MPS) utilise des paires AccessKey pour authentifier l'identité de l'expéditeur d'une requête et prévenir tout accès non autorisé. Découvrez les concepts de base et les différences entre les divers types de paires AccessKey.
À propos des paires AccessKey
MPS authentifie chaque requête à l'aide d'une paire AccessKey afin de vérifier l'identité de l'expéditeur et les autorisations requises.
Concepts liés aux AccessKey
Une paire AccessKey est un identifiant utilisé pour les appels d'API Alibaba Cloud. Elle permet de vérifier l'identité et les autorisations de l'appelant. Une paire AccessKey se compose d'un AccessKey ID et d'un AccessKey secret, qui doivent être utilisés conjointement.
AccessKey ID : identifie l'utilisateur.
-
AccessKey secret : authentifie l'identité de l'utilisateur. Vous devez garder votre AccessKey secret confidentiel.
RemarqueL'AccessKey secret n'est affiché qu'au moment de sa création et ne peut pas être récupéré ultérieurement. Protégez-le soigneusement. Après avoir créé une paire AccessKey, téléchargez le fichier CSV ou copiez les informations dans un emplacement sécurisé.
Types de paires AccessKey
Paire AccessKey du compte Alibaba Cloud
Il s'agit de la paire AccessKey associée au compte Alibaba Cloud ayant activé MPS. Elle dispose de toutes les autorisations sur l'ensemble des ressources du compte. Vous pouvez détenir au maximum cinq paires AccessKey, qu'elles soient activées ou désactivées. Connectez-vous à la console AccessKey pour ajouter ou supprimer des paires AccessKey. Chaque paire peut être activée ou désactivée. Seules les paires AccessKey activées peuvent être utilisées pour la vérification d'identité.
Étant donné qu'une paire AccessKey de compte Alibaba Cloud accorde des autorisations complètes, sa divulgation présente un risque de sécurité élevé. Nous vous recommandons d'utiliser plutôt une paire AccessKey d'utilisateur RAM pour effectuer des appels d'API vers MPS.
Paire AccessKey d'utilisateur RAM
Resource Access Management (RAM) est un service Alibaba Cloud dédié au contrôle d'accès. RAM vous permet de gérer de manière centralisée vos utilisateurs, tels que les employés, les systèmes ou les applications, et de contrôler les ressources auxquelles ils peuvent accéder.
Les autorisations d'une paire AccessKey d'utilisateur RAM sont attribuées via RAM ; l'accès à MPS est ainsi limité aux seules permissions accordées. Chaque utilisateur RAM peut disposer de deux paires AccessKey au maximum, activables ou désactivables. Les utilisateurs RAM appartiennent à un compte Alibaba Cloud et ne possèdent aucune ressource en propre. Toutes les ressources appartiennent au compte Alibaba Cloud. Connectez-vous à la console RAM pour créer des utilisateurs RAM et leur attribuer des autorisations. Pour plus d'informations, consultez la rubrique Créer un utilisateur RAM et lui attribuer des autorisations.
Paire AccessKey temporaire STS
Security Token Service (STS) est un service Alibaba Cloud qui fournit des identifiants d'accès temporaires. Une paire AccessKey temporaire STS est émise par STS avec une durée de validité limitée. Elle permet d'accéder aux ressources MPS uniquement dans le cadre des autorisations accordées par STS et expire automatiquement après une période définie. Connectez-vous à la console RAM pour créer un rôle RAM et accorder l'autorisation STS.
Comparaison des méthodes de vérification
|**Méthode de vérification**
|
**Risque**
|
**Autorisations**
|
**Validité**
|
**Scénarios**
| | --- | --- | --- | --- | --- | |
Paire AccessKey du compte Alibaba Cloud
|
Très élevé
|
Autorisations de gestion et d'exploitation de toutes les ressources MPS
|
Valide indéfiniment une fois activée
|
Réservée aux opérations de super administrateur. Ne l'utilisez pas dans les programmes, en particulier côté client.
| |
Paire AccessKey d'utilisateur RAM
|
Plus important
|
Autorisations accordées selon les stratégies d'autorisation
|
Valide indéfiniment une fois activée
|
Adaptée à l'autorisation d'opérations spécifiques telles que le transcodage et la capture d'instantanés. Vous pouvez créer plusieurs utilisateurs RAM. En cas de divulgation d'une paire AccessKey, par exemple lors du départ d'un employé, vous devez la remplacer. Utilisez cette méthode côté serveur.
| |
Paire AccessKey temporaire STS
|
Sécurisée
|
Autorisations accordées selon les stratégies d'autorisation
|
Durée d'expiration personnalisable
|
Adaptée aux clients mobiles ou web. Vous devez déployer un serveur pour générer des paires AccessKey temporaires STS et gérer leur expiration.
|
Détails des stratégies d'accès
Pour utiliser MPS, vous devez accorder des autorisations pour MPS et OSS. Vous pouvez également octroyer des droits d'accès à Simple Message Queue (anciennement MNS) et à Alibaba Cloud CDN. Vous devez utiliser une stratégie système pour accorder des autorisations à MPS. Pour les autres services, vous pouvez opter pour une stratégie système ou une stratégie personnalisée.
Produits requis | Description | Obligatoire | Stratégie système | Stratégie personnalisée |
ApsaraVideo Media Processing (MPS) | Pour utiliser MPS, vous devez accorder toutes les autorisations relatives à MPS. | Oui | Autorisations complètes en lecture et écriture pour MPS : AliyunMTSFullAccess | Non pris en charge |
Object Storage Service (OSS) | Pour utiliser MPS, vous devez accorder des autorisations en lecture et écriture pour OSS. | Oui | Autorisations complètes en lecture et écriture pour OSS : AliyunOSSFullAccess | Pris en charge. Créez d'abord la stratégie, puis accordez les autorisations. |
Simple Message Queue (anciennement MNS) | Si vous utilisez Simple Message Queue (anciennement MNS) pour vous abonner aux tâches de suivi, vous devez accorder des autorisations pour MNS. | Non, facultatif | Autorisations complètes en lecture et écriture pour MNS : AliyunMNSFullAccess | |
Accélération de la lecture via CDN | Si vous utilisez MPS pour configurer CDN afin d'accélérer la lecture, vous devez accorder des autorisations pour CDN. | Non, facultatif | Autorisations complètes en lecture et écriture pour CDN : AliyunCDNFullAccess |
Si les stratégies système ne répondent pas à vos besoins, vous pouvez créer une stratégie personnalisée. Pour plus d'informations, consultez la rubrique Créer un utilisateur RAM et lui attribuer des autorisations.