Tous les produits
Search
Centre de documentation

Object Storage Service:Autorisations

Dernière mise à jour :Aug 18, 2026

Pour utiliser les fonctionnalités d'Intelligent Media Management (IMM) en tant qu'utilisateur RAM, vous devez lui accorder les autorisations nécessaires. Cette rubrique décrit les autorisations requises pour utiliser les fonctionnalités IMM dans Object Storage Service (OSS).

Présentation des autorisations

Lorsque vous accédez aux fonctionnalités IMM via l'opération x-oss-process ou x-oss-async-process d'OSS, vous devez accorder les autorisations suivantes :

  • Accordez à l'utilisateur RAM les autorisations nécessaires pour effectuer des opérations dans OSS.

  • Accordez à l'utilisateur RAM les autorisations permettant d'utiliser les fonctionnalités de traitement des données correspondantes d'IMM.

  • Accordez au service IMM les autorisations nécessaires pour accéder à OSS et aux autres services pertinents.

  • Accordez au service IMM les autorisations requises dans les scénarios de traitement des données basés sur des processeurs par lots ou des déclencheurs.

Accorder des autorisations d'accès à OSS à l'utilisateur RAM

Pour utiliser les capacités de traitement des données d'IMM en tant qu'utilisateur RAM via l'opération x-oss-process ou x-oss-async-process, vous devez accorder à l'utilisateur RAM les autorisations d'accès OSS requises. Pour plus d'informations sur la manière d'accorder des autorisations à un utilisateur RAM, consultez la section Accorder des autorisations à un utilisateur RAM. Vous pouvez accorder ces autorisations à l'aide d'une stratégie système ou d'une stratégie personnalisée. La stratégie système AliyunOSSFullAccess accorde un accès complet à OSS. Si vous utilisez une stratégie personnalisée pour accorder des autorisations spécifiques, assurez-vous que celle-ci contient les autorisations décrites dans le tableau suivant.

Autorisation

Requise

Description

oss:GetObject

Oui

Accorde un accès en lecture aux objets OSS.

oss:ProcessImm

Oui

Permet d'utiliser les capacités de traitement des données d'IMM dans OSS.

oss:PostProcessTask

Non

Accorde l'accès aux capacités de traitement des données via la méthode POST. Par exemple, cette autorisation est requise pour traiter les données avec x-oss-async-process.

oss:PutObject

Non

Autorise le chargement de données vers OSS. Cette autorisation est nécessaire pour enregistrer des données dans OSS (sys/saveas).

Accorder des autorisations d'accès à IMM à l'utilisateur RAM

Pour utiliser les capacités de traitement des données d'IMM en tant qu'utilisateur RAM via l'opération x-oss-process ou x-oss-async-process, vous devez accorder à l'utilisateur RAM les autorisations d'accès IMM requises. Pour plus d'informations sur la configuration des autorisations, consultez Gérer les autorisations des utilisateurs RAM.

La stratégie système AliyunIMMFullAccess accorde un accès complet à IMM. Si vous n'avez besoin que de fonctionnalités spécifiques, vous pouvez utiliser une stratégie personnalisée pour accorder uniquement les autorisations nécessaires. Le tableau suivant décrit les autorisations correspondant aux opérations IMM.

Opération

Description

Autorisation

image/cropping

Recadre automatiquement une image.

imm:DetectImageCropping

image/faces

Détecte les visages dans les images.

imm:DetectImageFaces

video/convert

Transcode une vidéo.

imm:CreateMediaConvertTask

video/animation

Crée une image animée à partir d'une vidéo.

imm:CreateMediaConvertTask

video/sprite

Génère un sprite à partir d'une vidéo.

imm:CreateMediaConvertTask

video/snapshots

Capture des images à partir d'une vidéo.

imm:CreateMediaConvertTask

video/concat

Fusionne des vidéos.

imm:CreateMediaConvertTask

video/info

Extrait les informations vidéo.

imm:DetectMediaMeta

audio/convert

Transcode un fichier audio.

imm:CreateMediaConvertTask

audio/concat

Fusionne des fichiers audio.

imm:CreateMediaConvertTask

audio/info

Extrait les informations audio.

imm:DetectMediaMeta

doc/convert

Convertit un document au format spécifié.

imm:CreateOfficeConversionTask

doc/edit

Modifie un document.

imm:GenerateWebofficeToken

doc/preview

Prévisualise un document.

imm:GenerateWebofficeToken

doc/snapshot

Crée une vignette de document.

imm:CreateOfficeConversionTask

pointcloud/compress

Compresse un fichier de nuage de points.

imm:CreateCompressPointCloudTask

hls/m3u8

Génère une liste de lecture vidéo.

imm:GenerateVideoPlaylist

hls/ts

Crée une tâche de transcodage en direct.

imm:LiveTranscoding

Pour utiliser les capacités IMM afin de traiter les données dans un compartiment OSS, vous devez lier le compartiment à un projet IMM. Lors de la création d'un projet IMM, vous devez spécifier un rôle de service. Par défaut, le rôle AliyunIMMDefaultRole s'applique. Si vous utilisez un utilisateur RAM ou un rôle RAM pour accéder au service, le rôle de service spécifié pour le projet doit disposer de l'autorisation d'exécuter l'opération PassRole. L'instruction d'exemple suivante accorde l'autorisation d'exécuter l'opération PassRole :

{
   "Effect": "Allow",
   "Action": "ram:PassRole",
   "Resource": "acs:ram:*:*:role/aliyunimmdefaultrole"  
}

Accorder à IMM des autorisations d'accès à d'autres services cloud

IMM nécessite un accès à d'autres services pertinents pour le traitement des données. Par exemple, pour traiter les données stockées dans OSS, écrire les données de sortie dans OSS et envoyer des notifications à Simple Message Queue (SMQ), vous devez autoriser IMM à accéder à OSS et à SMQ.

Le rôle de service par défaut permet à IMM d'accéder aux services pertinents. Si vous souhaitez restreindre les autorisations, vous pouvez créer un rôle de service disposant uniquement des autorisations requises et spécifier ce rôle lors de la création d'un projet. Pour plus d'informations, consultez Configurer un rôle de service pour un projet.

Accorder les autorisations requises pour les scénarios de processeur par lot ou de déclencheur

Pour utiliser les processeurs par lots et les déclencheurs, vous devez autoriser IMM à accéder à d'autres services cloud, tels qu'OSS. Si aucun rôle de service n'est disponible, vous pouvez créer le rôle de service par défaut sur la page Autorisation d'accès aux ressources cloud.

Exemples

Accorder des autorisations d'accès complet

La stratégie RAM d'exemple suivante permet à un utilisateur d'accéder à toutes les capacités de traitement des données d'IMM depuis OSS :

{
    "Statement":[
        {
            "Effect":"Allow",
            "Action":"oss:*",
            "Resource":"*"
        },
        {
            "Effect":"Allow",
            "Action":"imm:*",
            "Resource":"*"
        },
        {
            "Effect": "Allow",
            "Action": "ram:PassRole",
            "Resource": "acs:ram:*:*:role/aliyunimmdefaultrole"
        }
    ],
    "Version":"1"
}

Accorder des autorisations pour des opérations spécifiques

La stratégie RAM d'exemple suivante permet à un utilisateur d'accéder aux fonctionnalités de traitement de documents dans un compartiment OSS spécifique :

{
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "oss:GetObject",
                "oss:PutObject",
                "oss:PostProcessTask",
                "oss:ProcessImm"
            ],
            "Resource": [
                "acs:oss:*:*:bucketname1/*",
                "acs:oss:*:*:bucketname2/*"
            ]
        },
        {
            "Action": [
                "imm:CreateOfficeConversionTask",
                "imm:GetWebofficeURL"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Effect": "Allow",
            "Action": "ram:PassRole",
            "Resource": "acs:ram:*:*:role/aliyunimmdefaultrole"
        }
    ],
    "Version": "1"
}

Accorder les autorisations requises dans un scénario de processeur par lot ou de déclencheur

La stratégie RAM d'exemple suivante permet à IMM d'effectuer les actions OSS spécifiées :

{
    "Statement":[
        {
            "Action":[
                "oss:Get*",
                "oss:List*",
                "oss:Process*",
                "oss:PostProcess*",
                "oss:Put*",
                "oss:PutBucketInventory",
                "oss:GetBucketInventory",
                "oss:ListBucketInventory",
                "oss:DeleteBucketInventory",
                "oss:PutBucketNotification",
                "oss:DeleteBucketNotification",
                "oss:StartEventRecord",
                "oss:StopEventRecord",
                "oss:GetEventRecordStatus"
            ],
            "Resource":"*",
            "Effect":"Allow"
        }
    ],
    "Version":"1"
}