Les stratégies RAM en lecture seule couvrent uniquement les opérations d'interrogation Describe*. Le téléchargement des fichiers de sauvegarde nécessitant l'action CreateDownload (une opération d'écriture), les utilisateurs en lecture seule ne peuvent pas télécharger les sauvegardes par défaut. Pour accorder l'accès au téléchargement sans attribuer des autorisations complètes sur la base de données, créez une stratégie personnalisée incluant les deux actions requises et associez-la à l'utilisateur RAM.
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
Un compte Alibaba Cloud disposant d'un accès administratif à Resource Access Management (RAM)
Un utilisateur RAM existant disposant d'autorisations en lecture seule
Fonctionnement
La fonctionnalité Advanced Download s'appuie sur la gestion des stratégies RAM pour l'authentification. Pour permettre à un utilisateur RAM de télécharger des fichiers de sauvegarde, créez une stratégie personnalisée accordant les actions dbs:CreateDownload et dbs:DescribeDBInstanceDownloadSize, puis associez-la à l'utilisateur RAM.
Si l'utilisateur RAM ne peut pas créer ou interroger des tâches Advanced Download, vérifiez que la stratégie AliyunDBSFullAccess lui est associée. Pour plus d'informations, consultez Accorder des autorisations à un utilisateur RAM .
Accorder des autorisations de téléchargement à un utilisateur RAM
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, choisissez Permissions > Policies.
-
Cliquez sur Create Policy. Sur la page qui s'affiche, cliquez sur l'onglet JSON et saisissez le contenu de stratégie suivant, puis cliquez sur OK. La stratégie contient deux instructions : la première accorde un accès en lecture aux configurations de sauvegarde RDS ; la seconde accorde les deux actions nécessaires pour créer des tâches de téléchargement et vérifier les tailles de téléchargement.
{ "Statement": [ { "Effect": "Allow", "Action": [ "rds:Describe*", "rds:ModifyBackupPolicy", "rds:CheckRegionSupportBackupEncryption" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "dbs:CreateDownload", "dbs:DescribeDBInstanceDownloadSize" ], "Resource": "*" } ], "Version": "1" } Dans la boîte de dialogue Create Policy , configurez les champs Name et Description de la stratégie, puis cliquez sur OK.
Dans le volet de navigation de gauche, choisissez Permissions > Grants.
Cliquez sur Grant Permission pour associer la nouvelle stratégie à l'utilisateur RAM. Pour plus d'informations, consultez Accorder des autorisations à un utilisateur RAM.
Cliquez sur Grant permissions.
Bloquer l'accès aux URL de téléchargement avancé
Si vous souhaitez qu'un utilisateur RAM utilise Data Disaster Recovery tout en l'empêchant de récupérer les URL de téléchargement pour les téléchargements avancés, créez une stratégie personnalisée contenant une instruction Deny et associez-la à l'utilisateur RAM.
La stratégie suivante refuse l'action qui renvoie les URL de téléchargement, sans affecter les autres opérations Data Disaster Recovery.
{
"Version": "1",
"Statement": [
{
"Effect": "Deny",
"Action": "dbs:DescribeDownloadBackupsetStorageInfo",
"Resource": "*"
}
]
}
Après avoir créé la stratégie personnalisée, associez-la à l'utilisateur RAM. Pour plus d'informations, consultez Créer des stratégies personnalisées et Accorder des autorisations à un utilisateur RAM.