Tous les produits
Search
Centre de documentation

:Identité

Dernière mise à jour :Aug 11, 2026

Une identité identifie de manière unique un utilisateur au sein d'un système. Le système détermine les permissions d'un utilisateur en fonction de son identité. Alibaba Cloud prend en charge les types d'identités suivants : compte Alibaba Cloud, utilisateur RAM et rôle RAM.

Compte Alibaba Cloud

Un compte Alibaba Cloud constitue l'entité fondamentale pour la propriété des ressources Alibaba Cloud, ainsi que pour la mesure et la facturation de leur utilisation. Un compte Alibaba Cloud est facturé pour l'utilisation de toutes les ressources qu'il contient et dispose de permissions complètes sur ces ressources. À l'exception des scénarios nécessitant impérativement l'utilisation d'un compte Alibaba Cloud, nous vous recommandons d'utiliser un utilisateur RAM ou un rôle RAM pour vous connecter à la console Alibaba Cloud Management Console et appeler les opérations API.

Utilisateur RAM

Un utilisateur RAM est une identité physique dotée d'un ID fixe et d'identifiants, représentant une personne ou une application. Ses principales caractéristiques sont les suivantes :

  • Un utilisateur RAM peut être créé par un compte Alibaba Cloud, ou par un utilisateur RAM ou un rôle RAM disposant de droits administratifs. Dans tous les cas, l'utilisateur RAM créé appartient au compte Alibaba Cloud de son créateur.

  • Un utilisateur RAM ne possède pas de ressources. Tous les frais d'utilisation sont facturés au compte Alibaba Cloud parent. Les utilisateurs RAM ne peuvent ni recevoir de factures ni effectuer de paiements.

  • Les utilisateurs RAM doivent être autorisés avant de pouvoir se connecter à la console ou appeler des opérations API. Une fois autorisés, ils peuvent accéder aux ressources appartenant au compte Alibaba Cloud parent.

  • Les utilisateurs RAM disposent de mots de passe ou de paires AccessKey indépendants pour la connexion.

  • Un compte Alibaba Cloud peut créer plusieurs utilisateurs RAM pour représenter des employés, des systèmes et des applications.

Pour plus d'informations, consultez Présentation.

Recommandations

Créez un utilisateur RAM distinct pour chaque développeur

Vous pouvez créer plusieurs utilisateurs RAM pour différents développeurs en fonction de leurs régions, services, environnements de développement et organisations. L'avantage d'une séparation fine réside dans le fait que chaque utilisateur RAM dispose de limites claires en matière de propriété métier, ce qui facilite l'identification et l'analyse des opérations.

Inconvénients du partage d'un utilisateur RAM :

  1. En cas d'exécution d'une opération anormale, il est possible d'identifier l'utilisateur RAM ayant effectué l'action. Cependant, il s'avère difficile de déterminer l'organisation ou l'individu spécifique responsable, car l'utilisateur RAM est partagé entre plusieurs entités ou personnes.

  2. Si la paire AccessKey d'un utilisateur RAM est compromise, vous devez la désactiver dans les plus brefs délais. Si l'utilisateur RAM est partagé par plusieurs développeurs et que la paire AccessKey est codée en dur dans vos applications, vous ne pourrez pas la désactiver tant qu'elle n'aura pas été retirée de tout le code. Cette situation présente des menaces critiques pour le système.

Séparez les utilisateurs de la console des utilisateurs d'API

Nous vous déconseillons de configurer simultanément un mot de passe de connexion pour les opérations via la console et une paire AccessKey pour les opérations API pour un même utilisateur RAM. Cette pratique permet d'éviter que vos activités ne soient affectées par des erreurs de manipulation des utilisateurs RAM.

Recommandations :

  • Pour permettre à une application d'accéder aux ressources en appelant des opérations API, demandez uniquement une paire AccessKey pour l'utilisateur RAM associé à l'application.

  • Pour permettre à un employé de gérer les ressources via la console, définissez uniquement un mot de passe de connexion pour l'utilisateur RAM associé à l'employé.

Rôle RAM

Par exemple, le compte Alibaba Cloud A crée le rôle RAM a_rr1, lui accorde l'autorisation FullAccess sur Object Storage Service (OSS), puis attribue ce rôle à l'utilisateur RAM b_ru1 du compte Alibaba Cloud B. Ainsi, les développeurs peuvent se connecter à la console en tant qu'utilisateur RAM b_ru1 et gérer les ressources OSS du compte A en endossant le rôle RAM a_rr1.