Pour utiliser les fonctionnalités d'Intelligent Media Management (IMM) en tant qu'utilisateur RAM, vous devez lui accorder les autorisations nécessaires. Cette rubrique décrit les autorisations requises pour utiliser les fonctionnalités IMM dans Object Storage Service (OSS).
Présentation des autorisations
Lorsque vous accédez aux fonctionnalités IMM via l'opération x-oss-process ou x-oss-async-process d'OSS, vous devez accorder les autorisations suivantes :
Accordez à l'utilisateur RAM les autorisations nécessaires pour effectuer des opérations dans OSS.
Accordez à l'utilisateur RAM les autorisations permettant d'utiliser les fonctionnalités de traitement des données correspondantes d'IMM.
Accordez au service IMM les autorisations nécessaires pour accéder à OSS et aux autres services pertinents.
Accordez au service IMM les autorisations requises dans les scénarios de traitement des données basés sur des processeurs par lots ou des déclencheurs.
Accorder des autorisations d'accès à OSS à l'utilisateur RAM
Pour utiliser les capacités de traitement des données d'IMM en tant qu'utilisateur RAM via l'opération x-oss-process ou x-oss-async-process, vous devez accorder à l'utilisateur RAM les autorisations d'accès OSS requises. Pour plus d'informations sur la manière d'accorder des autorisations à un utilisateur RAM, consultez la section Accorder des autorisations à un utilisateur RAM. Vous pouvez accorder ces autorisations à l'aide d'une stratégie système ou d'une stratégie personnalisée. La stratégie système AliyunOSSFullAccess accorde un accès complet à OSS. Si vous utilisez une stratégie personnalisée pour accorder des autorisations spécifiques, assurez-vous que celle-ci contient les autorisations décrites dans le tableau suivant.
|
Autorisation |
Requise |
Description |
|
oss:GetObject |
Oui |
Accorde un accès en lecture aux objets OSS. |
|
oss:ProcessImm |
Oui |
Permet d'utiliser les capacités de traitement des données d'IMM dans OSS. |
|
oss:PostProcessTask |
Non |
Accorde l'accès aux capacités de traitement des données via la méthode POST. Par exemple, cette autorisation est requise pour traiter les données avec |
|
oss:PutObject |
Non |
Autorise le chargement de données vers OSS. Cette autorisation est nécessaire pour enregistrer des données dans OSS ( |
Accorder des autorisations d'accès à IMM à l'utilisateur RAM
Pour utiliser les capacités de traitement des données d'IMM en tant qu'utilisateur RAM via l'opération x-oss-process ou x-oss-async-process, vous devez accorder à l'utilisateur RAM les autorisations d'accès IMM requises. Pour plus d'informations sur la configuration des autorisations, consultez Gérer les autorisations des utilisateurs RAM.
La stratégie système AliyunIMMFullAccess accorde un accès complet à IMM. Si vous n'avez besoin que de fonctionnalités spécifiques, vous pouvez utiliser une stratégie personnalisée pour accorder uniquement les autorisations nécessaires. Le tableau suivant décrit les autorisations correspondant aux opérations IMM.
|
Opération |
Description |
Autorisation |
|
image/cropping |
Recadre automatiquement une image. |
imm:DetectImageCropping |
|
image/faces |
Détecte les visages dans les images. |
imm:DetectImageFaces |
|
video/convert |
Transcode une vidéo. |
imm:CreateMediaConvertTask |
|
video/animation |
Crée une image animée à partir d'une vidéo. |
imm:CreateMediaConvertTask |
|
video/sprite |
Génère un sprite à partir d'une vidéo. |
imm:CreateMediaConvertTask |
|
video/snapshots |
Capture des images à partir d'une vidéo. |
imm:CreateMediaConvertTask |
|
video/concat |
Fusionne des vidéos. |
imm:CreateMediaConvertTask |
|
video/info |
Extrait les informations vidéo. |
imm:DetectMediaMeta |
|
audio/convert |
Transcode un fichier audio. |
imm:CreateMediaConvertTask |
|
audio/concat |
Fusionne des fichiers audio. |
imm:CreateMediaConvertTask |
|
audio/info |
Extrait les informations audio. |
imm:DetectMediaMeta |
|
doc/convert |
Convertit un document au format spécifié. |
imm:CreateOfficeConversionTask |
|
doc/edit |
Modifie un document. |
imm:GenerateWebofficeToken |
|
doc/preview |
Prévisualise un document. |
imm:GenerateWebofficeToken |
|
doc/snapshot |
Crée une vignette de document. |
imm:CreateOfficeConversionTask |
|
pointcloud/compress |
Compresse un fichier de nuage de points. |
imm:CreateCompressPointCloudTask |
|
hls/m3u8 |
Génère une liste de lecture vidéo. |
imm:GenerateVideoPlaylist |
|
hls/ts |
Crée une tâche de transcodage en direct. |
imm:LiveTranscoding |
Pour utiliser les capacités IMM afin de traiter les données dans un compartiment OSS, vous devez lier le compartiment à un projet IMM. Lors de la création d'un projet IMM, vous devez spécifier un rôle de service. Par défaut, le rôle AliyunIMMDefaultRole s'applique. Si vous utilisez un utilisateur RAM ou un rôle RAM pour accéder au service, le rôle de service spécifié pour le projet doit disposer de l'autorisation d'exécuter l'opération PassRole. L'instruction d'exemple suivante accorde l'autorisation d'exécuter l'opération PassRole :
{
"Effect": "Allow",
"Action": "ram:PassRole",
"Resource": "acs:ram:*:*:role/aliyunimmdefaultrole"
}
Accorder à IMM des autorisations d'accès à d'autres services cloud
IMM nécessite un accès à d'autres services pertinents pour le traitement des données. Par exemple, pour traiter les données stockées dans OSS, écrire les données de sortie dans OSS et envoyer des notifications à Simple Message Queue (SMQ), vous devez autoriser IMM à accéder à OSS et à SMQ.
Le rôle de service par défaut permet à IMM d'accéder aux services pertinents. Si vous souhaitez restreindre les autorisations, vous pouvez créer un rôle de service disposant uniquement des autorisations requises et spécifier ce rôle lors de la création d'un projet. Pour plus d'informations, consultez Configurer un rôle de service pour un projet.
Accorder les autorisations requises pour les scénarios de processeur par lot ou de déclencheur
Pour utiliser les processeurs par lots et les déclencheurs, vous devez autoriser IMM à accéder à d'autres services cloud, tels qu'OSS. Si aucun rôle de service n'est disponible, vous pouvez créer le rôle de service par défaut sur la page Autorisation d'accès aux ressources cloud.
Exemples
Accorder des autorisations d'accès complet
La stratégie RAM d'exemple suivante permet à un utilisateur d'accéder à toutes les capacités de traitement des données d'IMM depuis OSS :
{
"Statement":[
{
"Effect":"Allow",
"Action":"oss:*",
"Resource":"*"
},
{
"Effect":"Allow",
"Action":"imm:*",
"Resource":"*"
},
{
"Effect": "Allow",
"Action": "ram:PassRole",
"Resource": "acs:ram:*:*:role/aliyunimmdefaultrole"
}
],
"Version":"1"
}
Accorder des autorisations pour des opérations spécifiques
La stratégie RAM d'exemple suivante permet à un utilisateur d'accéder aux fonctionnalités de traitement de documents dans un compartiment OSS spécifique :
{
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:GetObject",
"oss:PutObject",
"oss:PostProcessTask",
"oss:ProcessImm"
],
"Resource": [
"acs:oss:*:*:bucketname1/*",
"acs:oss:*:*:bucketname2/*"
]
},
{
"Action": [
"imm:CreateOfficeConversionTask",
"imm:GetWebofficeURL"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Effect": "Allow",
"Action": "ram:PassRole",
"Resource": "acs:ram:*:*:role/aliyunimmdefaultrole"
}
],
"Version": "1"
}
Accorder les autorisations requises dans un scénario de processeur par lot ou de déclencheur
La stratégie RAM d'exemple suivante permet à IMM d'effectuer les actions OSS spécifiées :
{
"Statement":[
{
"Action":[
"oss:Get*",
"oss:List*",
"oss:Process*",
"oss:PostProcess*",
"oss:Put*",
"oss:PutBucketInventory",
"oss:GetBucketInventory",
"oss:ListBucketInventory",
"oss:DeleteBucketInventory",
"oss:PutBucketNotification",
"oss:DeleteBucketNotification",
"oss:StartEventRecord",
"oss:StopEventRecord",
"oss:GetEventRecordStatus"
],
"Resource":"*",
"Effect":"Allow"
}
],
"Version":"1"
}