Tous les produits
Search
Centre de documentation

Resource Access Management:Créer un rôle RAM pour un compte Alibaba Cloud de confiance

Dernière mise à jour :Aug 09, 2026

Les rôles RAM dont l'entité de confiance est un compte Alibaba Cloud permettent l'accès intercomptes et l'autorisation temporaire. Un utilisateur RAM ou un rôle RAM du compte de confiance peut endosser ce rôle pour accéder à vos ressources.

Procédure

  1. Connectez-vous à la console RAM en tant qu'administrateur RAM.

  2. Dans le volet de navigation de gauche, sélectionnez Identities > Roles.

  3. Sur la page Roles, cliquez sur Create Role.

  4. Sur la page Create Role, définissez le paramètre Principal Type sur Cloud Account, spécifiez les détails du compte Alibaba Cloud, puis cliquez sur OK.

    • Current Account : sélectionnez cette option pour autoriser tous les utilisateurs RAM et rôles RAM du compte Alibaba Cloud actuel à endosser le rôle. Sélectionnez Current Account.

    • Other Account : sélectionnez cette option pour autoriser tous les utilisateurs RAM et rôles RAM d'un autre compte Alibaba Cloud à endosser le rôle. Sélectionnez Other Account, puis saisissez l'ID de l'autre compte Alibaba Cloud (compte principal). Cette option est principalement utilisée pour l'accès aux ressources intercomptes. Pour plus d'informations, consultez la rubrique Accéder aux ressources entre comptes Alibaba Cloud.Vous pouvez trouver l'ID de votre compte Alibaba Cloud (compte principal) sur la page Security Settings.

  5. (Facultatif) Pour restreindre le rôle à des utilisateurs RAM ou des rôles RAM spécifiques, cliquez sur Switch to Policy Editor afin de modifier la politique de confiance.

    L'éditeur prend en charge deux modes : Visual Editor et JSON Editor. Dans l'exemple suivant, seul l'utilisateur RAM Alice du compte Alibaba Cloud actuel (AccountID=1000719) peut endosser le rôle RAM.

    • Visual Editor

      Dans la section Principal, ajoutez l'utilisateur RAM.

      Cliquez sur le lien Edit situé à côté de Cloud Account et saisissez l'ID du compte de confiance.

      Dans la boîte de dialogue Add Principal, sélectionnez Current Account pour Cloud Account et RAM user pour Identity Type. Saisissez le nom d'utilisateur cible, par exemple Alice, dans le champ User Name, puis cliquez sur OK.

    • JSON Editor

      Dans le champ RAM de l'objet Principal, saisissez l'ARN complet de l'utilisateur RAM.

      {
        "Version": "1",
        "Statement": [
          {
            "Effect": "Allow",
            "Principal": {
              "RAM": "acs:ram::100******0719:user/Alice"
            },
            "Action": "sts:AssumeRole"
          }
        ]
      }
  6. Dans la boîte de dialogue Create Role, saisissez un Role Name, puis cliquez sur OK.

Étapes suivantes

  1. Accordez des permissions au rôle RAM.

    Un nouveau rôle RAM ne dispose d'aucune permission par défaut. Vous devez lui accorder des permissions avant de pouvoir l'utiliser. Pour obtenir des instructions, consultez la rubrique Gérer les permissions d'un rôle RAM.

  2. Utilisez le rôle RAM.

    Une entité du compte de confiance peut endosser ce rôle via la console ou en appelant une API pour obtenir un jeton de sécurité temporaire (jeton STS), puis accéder à vos ressources autorisées. Pour des instructions détaillées, consultez la rubrique Endosser un rôle RAM.