Tous les produits
Search
Centre de documentation

:CreateRole

Dernière mise à jour :Aug 06, 2026

Crée un rôle RAM.

Description de l'opération

Description de l'opération

Pour plus d'informations sur les rôles RAM, consultez la section Présentation des rôles RAM.

Testez maintenant

Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.

Test

Autorisation RAM

Le tableau ci-dessous décrit les autorisations nécessaires pour appeler cette API. Vous pouvez les définir dans une politique Resource Access Management (RAM). Les colonnes du tableau sont détaillées ci-dessous :

  • Action : les actions peuvent être utilisées dans l'élément Action des instructions de politique de permissions RAM pour accorder les autorisations nécessaires à l'exécution de l'opération.

  • API : l'API que vous pouvez appeler pour exécuter l'action.

  • Niveau d'accès : le niveau d'accès prédéfini accordé pour chaque API. Valeurs valides : create, list, get, update et delete.

  • Type de ressource : le type de ressource qui prend en charge l'autorisation pour exécuter l'action. Il indique si l'action prend en charge les permissions au niveau de la ressource. La ressource spécifiée doit être compatible avec l'action. Sinon, la politique sera inefficace.

    • Pour les API avec permissions au niveau de la ressource, les types de ressource requis sont marqués d'un astérisque (*). Spécifiez l'Alibaba Cloud Resource Name (ARN) correspondant dans l'élément Resource de la politique.

    • Pour les API sans permissions au niveau de la ressource, la valeur All Resources est affichée. Utilisez un astérisque (*) dans l'élément Resource de la politique.

  • Clé de condition : les clés de condition définies par le service. La clé permet un contrôle granulaire, applicable aux actions seules ou aux actions associées à des ressources spécifiques. En plus des clés de condition propres au service, Alibaba Cloud fournit un ensemble de clés de condition communes applicables à tous les services pris en charge par RAM.

  • Action dépendante : les actions dépendantes requises pour exécuter l'action. Pour mener à bien l'opération, l'utilisateur RAM ou le rôle RAM doit disposer des permissions pour toutes les actions dépendantes.

ram:CreateRole

create

*Role

acs:ram:*:{#accountId}:role/{#RoleName}

  • ram:TrustedPrincipalTypes
  • ram:ServiceNames
Aucune

Paramètres de requête

Paramètre

Type

Requis

Description

Exemple

RoleName

string

Non

Le nom du rôle RAM.

Le nom doit comporter de 1 à 64 caractères et peut contenir des lettres, des chiffres, des points (.) et des tirets (-).

ECSAdmin

Description

string

Non

La description du rôle RAM.

La description doit comporter de 1 à 1 024 caractères.

Rôle de gestion ECS

AssumeRolePolicyDocument

string

Non

La stratégie de confiance. Spécifie un ou plusieurs principaux autorisés à endosser le rôle RAM. Le principal peut être un compte Alibaba Cloud, un service Alibaba Cloud ou un fournisseur d'identité.

Remarque

Les utilisateurs de Resource Access Management (RAM) ne peuvent pas endosser de rôles RAM dont l'entité de confiance est un service Alibaba Cloud.

{"Statement":[{"Action":"sts:AssumeRole","Effect":"Allow","Principal":{"RAM":"acs:ram::123456789012****:root"}}],"Version":"1"}

MaxSessionDuration

integer

Non

La durée maximale de session du rôle RAM.

Valeurs valides : 3600 à 43200. Unité : secondes. Valeur par défaut : 3600.

Si vous laissez ce paramètre vide, la valeur par défaut est utilisée.

3600

Tag

array<object>

Non

Les balises.

object

Non

Les balises.

Key

string

Non

La clé de la balise.

k1

Value

string

Non

La valeur de la balise.

v1

AllowConsoleLogin

boolean

Non

Indique si la connexion à la console est autorisée pour le rôle RAM. Valeurs valides :

  • true : la connexion à la console est autorisée.

  • false : la connexion à la console n'est pas autorisée.

true

Exemples d'AssumeRolePolicyDocument

  • La stratégie suivante indique que l'entité de confiance autorisée à endosser le rôle RAM est n'importe quel utilisateur Resource Access Management (RAM) autorisé sous le compte Alibaba Cloud (AccountID=123456789012****).

{
	"Statement": [{
		"Action": "sts:AssumeRole",
		"Effect": "Allow",
		"Principal": {
			"RAM": [
				"acs:ram::123456789012****:root"
			]
		}
	}],
	"Version": "1"
}
  • La stratégie suivante indique que l'entité de confiance autorisée à endosser le rôle RAM est l'utilisateur RAM testuser sous le compte Alibaba Cloud (AccountID=123456789012****).

Remarque

Avant de créer ce rôle, assurez-vous que l'utilisateur RAM testuser a bien été créé (nom de connexion : testuser@123456789012****.onaliyun.com).

{
	"Statement": [{
		"Action": "sts:AssumeRole",
		"Effect": "Allow",
		"Principal": {
			"RAM": [
				"acs:ram::123456789012****:user/testuser"
			]
		}
	}],
	"Version": "1"
}
  • La stratégie suivante indique que l'entité de confiance autorisée à endosser le rôle RAM est le service ECS sous le compte Alibaba Cloud actuel.

{
	"Statement": [{
		"Action": "sts:AssumeRole",
		"Effect": "Allow",
		"Principal": {
			"Service": [
				"ecs.aliyuncs.com"
			]
		}
	}],
	"Version": "1"
}
  • La stratégie suivante indique que l'entité de confiance autorisée à endosser le rôle RAM est le fournisseur d'identité SAML testprovider sous le compte Alibaba Cloud actuel (AccountID=123456789012****).

Remarque

Avant de créer ce rôle, assurez-vous que le fournisseur d'identité SAML testprovider a bien été créé.

{
	"Statement": [{
		"Action": "sts:AssumeRole",
		"Effect": "Allow",
		"Principal": {
			"Federated": [
				"acs:ram::123456789012****:saml-provider/testprovider"
			]
		},
		"Condition": {
			"StringEquals": {
				"saml:recipient": "https://signin.aliyun.com/saml-role/sso"
			}
		}
	}],
	"Version": "1"
}
  • La stratégie suivante indique que l'entité de confiance autorisée à endosser le rôle RAM est le fournisseur d'identité OIDC TestOIDCProvider sous le compte Alibaba Cloud actuel (AccountID=123456789012****).

Remarque

Avant de créer ce rôle, assurez-vous que le fournisseur d'identité OIDC TestOIDCProvider a bien été créé.

{
	"Statement": [{
		"Action": "sts:AssumeRole",
		"Effect": "Allow",
		"Principal": {
			"Federated": [
				"acs:ram::123456789012****:oidc-provider/TestOIDCProvider"
			]
		},
		"Condition": {
			"StringEquals": {
				"oidc:aud": [
					"496271242565057****"
				],
				"oidc:iss": "https://dev-xxxxxx.okta.com",
				"oidc:sub": "KryrkIdjylZb7agUgCEf****"
			}
		}
	}],
	"Version": "1"
}

Éléments de réponse

Élément

Type

Description

Exemple

object

Les paramètres de réponse.

Role

object

Les informations sur le rôle RAM.

AssumeRolePolicyDocument

string

La stratégie de confiance du rôle RAM.

{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "RAM": "acs:ram::123456789012****:root" } } ], "Version": "1" }

Description

string

La description du rôle RAM.

Rôle de gestion ECS

MaxSessionDuration

integer

La durée maximale de session du rôle RAM.

3600

RoleName

string

Le nom du rôle RAM.

ECSAdmin

CreateDate

string

L'heure de création du rôle RAM.

2015-01-23T12:33:18Z

RoleId

string

L'identifiant du rôle RAM.

901234567890****

Arn

string

Le descripteur de ressource du rôle RAM.

acs:ram::123456789012****:role/ECSAdmin

AllowConsoleLogin

boolean

Indique si la connexion à la console est autorisée pour le rôle RAM.

true

RequestId

string

L'identifiant de la requête.

04F0F334-1335-436C-A1D7-6C044FE73368

Exemples

JSON format

{
  "Role": {
    "AssumeRolePolicyDocument": "{ \"Statement\": [ { \"Action\": \"sts:AssumeRole\", \"Effect\": \"Allow\", \"Principal\": { \"RAM\": \"acs:ram::123456789012****:root\" } } ], \"Version\": \"1\" }",
    "Description": "ECS management role.",
    "MaxSessionDuration": 3600,
    "RoleName": "ECSAdmin",
    "CreateDate": "2015-01-23T12:33:18Z",
    "RoleId": "901234567890****",
    "Arn": "acs:ram::123456789012****:role/ECSAdmin",
    "AllowConsoleLogin": true
  },
  "RequestId": "04F0F334-1335-436C-A1D7-6C044FE73368"
}

Codes d'erreur

Consultez Codes d'erreur pour la liste complète.

Notes de version

Consultez Notes de version pour la liste complète.