RAM prend en charge deux périmètres d'autorisation : au niveau du compte et au niveau du groupe de ressources. Choisissez le périmètre approprié pour appliquer le principe du moindre privilège selon vos besoins métier.
Présentation
|
Périmètre |
Description |
Cas d'utilisation courant |
Illustration |
|
Au niveau du compte |
Les autorisations accordées à une entité RAM (utilisateur ou rôle) s'appliquent à toutes les ressources du compte Alibaba Cloud. Il s'agit du périmètre par défaut, le plus étendu. |
Accorder aux administrateurs du compte un accès complet à tous les services et ressources. |
|
|
Au niveau du groupe de ressources |
Les autorisations s'appliquent uniquement aux ressources d'un groupe de ressources spécifique. Utilisez ce périmètre pour isoler les autorisations par projet, environnement (développement ou production) ou équipe. |
Déléguer la gestion d'un projet ou d'une application à une équipe sans exposer les autres ressources du compte. |
|
Déléguer l'administration avec les groupes de ressources
Les groupes de ressources prennent également en charge la délégation d'administration.
Un utilisateur RAM qui reçoit la stratégie système AdministratorAccess pour un groupe de ressources en devient l'administrateur. Par défaut, le créateur du groupe de ressources en est l'administrateur. Les administrateurs peuvent :
Gérer toutes les ressources du groupe.
Autoriser d'autres utilisateurs RAM à accéder aux ressources du groupe.

