Tous les produits
Search
Centre de documentation

Resource Access Management:Manage permissions for ApsaraDB RDS

Dernière mise à jour :Aug 09, 2026

Cette rubrique explique comment gérer les autorisations ApsaraDB RDS des utilisateurs RAM. Dans la console RAM, créez des politiques personnalisées et attachez-les aux utilisateurs RAM.

Informations contextuelles

  • Avant de gérer les autorisations ApsaraDB RDS des utilisateurs RAM, tenez compte des politiques système suivantes :

    • AliyunRDSFullAccess : accorde à un utilisateur RAM les autorisations nécessaires pour gérer les instances ApsaraDB RDS.

    • AliyunRDSReadOnlyAccess : accorde des autorisations en lecture seule sur les instances ApsaraDB RDS.

    Si les politiques système ne répondent pas à vos besoins métier, créez des politiques personnalisées.

  • Avant de gérer les autorisations ApsaraDB RDS des utilisateurs RAM, familiarisez-vous avec les autorisations ApsaraDB RDS. Pour plus d'informations, consultez Utiliser RAM pour l'autorisation des ressources.

Procédure

  1. Créez un utilisateur RAM.

    Pour plus d'informations, consultez Créer un utilisateur RAM.

  2. Créez une politique personnalisée.

    Pour plus d'informations, consultez Créer des politiques personnalisées et Exemples de politiques.

  3. Attachez la politique à l'utilisateur RAM.

    Pour plus d'informations, consultez Accorder des autorisations aux utilisateurs RAM.

Exemples de politiques

  • Exemple 1 : Autoriser un utilisateur RAM à gérer deux instances ApsaraDB RDS spécifiques.

    Pour autoriser un utilisateur RAM à gérer les instances ApsaraDB RDS rm-abcdxxxx001 et rm-abcdxxxx002 de votre compte Alibaba Cloud, utilisez l'extrait de code suivant :

    {
      "Statement": [
        {
          "Action": "rds:*",
          "Effect": "Allow",
          "Resource": [
                      "acs:rds:*:*:dbinstance/rm-abcdxxxx001",
                      "acs:rds:*:*:dbinstance/rm-abcdxxxx002"
                      ]
        },
        {
          "Action": "rds:Describe*",
          "Effect": "Allow",
          "Resource": "*"
        }
      ],
      "Version": "1"
    }
    Remarque
    • L'utilisateur RAM autorisé peut consulter toutes les instances ApsaraDB RDS, mais il ne peut gérer que les deux instances spécifiées.

    • L'élément Describe* est requis dans la politique. Sans cet élément, l'utilisateur RAM autorisé ne peut pas afficher les instances dans la console ApsaraDB RDS. Toutefois, l'utilisateur RAM peut appeler des opérations API ou utiliser une CLI ou un SDK pour gérer les deux instances ApsaraDB RDS spécifiées.

  • Exemple 2 : Autoriser un utilisateur RAM à accéder à Data Management (DMS).

    • Pour autoriser un utilisateur RAM à se connecter à une instance ApsaraDB RDS spécifique, utilisez l'extrait de code suivant :

      {
        "Statement": [
          {
            "Action": "dms:LoginDatabase",
            "Effect": "Allow",
            "Resource": "acs:rds:*:*:dbinstance/rds783a0639ks5k7****"
          }
        ],
        "Version": "1"
      }
      Remarque

      Remplacez rds783a0639ks5k7**** par l'ID de l'instance ApsaraDB RDS.

    • Pour autoriser un utilisateur RAM à se connecter à toutes les instances ApsaraDB RDS, utilisez l'extrait de code suivant :

      {
        "Statement": [
          {
            "Action": "dms:LoginDatabase",
            "Effect": "Allow",
            "Resource": "acs:rds:*:*:*"
          }
        ],
        "Version": "1"
      }