Tous les produits
Search
Centre de documentation

ApsaraDB RDS:Utiliser des politiques RAM pour gérer les autorisations des utilisateurs RAM sur les instances ApsaraDB RDS

Dernière mise à jour :Aug 21, 2026

Utilisez les politiques Resource Access Management (RAM) pour contrôler les actions que les utilisateurs RAM peuvent effectuer sur les instances ApsaraDB RDS. Cette rubrique détaille la procédure complète : créez une politique RAM personnalisée à partir d'un modèle JSON prédéfini, puis associez-la à un utilisateur RAM.

Les politiques présentées dans la section de référence ci-dessous utilisent "Effect": "Deny" avec un bloc Condition pour appliquer des garde-fous de conformité. Par exemple, elles bloquent la création d'instances sans chiffrement de disque ou empêchent les utilisateurs de désactiver le chiffrement SSL. Une instruction explicite Deny prévaut sur toute autorisation Allow accordée ailleurs ; ces politiques s'appliquent donc même si des autorisations plus larges existent.

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Un utilisateur RAM auquel vous souhaitez accorder ou restreindre des autorisations

  • L'accès à la console RAM

Créer et associer une politique RAM

  1. Connectez-vous à la console RAM.

  2. Dans le volet de navigation de gauche, sélectionnez Permissions > Policies.

  3. Sur la page Policies, cliquez sur Create Policy.

  4. Sous l'onglet JSON, collez le document de politique, puis cliquez sur OK. Vous trouverez le code JSON de la politique dans la section Politiques RAM pour ApsaraDB RDS ci-dessous. Pour plus d'informations sur la syntaxe et la structure des politiques, consultez Structure et syntaxe des politiques.

  5. Dans la boîte de dialogue Create Policy, définissez les champs Name et Description, puis cliquez sur OK. Le nom de la politique doit respecter les exigences suivantes :

    • 1 à 128 caractères

    • Lettres, chiffres et traits d'union (-) uniquement

  6. Dans le volet de navigation de gauche, sélectionnez Permissions > Grants, puis cliquez sur Grant Permission. Configurez les paramètres suivants :

    1. Resource Scope : Sélectionnez Account pour appliquer les autorisations à toutes les ressources de votre compte Alibaba Cloud, ou ResourceGroup pour limiter la portée à un groupe de ressources spécifique.

    2. Principal : Saisissez une partie du nom d'utilisateur RAM pour effectuer une recherche par correspondance floue, puis sélectionnez l'utilisateur RAM cible.

    3. Dans la section Policy, sélectionnez Custom Policy dans la liste déroulante.

    4. Recherchez et sélectionnez la politique que vous avez créée à l'étape 4, puis cliquez sur OK.

    Pour utiliser ResourceGroup , ApsaraDB RDS doit prendre en charge les groupes de ressources. Consultez Services compatibles avec Resource Group .
    Saisissez une partie du nom de la politique dans la zone de recherche pour la trouver par correspondance floue.

Politiques RAM pour ApsaraDB RDS

Chaque politique utilise "Effect": "Deny" avec une Condition pour bloquer une action spécifique non conforme. Appliquez les politiques qui correspondent à vos exigences de sécurité.

Élément Politique Description
Création d'instance CreateRdsWithNonDiskEncryptionForbidden Empêche les utilisateurs de créer des instances RDS sans disques chiffrés. S'applique uniquement aux instances principales, et non aux instances en lecture seule ou aux instances créées à partir d'une restauration de données.
CreateRdsWithNonVPCNetworkTypeForbidden Empêche les utilisateurs de créer des instances RDS avec un type de réseau autre que Virtual Private Cloud (VPC). S'applique uniquement aux instances principales, et non aux instances en lecture seule ou aux instances créées à partir d'une restauration de données.
Configurations réseau DatabaseConnectionNonVPCNetworkTypeForbidden Empêche les utilisateurs de basculer le type de réseau des instances RDS vers le réseau classique.
Configurations de sécurité DataSecuritySSLDisabledForbidden Empêche les utilisateurs de désactiver le chiffrement SSL sur les instances RDS.
DataSecurityTDEDisabledForbidden Empêche les utilisateurs de désactiver le Transparent Data Encryption (TDE) sur les instances RDS.
Configurations du proxy de base de données DatabaseProxyWithNonVPCNetworkTypeForbidden Empêche les utilisateurs de spécifier des endpoints publics lors de l'activation de la fonctionnalité de proxy de base de données pour les instances RDS.
DatabaseProxyCreateEndpointAddressWithNonVPCNetworkTypeForbidden Empêche les utilisateurs de spécifier des endpoints publics lors de la création d'endpoints pour se connecter aux proxys de base de données des instances RDS.
DatabaseProxyModifyEndpointAddressWithNonVPCNetworkTypeForbidden Empêche les utilisateurs de spécifier des endpoints publics lors de la modification des endpoints utilisés pour se connecter aux proxys de base de données des instances RDS.
DatabaseProxyDbProxyInstanceSslDisabledForbidden Empêche les utilisateurs de désactiver le chiffrement SSL pour des endpoints spécifiques des proxys de base de données des instances RDS.
Configurations liées à la sauvegarde BackupAndRestorationCrossBackupDisabledForbidden Empêche les utilisateurs de désactiver la fonctionnalité de sauvegarde inter-régions pour les instances RDS.
BackupAndRestorationBackupPolicyDisabledForbidden Empêche les utilisateurs de désactiver la fonctionnalité de sauvegarde des journaux pour les instances RDS.
Historique des événements EventCenterActionEventEnableEventLogForbidden Empêche les utilisateurs d'activer la fonctionnalité d'historique des événements pour les instances RDS.

Code de la politique

CreateRdsWithNonDiskEncryptionForbidden

Bloque la création d'instance lorsque le chiffrement de disque n'est pas activé (rds:DiskEncryptionRequired: false).

{
  "Statement": [
    {
      "Action": [
        "rds:CreateDBInstance",
        "rds:PreCheckCreateOrder",
        "rds:CreateOrder"
      ],
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "Bool": {
          "rds:DiskEncryptionRequired": "false"
        }
      }
    }
  ],
  "Version": "1"
}

CreateRdsWithNonVPCNetworkTypeForbidden

Bloque la création d'instance lorsque le type de réseau n'est pas VPC (rds:InstanceNetworkType n'est pas VPC).

{
  "Statement": [
    {
      "Action": [
        "rds:CreateDBInstance",
        "rds:PreCheckCreateOrder",
        "rds:CreateOrder"
      ],
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseConnectionNonVPCNetworkTypeForbidden

Bloque le basculement du type de réseau d'une instance vers le réseau classique (rds:InstanceNetworkType n'est pas VPC).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBInstanceNetworkType",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DataSecuritySSLDisabledForbidden

Bloque la désactivation du chiffrement SSL sur une instance (rds:SSLEnabled: 0).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBInstanceSSL",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "rds:SSLEnabled": "0"
        }
      }
    }
  ],
  "Version": "1"
}

DataSecurityTDEDisabledForbidden

Bloque la désactivation du TDE sur une instance (rds:TDEStatus n'est pas Enabled).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBInstanceTDE",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:TDEStatus": "Enabled"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseProxyWithNonVPCNetworkTypeForbidden

Bloque l'activation de la fonctionnalité de proxy de base de données avec un type de réseau non VPC (rds:InstanceNetworkType n'est pas VPC).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBProxy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseProxyCreateEndpointAddressWithNonVPCNetworkTypeForbidden

Bloque la création d'un endpoint de proxy de base de données avec un type de réseau non VPC (rds:InstanceNetworkType n'est pas VPC).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBProxy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:InstanceNetworkType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseProxyModifyEndpointAddressWithNonVPCNetworkTypeForbidden

Bloque la modification d'un endpoint de proxy de base de données pour utiliser une chaîne de connexion non VPC (rds:DBProxyConnectStringNetType n'est pas VPC).

{
  "Statement": [
    {
      "Action": "rds:ModifyDBProxyEndpointAddress",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:DBProxyConnectStringNetType": "VPC"
        }
      }
    }
  ],
  "Version": "1"
}

DatabaseProxyDbProxyInstanceSslDisabledForbidden

Bloque la désactivation du chiffrement SSL sur les endpoints de proxy de base de données (rds:DbProxySslEnabled: 0).

{
  "Statement": [
    {
      "Action": "rds:ModifyDbProxyInstanceSsl",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "rds:DbProxySslEnabled": "0"
        }
      }
    }
  ],
  "Version": "1"
}

BackupAndRestorationCrossBackupDisabledForbidden

Bloque la désactivation de la fonctionnalité de sauvegarde inter-régions. La politique contient deux instructions : l'une vérifie que rds:BackupEnabled est 1, l'autre vérifie que rds:LogBackupEnabled est 1.

{
  "Statement": [
    {
      "Action": "rds:ModifyInstanceCrossBackupPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:BackupEnabled": "1"
        }
      }
    },
    {
      "Action": "rds:ModifyInstanceCrossBackupPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:LogBackupEnabled": "1"
        }
      }
    }
  ],
  "Version": "1"
}

BackupAndRestorationBackupPolicyDisabledForbidden

Bloque la désactivation de la fonctionnalité de sauvegarde des journaux. La politique contient deux instructions : l'une refuse lorsque rds:EnableBackupLog est égal à 0, l'autre refuse lorsque rds:BackupLog est égal à Disabled.

{
  "Statement": [
    {
      "Action": "rds:ModifyBackupPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "rds:EnableBackupLog": "0"
        }
      }
    },
    {
      "Action": "rds:ModifyBackupPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "rds:BackupLog": "Disabled"
        }
      }
    }
  ],
  "Version": "1"
}

EventCenterActionEventEnableEventLogForbidden

Bloque l'activation de la fonctionnalité d'historique des événements (rds:EnableEventLog n'est pas False).

{
  "Statement": [
    {
      "Action": "rds:ModifyActionEventPolicy",
      "Effect": "Deny",
      "Resource": "*",
      "Condition": {
        "StringNotEquals": {
          "rds:EnableEventLog": "False"
        }
      }
    }
  ],
  "Version": "1"
}

Étapes suivantes

  • Aperçu des politiques — Découvrez le fonctionnement des politiques RAM, y compris l'ordre d'évaluation des politiques et la règle « Deny prévaut sur Allow ».

  • Structure et syntaxe des politiques — Comprenez la structure JSON des politiques RAM afin de pouvoir rédiger des conditions personnalisées.