Cette rubrique présente les concepts de base utilisés dans Resource Access Management (RAM).
Termes liés à la gestion des identités
Terme | Description |
Compte Alibaba Cloud | Avant d'utiliser les services Alibaba Cloud, vous devez créer un compte Alibaba Cloud. Ce compte est le propriétaire des ressources Alibaba Cloud. Il est facturé pour toutes les ressources qu'il possède et dispose d'un contrôle total sur celles-ci. Par défaut, seul le compte Alibaba Cloud peut accéder aux ressources. Les autres utilisateurs ne peuvent y accéder que s'ils y ont été explicitement autorisés par le compte Alibaba Cloud. Ce dernier fonctionne de manière similaire à l'administrateur ou à l'utilisateur root d'un système d'exploitation. Pour garantir la sécurité de votre compte Alibaba Cloud, nous vous recommandons de ne pas l'utiliser pour vous connecter à la console Alibaba Cloud Management Console ni de créer de paire AccessKey pour ce compte. Créez plutôt un utilisateur RAM pour le compte Alibaba Cloud et accordez-lui des droits d'administration. Vous pourrez ensuite utiliser cet utilisateur RAM pour gérer les ressources. |
administrateur de compte | Un administrateur de compte dispose des autorisations nécessaires pour gérer toutes les ressources du compte. Il peut s'agir d'un compte Alibaba Cloud ou d'un utilisateur RAM auquel la politique AdministratorAccess est attachée. Nous vous recommandons d'utiliser un utilisateur RAM en tant qu'administrateur de compte. Pour plus d'informations, consultez Créer un utilisateur RAM en tant qu'administrateur de compte. |
administrateur RAM | Un administrateur RAM dispose des autorisations nécessaires pour gérer les ressources RAM. Il peut s'agir d'un compte Alibaba Cloud ou d'un utilisateur RAM auquel la politique AliyunRAMFullAccess est attachée. Nous vous recommandons d'utiliser un utilisateur RAM en tant qu'administrateur RAM. |
identité | RAM propose trois types d'identités : utilisateur RAM, groupe d'utilisateurs RAM et rôle RAM. Les utilisateurs RAM et les groupes d'utilisateurs RAM sont des identités physiques. Les rôles RAM sont des identités virtuelles. |
nom de domaine par défaut | Identifiant unique d'un compte Alibaba Cloud. Alibaba Cloud attribue un default domain name à chaque compte. Le format de ce nom de domaine est Pour plus d'informations, consultez Gérer les domaines de connexion des utilisateurs RAM. |
alias de compte | Alias d'un compte Alibaba Cloud, également appelé alias d'entreprise. Par défaut, la valeur de l'alias de compte correspond à l' Si une entreprise définit l'alias de son compte Alibaba Cloud sur « company1 », l'utilisateur RAM alice appartenant à ce compte peut se connecter à la console Alibaba Cloud Management Console en utilisant alice@company1. Pour plus d'informations, consultez Gérer les domaines de connexion des utilisateurs RAM. |
alias de domaine | Nom de domaine personnalisé que vous pouvez utiliser pour remplacer le nom de domaine par défaut. Ce domaine personnalisé doit être résoluble publiquement. Un alias de domaine sert d'alias au nom de domaine par défaut. Remarque Un domaine personnalisé ne peut servir d'alias de domaine qu'après vérification de sa propriété. Une fois la propriété vérifiée, vous pouvez utiliser l'alias de domaine pour remplacer le nom de domaine par défaut dans tous les scénarios où ce dernier est requis. Pour plus d'informations, consultez Créer et vérifier un alias de domaine. |
Utilisateur RAM | Identité physique disposant d'un ID fixe et d'informations d'identification. Un utilisateur RAM représente une personne ou une application. Voici ses caractéristiques :
Pour plus d'informations, consultez Créer un utilisateur RAM. |
mot de passe | Information d'identification utilisée pour se connecter à la console Alibaba Cloud Management Console. Remarque Vous ne pouvez pas consulter le mot de passe de connexion. Nous vous recommandons de le modifier régulièrement et de le garder confidentiel. Pour plus d'informations, consultez Modifier le mot de passe de connexion d'un utilisateur RAM. |
Paire AccessKey | Une paire AccessKey se compose d'un AccessKey ID et d'un AccessKey secret, utilisés conjointement pour authentifier les demandes programmatiques adressées à Alibaba Cloud.
Resource Access Management (RAM) génère l'AccessKey ID et l'AccessKey secret de manière algorithmique. Alibaba Cloud les chiffre lors du stockage et de la transmission. Pour plus d'informations, consultez Créer une AccessKey. |
MFA | Amélioration de la sécurité qui ajoute une couche de protection supplémentaire à votre nom d'utilisateur et à votre mot de passe. L'authentification multifacteur (MFA) renforce la sécurité de votre compte. Si la MFA est activée pour un utilisateur RAM, celui-ci doit effectuer les opérations suivantes lors de sa connexion à la console Alibaba Cloud Management Console :
Pour plus d'informations, consultez Lier un appareil MFA à un utilisateur RAM. |
Groupe d'utilisateurs RAM | Identité physique contenant un groupe d'utilisateurs RAM. Vous pouvez créer des groupes d'utilisateurs RAM pour classer et autoriser les utilisateurs. Cela simplifie la gestion des utilisateurs RAM et des autorisations.
|
Rôle RAM | Identité virtuelle à laquelle des politiques peuvent être attachées. Un rôle RAM ne dispose pas d'informations d'identification permanentes, telles qu'un mot de passe de connexion ou une paire AccessKey. Il ne peut être utilisé qu'après avoir été endossé par une entité de confiance. Une fois le rôle RAM endossé, l'entité de confiance peut obtenir un jeton Security Token Service (STS) et l'utiliser pour accéder aux ressources Alibaba Cloud en tant que rôle RAM. Les rôles RAM sont classés selon les types d'entités de confiance suivants :
|
SP | Application qui utilise la fonctionnalité de gestion des identités d'un IdP pour fournir des services spécifiques aux utilisateurs. Un fournisseur de services (SP) utilise les informations utilisateur fournies par un IdP. Dans certains systèmes d'identité, tels que OpenID Connect (OIDC) qui ne sont pas conformes au protocole SAML, le SP est connu sous le nom de partie de confiance d'un IdP. |
IdP | Entité RAM qui fournit des services de gestion des identités. Les IdP sont classés dans les catégories suivantes :
|
SAML 2.0 | Protocole conçu pour l'authentification des identités utilisateur au niveau de l'entreprise. Security Assertion Markup Language 2.0 (SAML 2.0) est utilisé pour la communication entre un SP et un IdP. SAML 2.0 est la norme utilisée par les entreprises pour mettre en œuvre le SSO. |
SSO | Alibaba Cloud prend en charge le SSO basé sur SAML 2.0 et OIDC. Cette fonctionnalité est également connue sous le nom de fédération d'identités. Alibaba Cloud propose les méthodes SSO suivantes :
|
fichier de métadonnées | Fichier de métadonnées fourni par votre IdP. Ce fichier est généralement au format XML. Il contient les URL de connexion, la clé publique utilisée pour vérifier les assertions SAML et le format de l'assertion. |
Assertion SAML | Élément central défini dans le protocole SAML. Cet élément décrit la demande et la réponse d'authentification. Par exemple, l'assertion SAML d'une réponse d'authentification peut contenir des attributs utilisateur. |
Confiance | Relation de confiance mutuelle entre un SP et un IdP. Généralement, cette relation est établie à l'aide de clés publiques et privées. Un SP peut obtenir les métadonnées SAML d'un IdP de confiance. Ces métadonnées incluent une clé publique que le SP utilise pour vérifier l'intégrité de l'assertion SAML émise par l'IdP. |
Termes liés au contrôle d'accès
Terme | Description |
autorisation | Indique si un utilisateur est autorisé à effectuer des opérations spécifiques sur une ressource Alibaba Cloud donnée. Les autorisations incluent Allow (Autoriser) et Deny (Refuser). Les opérations se divisent en deux catégories :
|
politique | Ensemble d'autorisations décrites selon la structure et la syntaxe des politiques. Vous pouvez utiliser les politiques pour décrire les ensembles de ressources autorisés, les ensembles d'opérations autorisées et les conditions d'autorisation. Une politique est un type de spécification linguistique simple décrivant un ensemble d'autorisations. Pour plus d'informations, consultez Structure et syntaxe des politiques. Dans RAM, une politique est une entité de ressource. RAM prend en charge les deux types de politiques suivants :
Vous pouvez attacher une ou plusieurs politiques aux utilisateurs RAM, aux groupes d'utilisateurs RAM et aux rôles RAM. Pour plus d'informations, consultez Accorder des autorisations aux utilisateurs RAM, Accorder des autorisations à un groupe d'utilisateurs RAM et Gérer les autorisations d'un rôle RAM. |
principal | Sujet auquel une autorisation spécifique est accordée. Le principal autorisé peut être un utilisateur RAM, un groupe d'utilisateurs RAM ou un rôle RAM. |
effet | Effet de l'autorisation. L'effet est un élément de base d'une politique. Les valeurs valides sont Allow (Autoriser) et Deny (Refuser). |
action | Opération à effectuer sur une ressource Alibaba Cloud spécifique. L'action est un élément de base d'une politique. Les valeurs valides correspondent aux noms des opérations des services Alibaba Cloud. |
condition | Condition requise pour que l'autorisation prenne effet. La condition est un élément de base d'une politique. |
ressource | Objet gérable fourni par un service Alibaba Cloud. Par exemple, les objets peuvent être des buckets OSS et des instances ECS. |
ARN | Nom globalement unique utilisé pour identifier une ressource dans Alibaba Cloud. Lorsque vous accordez des autorisations sur une ressource, vous devez spécifier l'Alibaba Cloud Resource Name (ARN) de la ressource au format
|