Tous les produits
Search
Centre de documentation

ApsaraDB RDS:Autoriser un utilisateur RAM à gérer des instances ApsaraDB RDS

Dernière mise à jour :Aug 21, 2026

Resource Access Management (RAM) vous permet de déléguer l'accès à ApsaraDB RDS à des utilisateurs RAM sans partager les identifiants de votre compte Alibaba Cloud. En créant une politique personnalisée et en l'attachant à un utilisateur RAM, vous contrôlez précisément les opérations RDS qu'il peut effectuer et sur quelles instances.

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Un utilisateur RAM. Pour plus d'informations, consultez Créer un utilisateur RAM

  • (Obligatoire pour l'optimisation des performances et le diagnostic) L'autorisation AliyunHDMFullAccess accordée à l'utilisateur RAM

Pour afficher la liste des instances RDS dans la console ApsaraDB RDS, l'utilisateur RAM doit disposer de l'autorisation de lecture DescribeDBInstances . Si vous attribuez une politique qui n'inclut pas cette autorisation, la liste des instances de la console restera vide même après une connexion réussie.

Fonctionnement de l'autorisation RAM

Accorder des autorisations à un utilisateur RAM revient à lui permettre d'appeler des opérations API spécifiques. Par exemple, l'octroi de l'autorisation CreateDBInstance permet à l'utilisateur RAM de créer des instances RDS dans la console ApsaraDB RDS.

La procédure suivante accorde à un utilisateur RAM un accès en lecture aux informations sur les instances RDS. Les étapes sont identiques pour accorder d'autres autorisations.

RAM prend en charge plusieurs méthodes d'autorisation pour un contrôle d'accès granulaire :

  • Basé sur les ARN : Limitez les autorisations à des instances, régions ou comptes spécifiques à l'aide des noms de ressources Alibaba Cloud (ARN).

  • Basé sur les groupes de ressources : Regroupez les ressources et appliquez les autorisations au niveau du groupe.

  • Autorisation basée sur les tags : Appliquez des autorisations en fonction des tags de ressource.

Accorder à un utilisateur RAM des autorisations pour gérer des instances RDS

Étape 1 : Créer une politique

  1. Connectez-vous à la console RAM.

  2. Dans le volet de navigation de gauche, sélectionnez Permission Management > Policies.

  3. Cliquez sur Create Policy.

  4. Sélectionnez Visual Editor ou JSON pour définir la politique.

Éditeur visuel

Configurez les paramètres suivants :

Paramètre Description
Effect Indique s'il faut autoriser ou refuser l'action. Sélectionnez Allow.
Service Le service Alibaba Cloud auquel accorder l'accès. Sélectionnez ApsaraDB RDS.
Action Les opérations API à autoriser. Sélectionnez All Action(s) ou Select Action(s). Pour accorder un accès en lecture seule, sélectionnez Read Actions sous DescribeDBInstances dans la section All Action(s), puis ajoutez-les à la section Selected Action(s).
Resource Les instances à inclure. Sélectionnez All Resource(s) ou Specified Resource(s).
Condition (Facultatif) Limites supplémentaires, telles que les adresses IP source autorisées. Consultez la rubrique Éléments de base des politiques.
Important

Si vous sélectionnez Select Action(s) et choisissez de nombreuses actions, le document de politique peut dépasser la limite de longueur. Dans ce cas, soumettez un ticket pour augmenter la limite.

Délimitation des ressources avec des ARN

Si vous sélectionnez Specified Resource(s), cliquez sur Add Source à côté du format ARN et saisissez l'ARN des instances cibles. Utilisez les formats suivants :

Format ARN Correspondance Obligatoire
acs:rds:{#regionId}:{#accountId}:dbinstance/{#dbinstanceId} Une instance spécifique dans une région spécifique Oui
acs:rds:{#regionId}:{#accountId}:dbinstance/* Toutes les instances dans une région spécifique Non
acs:rds:*:{#accountId}:dbinstance/* Toutes les instances dans toutes les régions Oui
acs:rds:*:{#accountId}:dbinstance/{#dbinstanceId} Une instance spécifique dans toutes les régions Oui
Important

Configurez tous les formats ARN marqués comme Required. Si vous omettez l'ARN acs:rds:*:{#accountId}:dbinstance/*, l'utilisateur RAM ne pourra pas afficher la liste des instances.

Pour un exemple pratique d'octroi d'un accès en lecture seule à une instance spécifique, consultez la rubrique Accorder à un utilisateur RAM des autorisations en lecture seule sur une instance ApsaraDB RDS.

JSON

Saisissez le code suivant dans l'éditeur pour accorder un accès en lecture à toutes les instances RDS. Le caractère générique Describe* correspond à toutes les opérations API dont le nom commence par Describe.

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "rds:Describe*",
            "Resource": "*"
        }
    ]
}
Le mode JSON est plus concis que l'éditeur visuel pour les ensembles d'autorisations larges. Par exemple, rds:Describe* sur une seule ligne couvre toutes les opérations de lecture qu'une sélection visuelle nécessiterait individuellement.
  1. Cliquez sur OK. Dans la boîte de dialogue Create Policy, saisissez un Policy Name et une Description. Après avoir confirmé que le contenu de la politique est correct, cliquez à nouveau sur OK.

Étape 2 : Attacher la politique à l'utilisateur RAM

  1. Dans le volet de navigation de gauche, sélectionnez Identities > Users.

  2. Recherchez l'utilisateur RAM, puis cliquez sur Actions dans la colonne Add Permissions.

  3. Dans la section Policy, cliquez sur Custom Policy. Recherchez et sélectionnez la politique que vous avez créée.

  4. Cliquez sur Grant Permissions.

Vérifier la configuration

Connectez-vous à la console ApsaraDB RDS avec les identifiants de l'utilisateur RAM. Si la liste des instances se charge correctement, la politique est effective.

Étapes suivantes