Afin de protéger votre compte Alibaba Cloud, créez des utilisateurs RAM pour vos employés, systèmes ou applications, et accordez-leur uniquement les permissions nécessaires. La création d'utilisateurs RAM est gratuite ; le compte Alibaba Cloud associé prend en charge les coûts liés aux ressources qu'ils consomment.
Procédure
Console
Connectez-vous à la console RAM avec votre compte Alibaba Cloud ou en tant qu'utilisateur RAM disposant des permissions d'administration (un utilisateur auquel la
AliyunRAMFullAccessstratégie est attachée).Dans le volet de navigation de gauche, choisissez .
Sur la page Users, cliquez sur Create User.
-
Sur la page Create User, dans la section User Account Information, configurez les informations de base de l'utilisateur.
Logon Name (obligatoire) : 64 caractères maximum. Seuls les lettres, chiffres, points (.), tirets (-) et underscores (_) sont autorisés.
Display Name (facultatif) : Le nom peut comporter jusqu'à 128 caractères.
Tag (facultatif) : Cliquez sur
, puis saisissez une clé de tag et une valeur de tag pour catégoriser et gérer les utilisateurs.
RemarqueCliquez sur Add User pour créer plusieurs utilisateurs RAM en masse.
-
Dans la section Access Mode, sélectionnez un mode d'accès en fonction du type d'utilisateur.
ImportantPar mesure de sécurité, sélectionnez un seul mode d'accès par utilisateur afin de séparer l'accès humain via la console de l'accès programmatique des applications.
La divulgation d'une paire AccessKey compromet la sécurité de votre compte. Utilisez plutôt des jetons Security Token Service (STS) (identifiants temporaires) pour réduire les risques. Consultez les Bonnes pratiques pour l'utilisation des identifiants d'accès lors de l'appel des API Alibaba Cloud.
Console access
Sélectionnez Console Access.
Set Logon Password : Générez automatiquement un mot de passe ou définissez-en un personnalisé. Les mots de passe personnalisés doivent respecter les exigences de complexité configurées. Consultez la rubrique Définir une politique de mot de passe pour les utilisateurs RAM.
Password Reset : Indiquez si l'utilisateur doit réinitialiser son mot de passe lors de sa prochaine connexion.
Enable MFA : L'authentification multifacteur (MFA) est requise par défaut pour tous les utilisateurs. Pour modifier ce paramètre, consultez la rubrique Gérer les paramètres de sécurité des utilisateurs RAM. Les utilisateurs doivent associer un dispositif MFA lors de leur première connexion. Consultez la rubrique Associer un dispositif MFA.
Programmatic access
Sélectionnez Permanent AccessKey.
Le système crée automatiquement un AccessKey ID et un AccessKey secret pour l'utilisateur RAM.
ImportantL'AccessKey secret n'est affiché qu'au moment de la création et ne peut pas être récupéré ultérieurement. Vous devez immédiatement télécharger ou copier et enregistrer l'AccessKey secret. La divulgation d'une paire AccessKey compromet toutes les ressources associées à votre compte. Consultez la rubrique Créer une paire AccessKey.
OpenAPI
Créer un utilisateur RAM pour l'accès à la console
Appelez l'opération GetDefaultDomain pour obtenir le suffixe de connexion par défaut d'un compte. Le format est
<AccountAlias>.onaliyun.com.-
Appelez l'opération CreateUser pour créer un utilisateur RAM. Les paramètres suivants sont requis :
UserPrincipalName: Le nom de connexion de l'utilisateur RAM. Le format est<username>@<AccountAlias>.onaliyun.com, où<username>représente le nom d'utilisateur RAM et<AccountAlias>.onaliyun.comle suffixe de connexion par défaut.DisplayName: Le nom d'affichage de l'utilisateur RAM. Il peut différer du<username>indiqué ci-dessus.
-
Appelez l'opération CreateLoginProfile pour créer un profil de connexion et configurer le mode d'accès ainsi que l'authentification MFA. Paramètres recommandés :
UserPrincipalName: L'utilisateur créé à l'étape précédente.Password: Définissez le mot de passe conformément aux exigences de robustesse du compte. Appelez l'opération GetPasswordPolicy pour consulter la politique de mot de passe actuelle.MFABindRequired: Définissez la valeur surtruepour exiger l'authentification MFA pour les utilisateurs RAM.Status: Active ou désactive la connexion par mot de passe via la console. Valeur par défaut :Active.
Créer un utilisateur RAM pour l'accès programmatique
Appelez l'opération GetDefaultDomain pour obtenir le suffixe de connexion par défaut d'un compte. Le suffixe est au format
<AccountAlias>.onaliyun.com.-
Appelez l'opération CreateUser pour créer un utilisateur RAM. Les paramètres suivants sont requis :
UserPrincipalName: Le nom de connexion de l'utilisateur RAM au format<username>@<AccountAlias>.onaliyun.com, où<username>représente le nom d'utilisateur RAM et<AccountAlias>.onaliyun.comle suffixe de connexion par défaut.DisplayName: Le nom d'affichage de l'utilisateur RAM, qui peut différer du<username>indiqué ci-dessus.
-
Pour créer une paire AccessKey (AccessKey), appelez l'opération CreateAccessKey et transmettez uniquement le
UserPrincipalNamede l'utilisateur que vous avez créé à l'étape précédente.ImportantLa réponse de l'opération
CreateAccessKeycontient l'AccessKeyId et l'AccessKeySecret. L'AccessKeySecret n'est affiché qu'une seule fois et ne peut pas être récupéré ultérieurement ; enregistrez-le immédiatement. La divulgation d'une AccessKey compromet toutes les ressources de votre compte. Pour plus d'informations, consultez la rubrique Créer une AccessKey.
Étapes suivantes
-
Accordez des permissions à l'utilisateur RAM.
Les nouveaux utilisateurs RAM ne disposent d'aucune permission. Accordez les permissions requises avant que l'utilisateur n'accède aux ressources cloud. Consultez la rubrique Gérer les permissions d'un utilisateur RAM.
-
Utilisez l'utilisateur RAM pour vous connecter à la console Alibaba Cloud ou appeler une API Alibaba Cloud.
Consultez les rubriques Se connecter à la console Alibaba Cloud en tant qu'utilisateur RAM et Présentation de l'intégration des API.
(Facultatif) Gérer le suffixe de connexion d'un utilisateur RAM.