Tous les produits
Search
Centre de documentation

Resource Access Management:Gérer les paramètres de sécurité des utilisateurs RAM

Dernière mise à jour :Aug 13, 2026

Vous pouvez configurer des politiques de sécurité uniformes pour tous les utilisateurs RAM associés à votre compte Alibaba Cloud afin d'établir une base de référence sécurisée. Les politiques disponibles incluent les paramètres de sécurité globaux, l'authentification multifacteur (MFA) et le contrôle d'accès réseau.

Procédure

  1. Connectez-vous à la RAM console en utilisant votre compte Alibaba Cloud ou un utilisateur RAM disposant d'autorisations administratives, telles que la politique AliyunRAMFullAccess.

  2. Dans le volet de navigation de gauche, sélectionnez Settings. Vous pouvez configurer les politiques dans les sections Security, MFA et Network Access Control.

    Remarque

    Tous les paramètres s'appliquent à l'ensemble des utilisateurs RAM de votre compte. Évaluez soigneusement les risques liés aux configurations sensibles, comme Allow users to manage AccessKey.

Paramètres de sécurité globaux

Gérez les autorisations permettant aux utilisateurs RAM de modifier leurs propres identifiants (mots de passe, appareils MFA et AccessKeys) et définissez les cycles de vie des sessions de connexion et des identifiants inactifs.

Dans la section Security, cliquez sur Modify, configurez les paramètres décrits dans le tableau suivant, puis cliquez sur OK.

Paramètre

Description

Recommandation

Allow users to manage password

Si vous sélectionnez Enable, les utilisateurs RAM peuvent gérer leurs propres mots de passe de connexion.

Ce paramètre est défini sur Enable par défaut.

  • Pour les environnements haute sécurité : Nous recommandons de désactiver ce paramètre afin de permettre aux administrateurs de gérer centralisément le cycle de vie des mots de passe.

  • Pour les environnements de développement agile : Il est préférable d'activer (Enable) cette option pour laisser les utilisateurs gérer leurs propres mots de passe.

Allow users to manage MFA devices

Lorsque vous choisissez Enable, les utilisateurs RAM ont la possibilité d'associer ou de dissocier leurs propres appareils MFA.

La valeur par défaut de ce paramètre est Enable.

  • Pour les environnements haute sécurité : Nous conseillons de désactiver cette option pour imposer l'utilisation d'appareils MFA associés par un administrateur.

  • Pour les environnements de développement agile : Activez (Enable) ce paramètre pour autoriser les utilisateurs à gérer leurs propres appareils MFA.

Allow users to manage AccessKey

En sélectionnant Enable, tous les utilisateurs RAM peuvent gérer leurs propres AccessKeys, y compris les créer, les désactiver et les supprimer.

Ce paramètre est désactivé par défaut.

Dans les environnements de production, il est recommandé de désactiver ce paramètre pour permettre aux administrateurs RAM de gérer et de faire tourner les AccessKeys de manière centralisée.

Login session duration

Durée de la session de connexion à la console pour un utilisateur RAM. Unité : heures. Valeurs valides : 1 à 24.

Valeur par défaut : 6.

Remarque

Lorsqu'un utilisateur se connecte à la console en endossant un rôle RAM ou via une SSO basée sur les rôles, la durée de la session est également limitée par le paramètre Login session duration. La durée effective de la session ne dépassera pas cette valeur. Pour plus d'informations, consultez Endosser un rôle RAM et Réponse SAML pour la SSO basée sur les rôles.

Pour concilier praticité et sécurité, nous suggérons de définir cette valeur sur la durée d'une journée de travail standard, soit 8 heures.

Allow to keep login session for a long time

En activant l'option Enable, les utilisateurs RAM peuvent rester connectés dans l'application Alibaba Cloud et le client Alibaba Cloud ECS pendant une durée maximale de 90 jours.

Ce paramètre est désactivé par défaut.

Remarque

Si Alibaba Cloud Security détecte une connexion anormale, la session est immédiatement invalidée et l'utilisateur doit se reconnecter.

Cette configuration convient aux utilisateurs nécessitant un accès prolongé pour gérer des ressources depuis des appareils mobiles ou des clients.

Allow users to login with passkey

Si vous activez Enable, les utilisateurs RAM peuvent se connecter à Alibaba Cloud à l'aide d'une clé d'accès associée. Pour plus d'informations sur les clés d'accès, consultez Qu'est-ce qu'une clé d'accès ?

Ce paramètre est réglé sur Enable par défaut.

Nous préconisons d'activer (Enable) cette fonctionnalité pour renforcer la sécurité et faciliter la connexion.

Durée maximale d'inactivité utilisateur

Nombre maximal de jours pendant lesquels un utilisateur RAM peut rester inactif avant que son accès à la console (hors authentification unique) ne soit automatiquement désactivé.

Valeurs valides : 730, 365, 180 ou 90 jours. Valeur par défaut : 365 jours.

Date d'effet : Le paramètre prend effet le lendemain (UTC+8).

Remarque

Un utilisateur RAM ne peut plus se connecter à la console si les deux conditions suivantes sont remplies :

  • Le temps écoulé depuis la dernière connexion de l'utilisateur dépasse la période d'inactivité spécifiée, ou l'utilisateur ne s'est jamais connecté depuis sa création alors que celle-ci remonte à plus longtemps que la période d'inactivité.

  • La configuration de connexion de l'utilisateur RAM n'a pas été mise à jour au cours des 7 derniers jours.

Une valeur de 90 ou 180 jours est recommandée pour nettoyer rapidement les comptes inactifs et réduire les risques de sécurité.

Durée maximale d'inactivité AccessKey

Nombre maximal de jours pendant lesquels une AccessKey d'un compte Alibaba Cloud ou d'un utilisateur RAM peut rester inactive avant d'être automatiquement désactivée.

Valeurs valides : 730, 365, 180 ou 90 jours. Valeur par défaut : 730 jours.

Date d'effet : Le paramètre prend effet le lendemain (UTC+8).

Remarque

Une AccessKey est désactivée si les deux conditions suivantes sont réunies :

  • Le temps écoulé depuis la dernière utilisation de l'AccessKey dépasse la période d'inactivité maximale.

  • Le statut de l'AccessKey n'a pas été mis à jour au cours des 7 derniers jours.

Une AccessKey désactivée peut être réactivée dans la RAM console. Accédez à Identities > Users, recherchez l'utilisateur RAM concerné et cliquez sur Enable dans la section AccessKey. Après avoir réactivé l'AccessKey, assurez-vous qu'elle est utilisée pour effectuer au moins un appel API valide dans les 7 jours afin que son statut soit mis à jour. Dans le cas contraire, l'AccessKey sera automatiquement désactivée à nouveau.

Nous vous conseillons de créer une nouvelle AccessKey pour assurer la rotation.

Il est recommandé de fixer cette valeur à 90 jours pour désactiver rapidement les AccessKeys inutilisées et prévenir toute utilisation frauduleuse en cas de compromission.

Paramètres d'authentification multifacteur (MFA)

L'authentification multifacteur ajoute une seconde couche de sécurité pour les connexions des utilisateurs et les opérations sensibles. Configurez une politique MFA globale pour appliquer des exigences d'authentification cohérentes.

Dans la section MFA, cliquez sur Modify, configurez les paramètres selon le tableau ci-dessous, puis cliquez sur OK.

Paramètre

Description

Allowed MFA devices

Méthodes d'authentification secondaire disponibles pour les utilisateurs RAM lors de la connexion à la console ou d'opérations sensibles :

  • MFA Devices : Utilise un appareil MFA virtuel pour l'authentification secondaire. Cette option est activée par défaut et ne peut pas être modifiée.

  • Passkey : Utilise une clé d'accès pour l'authentification secondaire. Cette option est activée par défaut et ne peut pas être modifiée.

  • Secure Email : Utilise une adresse e-mail de sécurité pour l'authentification secondaire. Vous devez associer une adresse e-mail de sécurité à l'utilisateur RAM pour que cette méthode fonctionne.

    Remarque

    L'option Secure Email est uniquement prise en charge pour l'authentification secondaire lors d'opérations sensibles.

Toutes les options sont sélectionnées par défaut.

MFA for RAM user sign-in

Détermine s'il faut imposer l'authentification multifacteur à tous les utilisateurs RAM lors de la connexion par nom d'utilisateur et mot de passe :

  • Force all users : Impose l'authentification multifacteur à tous les utilisateurs RAM lors de la connexion.

    Remarque

    Si vous sélectionnez Force all users, la fonctionnalité d'authentification secondaire pour les opérations sensibles est activée pour tous les utilisateurs RAM. Cela signifie que les utilisateurs RAM doivent s'authentifier à nouveau avec l'authentification multifacteur lorsqu'ils effectuent des opérations sensibles sur la console.

  • Depend on each user : Applique le paramètre MFA défini individuellement pour chaque utilisateur RAM. Pour plus d'informations, consultez Gérer les paramètres de connexion des utilisateurs RAM.

  • Required Only for Unusual Logon : N'impose l'authentification multifacteur qu'en cas de connexions non approuvées, par exemple depuis un nouveau lieu ou un nouvel appareil.

    Remarque

    Si vous utilisez la clé de condition spécifique acs:MFAPresent dans une politique d'autorisation, comme dans le scénario décrit dans Utiliser RAM pour restreindre l'accès aux ressources cloud aux seuls utilisateurs RAM avec MFA activé, le réglage de cette option sur Required Only for Unusual Logon entraîne l'évaluation de la condition de politique à faux lors des connexions normales. Pour garantir le bon fonctionnement de la condition, nous vous recommandons de sélectionner Depend on each user.

L'option sélectionnée par défaut est Force all users.

Allow to remember MFA validation for 7 days

En choisissant Enable, les utilisateurs ne seront plus invités à fournir une validation MFA pendant 7 jours lors de connexions depuis le même appareil. Cet état mémorisé est invalidé si un autre utilisateur RAM se connecte depuis le même appareil.

Ce paramètre est désactivé par défaut.

Paramètres de contrôle d'accès réseau

La section Network Access Control permet de restreindre l'accès à votre compte Alibaba Cloud à des adresses IP sources spécifiques, créant ainsi une frontière de sécurité essentielle.

Important
  • Avant de configurer le Network Access Control, ajoutez une adresse IP stable et contrôlée (telle que l'IP de sortie de votre réseau bureautique) à la liste d'autorisation. Celle-ci servira de point d'accès d'urgence si une mauvaise configuration empêche tous les utilisateurs de se connecter.

  • Si un utilisateur RAM ne peut pas se connecter en raison d'une restriction IP, contactez un administrateur pour qu'il se connecte avec le compte Alibaba Cloud et modifie le masque de connexion.

Dans la section Network Access Control, configurez les paramètres décrits dans le tableau suivant, puis cliquez sur OK.

Cliquez sur Modify en regard du paramètre cible pour ouvrir la page de configuration.

Paramètre

Description

Allowed network address while sign-in

Adresses IP sources depuis lesquelles les utilisateurs peuvent se connecter à la console en utilisant un mot de passe ou une SSO. Laissez ce champ vide pour autoriser l'accès depuis n'importe quelle adresse IP.

Format : Seules les adresses IPv4 sont prises en charge. Séparez plusieurs adresses par une espace, une virgule ou un point-virgule.

Limite : Vous pouvez ajouter jusqu'à 200 adresses IP.

Allowed network address while calling APIs by AccessKey

  • Adresses IP sources depuis lesquelles des appels API peuvent être effectués. Il s'agit d'une politique au niveau du compte qui s'applique à toutes les AccessKeys. Laissez ce champ vide pour autoriser l'accès depuis n'importe quelle adresse IP.

  • Vous pouvez également définir une restriction réseau plus spécifique pour une AccessKey individuelle, laquelle prévaut sur cette politique au niveau du compte. Pour plus d'informations, consultez Politique de restriction d'accès réseau AccessKey.