Utilisez les politiques Resource Access Management (RAM) pour contrôler les actions que les utilisateurs RAM peuvent effectuer sur les instances ApsaraDB RDS. Cette rubrique détaille la procédure complète : créez une politique RAM personnalisée à partir d'un modèle JSON prédéfini, puis associez-la à un utilisateur RAM.
Les politiques présentées dans la section de référence ci-dessous utilisent "Effect": "Deny" avec un bloc Condition pour appliquer des garde-fous de conformité. Par exemple, elles bloquent la création d'instances sans chiffrement de disque ou empêchent les utilisateurs de désactiver le chiffrement SSL. Une instruction explicite Deny prévaut sur toute autorisation Allow accordée ailleurs ; ces politiques s'appliquent donc même si des autorisations plus larges existent.
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
Un utilisateur RAM auquel vous souhaitez accorder ou restreindre des autorisations
L'accès à la console RAM
Créer et associer une politique RAM
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, sélectionnez Permissions > Policies.
Sur la page Policies, cliquez sur Create Policy.
Sous l'onglet JSON, collez le document de politique, puis cliquez sur OK. Vous trouverez le code JSON de la politique dans la section Politiques RAM pour ApsaraDB RDS ci-dessous. Pour plus d'informations sur la syntaxe et la structure des politiques, consultez Structure et syntaxe des politiques.
-
Dans la boîte de dialogue Create Policy, définissez les champs Name et Description, puis cliquez sur OK. Le nom de la politique doit respecter les exigences suivantes :
1 à 128 caractères
Lettres, chiffres et traits d'union (-) uniquement
-
Dans le volet de navigation de gauche, sélectionnez Permissions > Grants, puis cliquez sur Grant Permission. Configurez les paramètres suivants :
Resource Scope : Sélectionnez Account pour appliquer les autorisations à toutes les ressources de votre compte Alibaba Cloud, ou ResourceGroup pour limiter la portée à un groupe de ressources spécifique.
Principal : Saisissez une partie du nom d'utilisateur RAM pour effectuer une recherche par correspondance floue, puis sélectionnez l'utilisateur RAM cible.
Dans la section Policy, sélectionnez Custom Policy dans la liste déroulante.
Recherchez et sélectionnez la politique que vous avez créée à l'étape 4, puis cliquez sur OK.
Pour utiliser ResourceGroup , ApsaraDB RDS doit prendre en charge les groupes de ressources. Consultez Services compatibles avec Resource Group .
Saisissez une partie du nom de la politique dans la zone de recherche pour la trouver par correspondance floue.
Politiques RAM pour ApsaraDB RDS
Chaque politique utilise "Effect": "Deny" avec une Condition pour bloquer une action spécifique non conforme. Appliquez les politiques qui correspondent à vos exigences de sécurité.
| Élément | Politique | Description |
|---|---|---|
| Création d'instance | CreateRdsWithNonDiskEncryptionForbidden |
Empêche les utilisateurs de créer des instances RDS sans disques chiffrés. S'applique uniquement aux instances principales, et non aux instances en lecture seule ou aux instances créées à partir d'une restauration de données. |
CreateRdsWithNonVPCNetworkTypeForbidden |
Empêche les utilisateurs de créer des instances RDS avec un type de réseau autre que Virtual Private Cloud (VPC). S'applique uniquement aux instances principales, et non aux instances en lecture seule ou aux instances créées à partir d'une restauration de données. | |
| Configurations réseau | DatabaseConnectionNonVPCNetworkTypeForbidden |
Empêche les utilisateurs de basculer le type de réseau des instances RDS vers le réseau classique. |
| Configurations de sécurité | DataSecuritySSLDisabledForbidden |
Empêche les utilisateurs de désactiver le chiffrement SSL sur les instances RDS. |
DataSecurityTDEDisabledForbidden |
Empêche les utilisateurs de désactiver le Transparent Data Encryption (TDE) sur les instances RDS. | |
| Configurations du proxy de base de données | DatabaseProxyWithNonVPCNetworkTypeForbidden |
Empêche les utilisateurs de spécifier des endpoints publics lors de l'activation de la fonctionnalité de proxy de base de données pour les instances RDS. |
DatabaseProxyCreateEndpointAddressWithNonVPCNetworkTypeForbidden |
Empêche les utilisateurs de spécifier des endpoints publics lors de la création d'endpoints pour se connecter aux proxys de base de données des instances RDS. | |
DatabaseProxyModifyEndpointAddressWithNonVPCNetworkTypeForbidden |
Empêche les utilisateurs de spécifier des endpoints publics lors de la modification des endpoints utilisés pour se connecter aux proxys de base de données des instances RDS. | |
DatabaseProxyDbProxyInstanceSslDisabledForbidden |
Empêche les utilisateurs de désactiver le chiffrement SSL pour des endpoints spécifiques des proxys de base de données des instances RDS. | |
| Configurations liées à la sauvegarde | BackupAndRestorationCrossBackupDisabledForbidden |
Empêche les utilisateurs de désactiver la fonctionnalité de sauvegarde inter-régions pour les instances RDS. |
BackupAndRestorationBackupPolicyDisabledForbidden |
Empêche les utilisateurs de désactiver la fonctionnalité de sauvegarde des journaux pour les instances RDS. | |
| Historique des événements | EventCenterActionEventEnableEventLogForbidden |
Empêche les utilisateurs d'activer la fonctionnalité d'historique des événements pour les instances RDS. |
Code de la politique
CreateRdsWithNonVPCNetworkTypeForbidden
Bloque la création d'instance lorsque le type de réseau n'est pas VPC (rds:InstanceNetworkType n'est pas VPC).
{
"Statement": [
{
"Action": [
"rds:CreateDBInstance",
"rds:PreCheckCreateOrder",
"rds:CreateOrder"
],
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringNotEquals": {
"rds:InstanceNetworkType": "VPC"
}
}
}
],
"Version": "1"
}
BackupAndRestorationCrossBackupDisabledForbidden
Bloque la désactivation de la fonctionnalité de sauvegarde inter-régions. La politique contient deux instructions : l'une vérifie que rds:BackupEnabled est 1, l'autre vérifie que rds:LogBackupEnabled est 1.
{
"Statement": [
{
"Action": "rds:ModifyInstanceCrossBackupPolicy",
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringNotEquals": {
"rds:BackupEnabled": "1"
}
}
},
{
"Action": "rds:ModifyInstanceCrossBackupPolicy",
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringNotEquals": {
"rds:LogBackupEnabled": "1"
}
}
}
],
"Version": "1"
}
BackupAndRestorationBackupPolicyDisabledForbidden
Bloque la désactivation de la fonctionnalité de sauvegarde des journaux. La politique contient deux instructions : l'une refuse lorsque rds:EnableBackupLog est égal à 0, l'autre refuse lorsque rds:BackupLog est égal à Disabled.
{
"Statement": [
{
"Action": "rds:ModifyBackupPolicy",
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringEquals": {
"rds:EnableBackupLog": "0"
}
}
},
{
"Action": "rds:ModifyBackupPolicy",
"Effect": "Deny",
"Resource": "*",
"Condition": {
"StringEquals": {
"rds:BackupLog": "Disabled"
}
}
}
],
"Version": "1"
}
Étapes suivantes
Aperçu des politiques — Découvrez le fonctionnement des politiques RAM, y compris l'ordre d'évaluation des politiques et la règle « Deny prévaut sur Allow ».
Structure et syntaxe des politiques — Comprenez la structure JSON des politiques RAM afin de pouvoir rédiger des conditions personnalisées.