Tous les produits
Search
Centre de documentation

Resource Access Management:Secure your cloud resources

Dernière mise à jour :Aug 09, 2026

Resource Access Management (RAM) vous permet de gérer les identités des utilisateurs et d’appliquer des autorisations d’accès aux ressources avec une granularité fine. Créez des utilisateurs RAM pour vos employés, vos systèmes et vos programmes, et contrôlez précisément ce à quoi chaque identité peut accéder. Cette rubrique présente les meilleures pratiques de sécurité RAM pour les environnements cloud d’entreprise.

Gestion des identités

Principes généraux

Évitez d’utiliser l’utilisateur racine d’un compte Alibaba Cloud

Lors de votre inscription auprès d’Alibaba Cloud, un compte Alibaba Cloud est créé. Les développeurs individuels peuvent y ajouter une vérification d’identité personnelle. Les comptes entreprise prennent en charge la vérification d’identité, ainsi que la gestion des informations de facturation, de contrat et de facture.

Chaque compte Alibaba Cloud dispose d’un utilisateur racine qui se connecte à l’aide du nom d’utilisateur et du mot de passe du compte. L’utilisation de l’utilisateur racine présente les risques suivants :

  • Exposition totale des permissions : l’utilisateur racine détient toutes les permissions du compte. La divulgation du nom d’utilisateur et du mot de passe expose l’ensemble de vos ressources.

  • Risque de fuite des mots de passe : si plusieurs employés partagent l’utilisateur racine, chacun connaît les identifiants du compte, ce qui accroît la probabilité de fuite.

  • Absence de piste d’audit : lorsque plusieurs employés partagent l’utilisateur racine, il est impossible d’identifier les opérateurs individuels dans les journaux.

La création d’une paire AccessKey pour l’utilisateur racine introduit des risques supplémentaires :

  • Exposition totale des permissions : la paire AccessKey de l’utilisateur racine dispose de toutes les permissions du compte. Toute fuite expose l’ensemble des ressources.

  • Dilemme opérationnel en cas de fuite : une paire AccessKey est un identifiant permanent. Si la paire AccessKey de l’utilisateur racine est utilisée par des charges de travail en production et qu’elle est compromise, sa désactivation interrompt ces charges de travail. La maintenir active laisse toutefois des permissions illimitées exposées.

Pour sécuriser votre compte Alibaba Cloud :

  • Conservez les identifiants du compte uniquement auprès de l’administrateur. Ne les partagez pas entre plusieurs employés.

  • Associez un dispositif d’clé de sécurité Universal 2nd Factor (U2F) à l’utilisateur racine afin d’ajouter une couche de protection supplémentaire au-delà du mot de passe du compte.

  • Connectez-vous avec les identifiants du compte Alibaba Cloud uniquement lorsque cela est nécessaire.

  • Évitez d’utiliser la paire AccessKey d’un compte Alibaba Cloud.

Utilisez des identités RAM pour accéder à Alibaba Cloud

Attribuez des identités RAM aux employés et aux programmes qui doivent accéder aux ressources Alibaba Cloud. Créez des utilisateurs RAM et attachez-leur des politiques pour appliquer un contrôle d’accès granulaire, sans recourir à votre compte Alibaba Cloud pour les opérations quotidiennes. Pour plus d’informations, consultez la rubrique Créer un utilisateur RAM.

  • Accès depuis les employés : le SSO est recommandé. Si le SSO n’est pas disponible, associez un dispositif MFA lors de l’activation de la connexion par mot de passe à la console. Ne partagez pas un utilisateur RAM entre plusieurs employés : les identifiants partagés augmentent les risques de fuite, empêchent l’identification lors des audits et compliquent la gestion.

  • Accès depuis les programmes : les jetons STS (identifiants temporaires) sont recommandés pour les programmes déployés sur Alibaba Cloud afin de réduire les risques de fuite d’identifiants. Pour plus d’informations, consultez la rubrique Meilleures pratiques pour l’accès aux API OpenAPI Alibaba Cloud. Si les programmes ne sont pas déployés sur Alibaba Cloud ou si des paires AccessKey sont nécessaires pour le développement et le débogage, créez des paires AccessKey pour les utilisateurs RAM. Pour plus d’informations, consultez la rubrique Créer une AccessKey pour un utilisateur RAM. Chaque utilisateur RAM prend en charge jusqu’à deux paires AccessKey : une pour les activités métier et une autre pour la rotation. Pour plus d’informations, consultez la rubrique Effectuer la rotation d’une AccessKey pour un utilisateur RAM.

Gestion des employés

Utilisez le SSO

Le SSO est recommandé pour l’accès des employés. Une fois le SSO activé, tous les comptes internes sont authentifiés via votre système d’identité d’entreprise, et les utilisateurs RAM accèdent à Alibaba Cloud en utilisant leurs comptes internes. Aucun mot de passe n’a besoin d’être défini pour les utilisateurs RAM dans Alibaba Cloud, ce qui réduit les risques de fuite. Pour plus d’informations, consultez la rubrique Présentation du SSO.

Configurez une politique de mot de passe pour les utilisateurs RAM

Si le SSO n’est pas disponible, créez des utilisateurs RAM permettant aux employés de se connecter avec un mot de passe. Configurez une politique de mot de passe dans la console RAM pour spécifier la longueur du mot de passe, les types de caractères requis et la période de validité. Pour plus d’informations, consultez la rubrique Configurer une politique de mot de passe pour les utilisateurs RAM. Si un utilisateur RAM est autorisé à modifier son mot de passe, il doit créer un mot de passe robuste et le renouveler régulièrement.

Activez le MFA pour les utilisateurs RAM

Activez le MFA pour les utilisateurs RAM afin d’ajouter une couche de protection supplémentaire au-delà des noms d’utilisateur et des mots de passe.

Une fois le MFA activé et un dispositif MFA associé, un utilisateur RAM doit fournir deux facteurs d’authentification lors de sa connexion à Alibaba Cloud ou lors de l’exécution d’opérations sensibles dans la console :

  1. Premier facteur : saisissez le nom d’utilisateur et le mot de passe.

  2. Deuxième facteur : saisissez le code de vérification généré par un dispositif MFA virtuel ou envoyé à une adresse e-mail de sécurité, ou effectuez une authentification par clé d’accès (passkey).

À partir du 17 mars 2025, le MFA de connexion est activé par défaut pour tous les utilisateurs RAM. Nous vous recommandons de conserver ce paramètre par défaut afin de réduire les risques de fuite de mot de passe. Si vous ne souhaitez pas que tous les utilisateurs RAM effectuent une authentification MFA à chaque connexion à la console, définissez le paramètre MFA for RAM user sign-in sur Only when sign-in abnormally. Les utilisateurs RAM doivent toujours associer des dispositifs MFA, mais l’authentification MFA n’est requise que lorsqu’Alibaba Cloud détecte des anomalies, ce qui réduit la fréquence des demandes d’authentification. Pour plus d’informations, consultez la rubrique Associer un dispositif MFA à un utilisateur RAM.

Utilisez une clé d’accès (passkey) pour la connexion

Les clés d’accès (passkeys) constituent une méthode d’authentification sécurisée pouvant remplacer les mots de passe. Les utilisateurs RAM peuvent utiliser des clés d’accès pour la connexion et le MFA. Pour plus d’informations, consultez la rubrique Qu’est-ce qu’une clé d’accès (passkey) ?. Les clés d’accès s’appuient sur l’authentification intégrée de l’appareil — empreinte digitale, reconnaissance faciale ou code PIN — pour la connexion ou le MFA. Pour plus d’informations, consultez la rubrique Gérer les clés d’accès pour les utilisateurs RAM.

  • La connexion par clé d’accès ne nécessite pas de MFA.

  • Associez un dispositif MFA comme solution de secours pour la connexion par mot de passe lorsque la clé d’accès n’est pas disponible.

Regroupez les utilisateurs RAM

Si votre compte comporte plusieurs utilisateurs RAM, regroupez-les par responsabilité et accordez les autorisations au niveau du groupe. Pour plus d’informations, consultez les rubriques Présentation, Créer un groupe d’utilisateurs RAM et Accorder des autorisations à un groupe d’utilisateurs RAM.

Limitez les adresses IP source utilisées pour la connexion à la console

Configurez des politiques de contrôle d’accès réseau pour autoriser uniquement les adresses IP ou les blocs CIDR spécifiés à se connecter à la console Alibaba Cloud Management Console, restreignant ainsi l’accès aux environnements réseau de confiance. Pour plus d’informations, consultez la rubrique Paramètres de contrôle d’accès réseau.

Gestion des paires AccessKey

Utilisez des identifiants temporaires pour l’accès depuis les programmes

Une paire AccessKey (AccessKey ID + AccessKey secret) est un identifiant permanent pour les comptes Alibaba Cloud et les utilisateurs RAM. Une utilisation inappropriée expose vos identifiants à des fuites — par exemple, si les développeurs intègrent des paires AccessKey en texte clair dans le code et poussent ce code vers un dépôt public tel que GitHub.

Au lieu d’utiliser des paires AccessKey permanentes, assumez un rôle RAM pour obtenir un jeton STS temporaire. Les jetons STS expirent automatiquement à l’issue de la durée maximale de session du rôle RAM, réduisant considérablement les risques de fuite d’identifiants.

Pour les programmes déployés sur Alibaba Cloud, utilisez des jetons STS plutôt que des paires AccessKey. Pour plus d’informations, consultez la rubrique Meilleures pratiques pour l’accès aux API OpenAPI Alibaba Cloud.

Évitez d’intégrer des paires AccessKey en texte clair dans le code

Si les développeurs intègrent des paires AccessKey en texte clair dans le code et poussent ce code vers un dépôt tel que GitHub ou le partagent, les identifiants sont compromis.

Si une paire AccessKey est nécessaire, utilisez l’outil Alibaba Cloud Credentials, Key Management Service (KMS) ou des variables d’environnement système pour la gérer. Pour plus d’informations, consultez la rubrique Gérer et utiliser les secrets RAM. Si une paire AccessKey est compromise, remplacez-la dès que possible. Pour plus d’informations, consultez la rubrique Meilleures pratiques pour l’accès aux API OpenAPI Alibaba Cloud.

Supprimez les utilisateurs RAM et les paires AccessKey qui ne sont plus nécessaires

Si les utilisateurs RAM et les paires AccessKey des employés démissionnaires ou des anciens partenaires ne sont pas supprimés, ils peuvent toujours accéder aux ressources cloud de l’entreprise, et les vols d’identifiants peuvent passer inaperçus.

À partir de septembre 2024, Alibaba Cloud met progressivement en œuvre la désactivation automatique des utilisateurs RAM et des paires AccessKey inactifs. Cette fonctionnalité désactive quotidiennement les paires AccessKey éligibles. Un utilisateur RAM est considéré comme inactif s’il ne s’est pas connecté depuis deux ans. Une paire AccessKey est considérée comme inactive si elle n’a pas été utilisée depuis deux ans.

Limitez les adresses IP source utilisées pour les appels API basés sur les paires AccessKey

Configurez des politiques de contrôle d’accès réseau basées sur les paires AccessKey pour autoriser uniquement les adresses IP spécifiées à appeler les opérations API, limitant ainsi les appels API aux environnements réseau de confiance. Pour plus d’informations, consultez la rubrique Politique ACL réseau AccessKey.

  • Si une paire AccessKey est ou risque d’être compromise, configurez une politique de contrôle d’accès réseau pour autoriser les appels API uniquement depuis des réseaux de confiance et bloquer les appels externes suspects.

  • Auditez les conditions réseau pour chaque compte et configurez des politiques de contrôle d’accès réseau au niveau du compte ou de la paire AccessKey afin de prévenir les appels externes suspects.

Gestion des autorisations

Accordez des autorisations selon le principe du moindre privilège

Attachez des politiques aux identités RAM (utilisateurs RAM, groupes d’utilisateurs et rôles) afin de limiter l’accès aux ressources. Appliquez le principe du moindre privilège : n’accordez que les autorisations strictement nécessaires à chaque tâche pour éviter les risques de sécurité liés à des permissions excessives.

Les politiques sont classées en politiques système (créées par Alibaba Cloud, en lecture seule) et en politiques personnalisées (gérées par l’utilisateur). Utilisez des politiques personnalisées pour une gestion fine des autorisations. Pour plus d’informations, consultez les rubriques Présentation des politiques RAM et Créer une politique personnalisée.

Spécifiez l’élément de condition dans les politiques pour renforcer la sécurité

Spécifiez des éléments de condition dans les politiques personnalisées afin de restreindre l’accès aux ressources — par exemple, en limitant l’accès à des plages horaires approuvées ou à des adresses IP spécifiques. Pour plus d’informations, consultez la rubrique Condition,

Autoriser ou refuser l’accès en fonction de l’adresse IP, Autoriser ou refuser l’accès en fonction de l’heure de la journée et Autoriser ou refuser l’accès en fonction de la méthode.