Tous les produits
Search
Centre de documentation

:Termes

Dernière mise à jour :Aug 09, 2026

Cette rubrique présente les concepts de base utilisés dans Resource Access Management (RAM).

Termes liés à la gestion des identités

Terme

Description

Compte Alibaba Cloud

Avant d'utiliser les services Alibaba Cloud, vous devez créer un compte Alibaba Cloud. Ce compte est le propriétaire des ressources Alibaba Cloud. Il est facturé pour toutes les ressources qu'il possède et dispose d'un contrôle total sur celles-ci.

Par défaut, seul le compte Alibaba Cloud peut accéder aux ressources. Les autres utilisateurs ne peuvent y accéder que s'ils y ont été explicitement autorisés par le compte Alibaba Cloud. Ce dernier fonctionne de manière similaire à l'administrateur ou à l'utilisateur root d'un système d'exploitation.

Pour garantir la sécurité de votre compte Alibaba Cloud, nous vous recommandons de ne pas l'utiliser pour vous connecter à la console Alibaba Cloud Management Console ni de créer de paire AccessKey pour ce compte. Créez plutôt un utilisateur RAM pour le compte Alibaba Cloud et accordez-lui des droits d'administration. Vous pourrez ensuite utiliser cet utilisateur RAM pour gérer les ressources.

administrateur de compte

Un administrateur de compte dispose des autorisations nécessaires pour gérer toutes les ressources du compte. Il peut s'agir d'un compte Alibaba Cloud ou d'un utilisateur RAM auquel la politique AdministratorAccess est attachée. Nous vous recommandons d'utiliser un utilisateur RAM en tant qu'administrateur de compte. Pour plus d'informations, consultez Créer un utilisateur RAM en tant qu'administrateur de compte.

administrateur RAM

Un administrateur RAM dispose des autorisations nécessaires pour gérer les ressources RAM. Il peut s'agir d'un compte Alibaba Cloud ou d'un utilisateur RAM auquel la politique AliyunRAMFullAccess est attachée. Nous vous recommandons d'utiliser un utilisateur RAM en tant qu'administrateur RAM.

identité

RAM propose trois types d'identités : utilisateur RAM, groupe d'utilisateurs RAM et rôle RAM. Les utilisateurs RAM et les groupes d'utilisateurs RAM sont des identités physiques. Les rôles RAM sont des identités virtuelles.

nom de domaine par défaut

Identifiant unique d'un compte Alibaba Cloud. Alibaba Cloud attribue un default domain name à chaque compte. Le format de ce nom de domaine est <AccountAlias>.onaliyun.com. <AccountAlias> correspond à l'alias du compte Alibaba Cloud. Cet identifiant unique permet la connexion des utilisateurs RAM et le single sign-on (SSO).

Pour plus d'informations, consultez Gérer les domaines de connexion des utilisateurs RAM.

alias de compte

Alias d'un compte Alibaba Cloud, également appelé alias d'entreprise. Par défaut, la valeur de l'alias de compte correspond à l'ID du compte Alibaba Cloud. La valeur <AccountAlias> dans le nom de domaine par défaut correspond à cet alias. Le nom de domaine par défaut varie en fonction de l'alias de compte. Lorsqu'un utilisateur RAM se connecte à la console Alibaba Cloud Management Console, il peut utiliser soit l'alias de compte, soit le nom de domaine par défaut.

Si une entreprise définit l'alias de son compte Alibaba Cloud sur « company1 », l'utilisateur RAM alice appartenant à ce compte peut se connecter à la console Alibaba Cloud Management Console en utilisant alice@company1.

Pour plus d'informations, consultez Gérer les domaines de connexion des utilisateurs RAM.

alias de domaine

Nom de domaine personnalisé que vous pouvez utiliser pour remplacer le nom de domaine par défaut. Ce domaine personnalisé doit être résoluble publiquement. Un alias de domaine sert d'alias au nom de domaine par défaut.

Remarque

Un domaine personnalisé ne peut servir d'alias de domaine qu'après vérification de sa propriété. Une fois la propriété vérifiée, vous pouvez utiliser l'alias de domaine pour remplacer le nom de domaine par défaut dans tous les scénarios où ce dernier est requis.

Pour plus d'informations, consultez Créer et vérifier un alias de domaine.

Utilisateur RAM

Identité physique disposant d'un ID fixe et d'informations d'identification. Un utilisateur RAM représente une personne ou une application. Voici ses caractéristiques :

  • Un compte Alibaba Cloud peut créer plusieurs utilisateurs RAM. Ces derniers permettent de représenter les employés, les systèmes et les applications au sein d'une entreprise.

  • Les utilisateurs RAM ne possèdent pas de ressources. Les frais générés par les utilisateurs RAM sont facturés aux comptes Alibaba Cloud auxquels ils appartiennent. Ils ne reçoivent pas de factures individuelles et ne peuvent effectuer de paiements.

  • Les utilisateurs RAM sont visibles uniquement par le compte Alibaba Cloud auquel ils appartiennent.

  • Avant de pouvoir se connecter à la console Alibaba Cloud Management Console ou appeler des opérations, les utilisateurs RAM doivent être autorisés par les comptes Alibaba Cloud. Après autorisation, ils peuvent gérer les ressources appartenant aux comptes Alibaba Cloud.

Pour plus d'informations, consultez Créer un utilisateur RAM.

mot de passe

Information d'identification utilisée pour se connecter à la console Alibaba Cloud Management Console.

Remarque

Vous ne pouvez pas consulter le mot de passe de connexion. Nous vous recommandons de le modifier régulièrement et de le garder confidentiel.

Pour plus d'informations, consultez Modifier le mot de passe de connexion d'un utilisateur RAM.

Paire AccessKey

Une paire AccessKey se compose d'un AccessKey ID et d'un AccessKey secret, utilisés conjointement pour authentifier les demandes programmatiques adressées à Alibaba Cloud.

  • AccessKey ID : Identifiant public et unique de votre paire AccessKey.

  • AccessKey secret : Clé privée utilisée pour signer les requêtes API. La signature vérifie l'authenticité et l'intégrité de la requête. Vous devez garder votre AccessKey secret strictement confidentiel.

Resource Access Management (RAM) génère l'AccessKey ID et l'AccessKey secret de manière algorithmique. Alibaba Cloud les chiffre lors du stockage et de la transmission.

Pour plus d'informations, consultez Créer une AccessKey.

MFA

Amélioration de la sécurité qui ajoute une couche de protection supplémentaire à votre nom d'utilisateur et à votre mot de passe. L'authentification multifacteur (MFA) renforce la sécurité de votre compte. Si la MFA est activée pour un utilisateur RAM, celui-ci doit effectuer les opérations suivantes lors de sa connexion à la console Alibaba Cloud Management Console :

  1. Saisissez le nom d'utilisateur et le mot de passe de votre compte.

  2. Saisissez le code de vérification généré par l'appareil MFA virtuel. Vous pouvez également passer l'authentification U2F.

Pour plus d'informations, consultez Lier un appareil MFA à un utilisateur RAM.

Groupe d'utilisateurs RAM

Identité physique contenant un groupe d'utilisateurs RAM. Vous pouvez créer des groupes d'utilisateurs RAM pour classer et autoriser les utilisateurs. Cela simplifie la gestion des utilisateurs RAM et des autorisations.

  • Si les autorisations d'un utilisateur RAM changent, il vous suffit de déplacer cet utilisateur vers un groupe disposant des autorisations requises. Cela n'affecte pas les autres utilisateurs RAM.

    Pour plus d'informations, consultez Créer un groupe d'utilisateurs.

  • Si les autorisations d'un groupe d'utilisateurs RAM changent, il vous suffit de modifier les politiques attachées au groupe. Les modifications apportées aux politiques s'appliquent à tous les utilisateurs RAM du groupe.

    Pour plus d'informations, consultez Accorder des autorisations à un groupe d'utilisateurs RAM.

Rôle RAM

Identité virtuelle à laquelle des politiques peuvent être attachées. Un rôle RAM ne dispose pas d'informations d'identification permanentes, telles qu'un mot de passe de connexion ou une paire AccessKey. Il ne peut être utilisé qu'après avoir été endossé par une entité de confiance. Une fois le rôle RAM endossé, l'entité de confiance peut obtenir un jeton Security Token Service (STS) et l'utiliser pour accéder aux ressources Alibaba Cloud en tant que rôle RAM.

Les rôles RAM sont classés selon les types d'entités de confiance suivants :

  • Compte Alibaba Cloud : Ce type de rôle RAM est utilisé pour l'accès intercomptes et l'autorisation temporaire. Un utilisateur RAM qui endosse ce type de rôle ne peut appartenir qu'à un compte Alibaba Cloud de confiance. Le compte Alibaba Cloud de confiance peut être le compte actuel ou un autre compte. Pour plus d'informations, consultez Créer un rôle RAM pour un compte Alibaba Cloud de confiance.

  • Service Alibaba Cloud : Ce type de rôle RAM est utilisé pour autoriser l'accès entre les services Alibaba Cloud. Seuls les services Alibaba Cloud de confiance peuvent endosser ce type de rôle. Pour plus d'informations, consultez Créer un rôle RAM pour les services Alibaba Cloud et Rôles liés aux services.

  • Fournisseur d'identité (IdP) : Ce type de rôle RAM est utilisé pour mettre en œuvre le SSO entre Alibaba Cloud et un IdP de confiance. Seuls les utilisateurs d'un IdP de confiance peuvent endosser ce type de rôle. Pour plus d'informations, consultez Créer un rôle RAM pour un fournisseur d'identité de confiance.

SP

Application qui utilise la fonctionnalité de gestion des identités d'un IdP pour fournir des services spécifiques aux utilisateurs. Un fournisseur de services (SP) utilise les informations utilisateur fournies par un IdP. Dans certains systèmes d'identité, tels que OpenID Connect (OIDC) qui ne sont pas conformes au protocole SAML, le SP est connu sous le nom de partie de confiance d'un IdP.

IdP

Entité RAM qui fournit des services de gestion des identités. Les IdP sont classés dans les catégories suivantes :

  • IdP utilisant une architecture sur site, tels que Microsoft Active Directory Federation Service (AD FS) et Shibboleth.

  • IdP utilisant une architecture cloud, tels que Identity as a Service (IDaaS), Microsoft Entra ID, Google Workspace, Okta et OneLogin.

SAML 2.0

Protocole conçu pour l'authentification des identités utilisateur au niveau de l'entreprise. Security Assertion Markup Language 2.0 (SAML 2.0) est utilisé pour la communication entre un SP et un IdP. SAML 2.0 est la norme utilisée par les entreprises pour mettre en œuvre le SSO.

SSO

Alibaba Cloud prend en charge le SSO basé sur SAML 2.0 et OIDC. Cette fonctionnalité est également connue sous le nom de fédération d'identités. Alibaba Cloud propose les méthodes SSO suivantes :

  • SSO basé sur l'utilisateur

    L'identité de l'utilisateur RAM que vous pouvez utiliser pour vous connecter à la console Alibaba Cloud Management Console est déterminée sur la base d'une assertion SAML. Après vous être connecté à la console, vous pouvez accéder aux ressources Alibaba Cloud en tant qu'utilisateur RAM. Pour plus d'informations, consultez Présentation.

  • SSO basé sur le rôle

    • SSO basé sur SAML 2.0 : Le rôle RAM que vous pouvez utiliser pour vous connecter à la console Alibaba Cloud Management Console est déterminé sur la base d'une assertion SAML. Après vous être connecté à la console, vous pouvez utiliser le rôle RAM spécifié dans l'assertion SAML pour accéder aux ressources Alibaba Cloud. Pour plus d'informations, consultez Présentation.

    • SSO basé sur OIDC : Vous pouvez utiliser un jeton OIDC émis par un IdP pour appeler une opération Alibaba Cloud afin d'endosser un rôle RAM spécifique et obtenir un jeton STS. Vous pouvez ensuite utiliser le jeton STS pour accéder aux ressources Alibaba Cloud. Pour plus d'informations, consultez Présentation.

fichier de métadonnées

Fichier de métadonnées fourni par votre IdP. Ce fichier est généralement au format XML. Il contient les URL de connexion, la clé publique utilisée pour vérifier les assertions SAML et le format de l'assertion.

Assertion SAML

Élément central défini dans le protocole SAML. Cet élément décrit la demande et la réponse d'authentification. Par exemple, l'assertion SAML d'une réponse d'authentification peut contenir des attributs utilisateur.

Confiance

Relation de confiance mutuelle entre un SP et un IdP. Généralement, cette relation est établie à l'aide de clés publiques et privées. Un SP peut obtenir les métadonnées SAML d'un IdP de confiance. Ces métadonnées incluent une clé publique que le SP utilise pour vérifier l'intégrité de l'assertion SAML émise par l'IdP.

Termes liés au contrôle d'accès

Terme

Description

autorisation

Indique si un utilisateur est autorisé à effectuer des opérations spécifiques sur une ressource Alibaba Cloud donnée. Les autorisations incluent Allow (Autoriser) et Deny (Refuser).

Les opérations se divisent en deux catégories :

  • Opérations de gestion des ressources : gestion du cycle de vie et opérations O&M des ressources Alibaba Cloud. Ces opérations sont effectuées par le compte Alibaba Cloud qui achète les ressources ou par le personnel O&M d'une organisation. Par exemple, un utilisateur autorisé peut créer, arrêter ou redémarrer des instances Elastic Compute Service (ECS), ou créer, modifier ou supprimer des buckets Object Storage Service (OSS).

  • Opérations d'utilisation des ressources : opérations sur les fonctionnalités principales des ressources Alibaba Cloud. Ces opérations sont effectuées par le personnel R&D ou par des applications au sein d'une organisation. Par exemple, un utilisateur autorisé peut effectuer des opérations dans le système d'exploitation d'une instance ECS, ou télécharger et importer des données dans OSS.

    Remarque
    • Pour les services de calcul élastique et de base de données, les autorisations relatives aux opérations de gestion des ressources peuvent être gérées via RAM. En revanche, les autorisations relatives aux opérations d'utilisation des ressources sont gérées dans les instances de service. Par exemple, les autorisations sur les systèmes d'exploitation sont gérées dans les instances ECS et les autorisations sur les bases de données MySQL sont gérées dans les instances ApsaraDB RDS.

    • Pour les services de stockage, tels que OSS et Tablestore, les opérations de gestion des ressources et les opérations d'utilisation des ressources peuvent toutes deux être gérées via RAM.

politique

Ensemble d'autorisations décrites selon la structure et la syntaxe des politiques. Vous pouvez utiliser les politiques pour décrire les ensembles de ressources autorisés, les ensembles d'opérations autorisées et les conditions d'autorisation. Une politique est un type de spécification linguistique simple décrivant un ensemble d'autorisations. Pour plus d'informations, consultez Structure et syntaxe des politiques.

Dans RAM, une politique est une entité de ressource. RAM prend en charge les deux types de politiques suivants :

  • WebApp : Les politiques système sont créées et mises à jour par Alibaba Cloud. Vous pouvez les utiliser, mais pas les modifier.

  • NativeApp : Vous pouvez créer, modifier, supprimer et mettre à jour des politiques personnalisées pour répondre à vos besoins métier.

Vous pouvez attacher une ou plusieurs politiques aux utilisateurs RAM, aux groupes d'utilisateurs RAM et aux rôles RAM. Pour plus d'informations, consultez Accorder des autorisations aux utilisateurs RAM, Accorder des autorisations à un groupe d'utilisateurs RAM et Gérer les autorisations d'un rôle RAM.

principal

Sujet auquel une autorisation spécifique est accordée. Le principal autorisé peut être un utilisateur RAM, un groupe d'utilisateurs RAM ou un rôle RAM.

effet

Effet de l'autorisation. L'effet est un élément de base d'une politique. Les valeurs valides sont Allow (Autoriser) et Deny (Refuser).

action

Opération à effectuer sur une ressource Alibaba Cloud spécifique. L'action est un élément de base d'une politique. Les valeurs valides correspondent aux noms des opérations des services Alibaba Cloud.

condition

Condition requise pour que l'autorisation prenne effet. La condition est un élément de base d'une politique.

ressource

Objet gérable fourni par un service Alibaba Cloud. Par exemple, les objets peuvent être des buckets OSS et des instances ECS.

ARN

Nom globalement unique utilisé pour identifier une ressource dans Alibaba Cloud. Lorsque vous accordez des autorisations sur une ressource, vous devez spécifier l'Alibaba Cloud Resource Name (ARN) de la ressource au format acs:<ram-code>:<region>:<account-id>:<relative-id>.

  • acs : sigle d'Alibaba Cloud Service, qui indique le cloud public d'Alibaba Cloud.

  • ram-code : code utilisé dans RAM pour indiquer un service Alibaba Cloud. Pour plus d'informations, consultez les codes répertoriés dans la colonne ServerApp de la page Services compatibles avec RAM.

  • region : informations sur la région. Ce paramètre est défini sur un astérisque (*) pour une ressource globale. Une ressource globale est accessible sans qu'il soit nécessaire de spécifier une région. Pour plus d'informations, consultez Régions et zones.

  • account-id : ID du compte locataire Apsara Stack. Par exemple, vous pouvez saisir 123456789012****.

  • relative-id : identifiant de la ressource liée au service. La signification de cet élément varie selon les services. Le format du champ relative-id est similaire à un chemin de fichier. Par exemple, relative-id = "mybucket/dir1/object1.jpg" indique un objet OSS.