Resource Access Management (RAM) vous permet de déléguer l'accès à ApsaraDB RDS à des utilisateurs RAM sans partager les identifiants de votre compte Alibaba Cloud. En créant une politique personnalisée et en l'attachant à un utilisateur RAM, vous contrôlez précisément les opérations RDS qu'il peut effectuer et sur quelles instances.
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
Un utilisateur RAM. Pour plus d'informations, consultez Créer un utilisateur RAM
(Obligatoire pour l'optimisation des performances et le diagnostic) L'autorisation
AliyunHDMFullAccessaccordée à l'utilisateur RAM
Pour afficher la liste des instances RDS dans la console ApsaraDB RDS, l'utilisateur RAM doit disposer de l'autorisation de lecture DescribeDBInstances . Si vous attribuez une politique qui n'inclut pas cette autorisation, la liste des instances de la console restera vide même après une connexion réussie.
Fonctionnement de l'autorisation RAM
Accorder des autorisations à un utilisateur RAM revient à lui permettre d'appeler des opérations API spécifiques. Par exemple, l'octroi de l'autorisation CreateDBInstance permet à l'utilisateur RAM de créer des instances RDS dans la console ApsaraDB RDS.
La procédure suivante accorde à un utilisateur RAM un accès en lecture aux informations sur les instances RDS. Les étapes sont identiques pour accorder d'autres autorisations.
RAM prend en charge plusieurs méthodes d'autorisation pour un contrôle d'accès granulaire :
Basé sur les ARN : Limitez les autorisations à des instances, régions ou comptes spécifiques à l'aide des noms de ressources Alibaba Cloud (ARN).
Basé sur les groupes de ressources : Regroupez les ressources et appliquez les autorisations au niveau du groupe.
Autorisation basée sur les tags : Appliquez des autorisations en fonction des tags de ressource.
Accorder à un utilisateur RAM des autorisations pour gérer des instances RDS
Étape 1 : Créer une politique
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, sélectionnez Permission Management > Policies.
Cliquez sur Create Policy.
Sélectionnez Visual Editor ou JSON pour définir la politique.
Éditeur visuel
Configurez les paramètres suivants :
| Paramètre | Description |
|---|---|
| Effect | Indique s'il faut autoriser ou refuser l'action. Sélectionnez Allow. |
| Service | Le service Alibaba Cloud auquel accorder l'accès. Sélectionnez ApsaraDB RDS. |
| Action | Les opérations API à autoriser. Sélectionnez All Action(s) ou Select Action(s). Pour accorder un accès en lecture seule, sélectionnez Read Actions sous DescribeDBInstances dans la section All Action(s), puis ajoutez-les à la section Selected Action(s). |
| Resource | Les instances à inclure. Sélectionnez All Resource(s) ou Specified Resource(s). |
| Condition | (Facultatif) Limites supplémentaires, telles que les adresses IP source autorisées. Consultez la rubrique Éléments de base des politiques. |
Si vous sélectionnez Select Action(s) et choisissez de nombreuses actions, le document de politique peut dépasser la limite de longueur. Dans ce cas, soumettez un ticket pour augmenter la limite.
Délimitation des ressources avec des ARN
Si vous sélectionnez Specified Resource(s), cliquez sur Add Source à côté du format ARN et saisissez l'ARN des instances cibles. Utilisez les formats suivants :
| Format ARN | Correspondance | Obligatoire |
|---|---|---|
acs:rds:{#regionId}:{#accountId}:dbinstance/{#dbinstanceId} |
Une instance spécifique dans une région spécifique | Oui |
acs:rds:{#regionId}:{#accountId}:dbinstance/* |
Toutes les instances dans une région spécifique | Non |
acs:rds:*:{#accountId}:dbinstance/* |
Toutes les instances dans toutes les régions | Oui |
acs:rds:*:{#accountId}:dbinstance/{#dbinstanceId} |
Une instance spécifique dans toutes les régions | Oui |
Configurez tous les formats ARN marqués comme Required. Si vous omettez l'ARN acs:rds:*:{#accountId}:dbinstance/*, l'utilisateur RAM ne pourra pas afficher la liste des instances.
Pour un exemple pratique d'octroi d'un accès en lecture seule à une instance spécifique, consultez la rubrique Accorder à un utilisateur RAM des autorisations en lecture seule sur une instance ApsaraDB RDS.
JSON
Saisissez le code suivant dans l'éditeur pour accorder un accès en lecture à toutes les instances RDS. Le caractère générique Describe* correspond à toutes les opérations API dont le nom commence par Describe.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "rds:Describe*",
"Resource": "*"
}
]
}
Le mode JSON est plus concis que l'éditeur visuel pour les ensembles d'autorisations larges. Par exemple, rds:Describe* sur une seule ligne couvre toutes les opérations de lecture qu'une sélection visuelle nécessiterait individuellement.
Cliquez sur OK. Dans la boîte de dialogue Create Policy, saisissez un Policy Name et une Description. Après avoir confirmé que le contenu de la politique est correct, cliquez à nouveau sur OK.
Étape 2 : Attacher la politique à l'utilisateur RAM
Dans le volet de navigation de gauche, sélectionnez Identities > Users.
Recherchez l'utilisateur RAM, puis cliquez sur Actions dans la colonne Add Permissions.
Dans la section Policy, cliquez sur Custom Policy. Recherchez et sélectionnez la politique que vous avez créée.
Cliquez sur Grant Permissions.
Vérifier la configuration
Connectez-vous à la console ApsaraDB RDS avec les identifiants de l'utilisateur RAM. Si la liste des instances se charge correctement, la politique est effective.
Étapes suivantes
Pour voir toutes les opérations API RDS disponibles que vous pouvez inclure dans une politique, consultez la rubrique Liste des opérations par fonction.
Pour comprendre les conditions, opérateurs et la structure des politiques, consultez la rubrique Éléments de base des politiques.