Tous les produits
Search
Centre de documentation

Resource Access Management:Create an AccessKey pair

Dernière mise à jour :Aug 09, 2026

Une paire de clés d'accès (AccessKey) est un identifiant à long terme permettant un accès programmatique aux API d'Alibaba Cloud. Vous pouvez créer une paire de clés d'accès pour un utilisateur RAM ou pour un compte Alibaba Cloud.

Qu'est-ce qu'une paire de clés d'accès ?

Une paire de clés d'accès se compose d'un AccessKey ID et d'un AccessKey Secret, utilisés conjointement pour authentifier les requêtes programmatiques adressées à Alibaba Cloud.

  • AccessKey ID : l'identifiant public et unique de votre paire de clés d'accès.

  • AccessKey Secret : la clé privée utilisée pour signer les requêtes API. La signature permet de vérifier l'authenticité et l'intégrité de la requête. Vous devez impérativement garder votre AccessKey Secret confidentiel.

Important

Afin de réduire les risques de fuite, l'AccessKey Secret n'est affiché qu'une seule fois lors de sa création et ne peut pas être récupéré par la suite.

Comment utiliser une paire de clés d'accès

Utilisez une paire de clés d'accès pour appeler les API d'Alibaba Cloud via la CLI, les SDK ou Terraform.

Alibaba Cloud propose également des alternatives plus sécurisées basées sur des informations d'identification temporaires (jetons STS). Pour en savoir plus, consultez Scénarios de développement d'applications.

Si vous devez absolument utiliser une paire de clés d'accès, reportez-vous aux bonnes pratiques suivantes : Stockage et utilisation appropriés des paires de clés d'accès inévitables.

Fonctionnement d'une paire de clés d'accès

Resource Access Management (RAM) génère l'AccessKey ID et l'AccessKey Secret de manière algorithmique. Alibaba Cloud chiffre ces éléments aussi bien lors du stockage que pendant leur transmission.

Lorsqu'une application envoie une requête, elle inclut l'AccessKey ID ainsi qu'une signature dérivée de l'AccessKey Secret. Alibaba Cloud utilise ces éléments pour authentifier l'expéditeur et vérifier l'intégrité de la requête. Pour plus d'informations sur le mécanisme de signature utilisé par Alibaba Cloud, consultez Corps de requête et mécanisme de signature pour V3.

Types de paires de clés d'accès

Les paires de clés d'accès se répartissent en deux catégories selon leur propriétaire :

  • Paire de clés d'accès de compte Alibaba Cloud (non recommandé)

    Cette paire de clés d'accès appartient au compte Alibaba Cloud. Par défaut, elle dispose de toutes les autorisations sur l'ensemble des ressources du compte. En cas de compromission, le risque pour la sécurité est extrêmement élevé. Nous vous recommandons vivement de ne pas créer ni utiliser de paire de clés d'accès pour votre compte Alibaba Cloud.

  • Paire de clés d'accès d'utilisateur RAM (recommandé)

    Cette paire de clés d'accès appartient à un utilisateur RAM, que vous devez créer au préalable. La paire de clés d'accès hérite des autorisations de l'utilisateur RAM, ce qui permet de gérer les accès selon le principe du moindre privilège. En tant que bonne pratique, attribuez un utilisateur RAM et une paire de clés d'accès distincts à chaque application indépendante. Cela évite l'octroi d'autorisations excessives et réduit l'impact potentiel en cas de compromission des identifiants.

Autorisations requises

Un compte Alibaba Cloud dispose d'autorisations illimitées ; évitez donc de l'utiliser pour créer des paires de clés d'accès en production. Privilégiez plutôt un utilisateur RAM doté des autorisations appropriées pour créer et gérer les paires de clés d'accès (à l'exception de celles appartenant au compte Alibaba Cloud lui-même).

  • Accordez la stratégie système AliyunRAMFullAccess (administrateur RAM) à un administrateur afin de lui permettre de créer et de gérer les paires de clés d'accès des utilisateurs RAM.

  • Activez également l'option Allow users to manage AccessKey dans les paramètres de sécurité globaux de RAM pour autoriser les utilisateurs à gérer leurs propres paires de clés d'accès. Pour plus d'informations, consultez Gérer les paramètres de sécurité des utilisateurs RAM.

    Remarque

    L'activation de ce paramètre signifie que tous les utilisateurs RAM peuvent gérer leurs propres paires de clés d'accès, y compris les créer, les désactiver et les supprimer, sauf si un administrateur attache une stratégie interdisant explicitement ces opérations.

    Nous ne recommandons pas d'activer ce paramètre dans un environnement de production. Pour permettre à un utilisateur spécifique de gérer sa propre paire de clés d'accès, nous vous conseillons d'utiliser une stratégie personnalisée et de définir l'élément Resource sur l'identité de l'utilisateur concerné. Consultez les exemples de stratégies ci-dessous :

    Create AccessKey

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "ram:CreateAccessKey",
            "ram:ListAccessKeys"
          ],
          "Resource": "acs:ram:*:ACCOUNT_ID:user/USER_NAME"
        }
      ]
    }

    Manage AccessKey

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "ram:CreateAccessKey",
            "ram:ListAccessKeys",
            "ram:UpdateAccessKey",
            "ram:DeleteAccessKey",
            "ram:GetAccessKeyLastUsed",
            "ram:ListAccessKeysInRecycleBin"
          ],
          "Resource": "acs:ram:*:ACCOUNT_ID:user/USER_NAME"
        }
      ]
    }

Créer une paire de clés d'accès pour un utilisateur RAM

Suivez les étapes ci-dessous en tant qu'administrateur RAM (utilisateur disposant de la stratégie AliyunRAMFullAccess). Si aucun utilisateur RAM n'existe dans votre compte, consultez Créer un utilisateur RAM.

Remarque

La procédure permettant à un utilisateur RAM de créer sa propre paire de clés d'accès est identique à celle décrite pour la création d'une paire de clés d'accès pour un compte Alibaba Cloud. Avant qu'un utilisateur RAM puisse créer sa propre paire de clés d'accès, le propriétaire du compte Alibaba Cloud doit activer l'option Allow users to manage AccessKey. Dans le cas contraire, l'utilisateur RAM ne verra pas l'option de création de clé. Pour plus d'informations, consultez Gérer les paramètres de sécurité des utilisateurs RAM.

Console

  1. Connectez-vous à la console RAM. Dans le volet de navigation de gauche, choisissez Identities > Users.

  2. Dans la liste des utilisateurs, repérez l'RAM User et cliquez sur son nom d'utilisateur.

  3. Sous l'onglet Credential, dans la section AccessKey, cliquez sur Create AccessKey.

    Remarque

    Chaque utilisateur RAM peut posséder au maximum deux paires de clés d'accès. L'une sert à une utilisation active et la seconde à la rotation des clés.

  4. Dans la boîte de dialogue qui s'affiche, lisez les cas d'utilisation et les recommandations. Suivez les conseils proposés pour choisir une solution d'authentification plus adaptée. Si vous devez absolument créer une paire de clés d'accès, sélectionnez un cas d'utilisation, cochez la case I confirm that it is necessary to create an AccessKey, puis cliquez sur Continue. Le cas d'utilisation sélectionné n'a aucune incidence sur la paire de clés d'accès créée.

  5. Effectuez la vérification de sécurité demandée.

  6. Dans la boîte de dialogue Create AccessKey, sauvegardez l'AccessKey ID et l'AccessKey Secret, puis cliquez sur OK.

    (Facultatif) Configurer une politique de liste de contrôle d'accès réseau pour la paire de clés d'accès : vous pouvez restreindre les adresses IP source des requêtes API utilisant cette paire de clés d'accès. Cette mesure améliore la sécurité en garantissant que la paire de clés d'accès n'est utilisée que depuis des environnements réseau de confiance. Nous vous recommandons de cliquer sur Configure network access policy afin de définir les environnements réseau de confiance pour cette paire de clés d'accès. Pour plus d'informations, consultez Configurer une politique de liste de contrôle d'accès réseau pour une paire de clés d'accès d'utilisateur RAM.

    Dans les recommandations de sécurité, vous pouvez également définir la durée maximale d'inactivité de la paire de clés d'accès (il est recommandé de la désactiver automatiquement après 90 jours d'inactivité). Cliquez sur Go to Settings pour effectuer cette configuration.

    Important

    Afin de réduire les risques de fuite, l'AccessKey Secret n'est affiché qu'une seule fois lors de sa création et ne peut pas être récupéré par la suite.

API

Appelez l'opération CreateAccessKey et spécifiez le paramètre suivant :

  • UserPrincipalName : le nom de connexion de l'utilisateur RAM, par exemple test@example.onaliyun.com. Vous trouverez ce nom de connexion dans la console RAM.

Important

Afin de réduire les risques de fuite, l'AccessKey Secret n'est renvoyé que dans la réponse de l'opération CreateAccessKey. Il ne peut pas être récupéré ultérieurement.

Créer une paire de clés d'accès pour un compte Alibaba Cloud (non recommandé)

Avertissement

Sauf nécessité absolue, nous vous recommandons vivement de ne pas créer ni utiliser de paire de clés d'accès pour votre compte Alibaba Cloud. Avant de poursuivre, évaluez s'il est possible d'utiliser plutôt la paire de clés d'accès d'un utilisateur RAM.

  1. Connectez-vous à la console Alibaba Cloud avec votre compte Alibaba Cloud.

  2. Survolez votre photo de profil située en haut à droite et cliquez sur AccessKey.

  3. Dans la boîte de dialogue We do not recommend that you use the AccessKey of your Alibaba Cloud account, prenez connaissance des risques liés à la création d'une paire de clés d'accès pour votre compte Alibaba Cloud. Si vous devez absolument continuer, cochez la case I am aware of the security risks of using a main account AccessKey., puis cliquez sur Continue to use the AccessKey of my Alibaba Cloud account.

  4. Sur la page AccessKey, cliquez sur Create AccessKey.

    Remarque

    Un compte Alibaba Cloud peut posséder au maximum deux paires de clés d'accès. L'une sert à une utilisation active et la seconde à la rotation des clés.

  5. Dans la boîte de dialogue Create Main Account AccessKey, relisez attentivement les risques et les limitations. Si vous êtes certain de vouloir créer la paire de clés d'accès, cochez la case I am aware of the security risks of using a main account AccessKey., puis cliquez sur Continue to use the AccessKey of my Alibaba Cloud account.

  6. Dans la boîte de dialogue Create AccessKey, sauvegardez l'AccessKey ID et l'AccessKey Secret. Cochez ensuite la case I have saved the AccessKey Secret et cliquez sur OK.

    (Recommandé) Configurer une politique de liste de contrôle d'accès réseau pour la paire de clés d'accès : vous pouvez restreindre les adresses IP source des requêtes API utilisant cette paire de clés d'accès. Cette mesure améliore la sécurité en garantissant que la paire de clés d'accès n'est utilisée que depuis des environnements réseau de confiance. Nous vous recommandons de cliquer sur Configure network access policy afin de définir les environnements réseau de confiance pour cette paire de clés d'accès. Pour plus d'informations, consultez Configurer une politique de liste de contrôle d'accès réseau pour une paire de clés d'accès de compte Alibaba Cloud.

    Important

    Afin de réduire les risques de fuite, l'AccessKey Secret d'un compte Alibaba Cloud n'est affiché qu'une seule fois lors de sa création et ne peut pas être récupéré par la suite.

Références