Tous les produits
Search
Centre de documentation

Resource Management:Utiliser CloudSSO pour gérer de manière centralisée les identités et les autorisations de plusieurs comptes

Dernière mise à jour :Aug 09, 2026

Utilisez CloudSSO et Resource Directory pour mettre en place une gestion centralisée des identités et un contrôle d'accès sur plusieurs comptes Alibaba Cloud.

Objectif

CloudSSO s'intègre à Resource Directory pour offrir une gestion centralisée des identités et un contrôle d'accès multi-comptes. L'administrateur CloudSSO crée des utilisateurs, définit des configurations d'accès regroupant des autorisations et les attribue aux membres d'un annuaire de ressources, le tout depuis une interface unique. Les utilisateurs CloudSSO se connectent ensuite au portail utilisateur, où ils visualisent tous les membres auxquels ils ont accès et basculent vers chacun d'eux avec les autorisations assignées.

Ce tutoriel détaille une configuration complète basée sur les entités nommées suivantes :

  • Utilisateur : user1 (un nouvel utilisateur CloudSSO)

  • Configuration d'accès : configuration accordant la politique système AliyunVPCFullAccess

  • Membre cible : Sandbox Account (un membre de l'annuaire de ressources)

À l'issue de ce tutoriel, user1 peut se connecter au portail utilisateur CloudSSO et accéder uniquement aux ressources Virtual Private Cloud (VPC) du compte Sandbox Account.

Prérequis

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Un annuaire de ressources activé, avec les comptes Alibaba Cloud requis ajoutés en tant que membres.

    Pour plus d'informations, consultez Présentation de Resource Directory et Activer Resource Directory.

  • CloudSSO activé et annuaire CloudSSO créé.

    Pour plus d'informations, consultez Qu'est-ce que CloudSSO ?, Activer CloudSSO et Créer l'annuaire CloudSSO.

  • Un utilisateur RAM disposant de la stratégie AliyunCloudSSOFullAccess attachée, au sein du compte de gestion de l'annuaire de ressources. Seul le compte de gestion ou cet utilisateur RAM peut effectuer les opérations décrites dans ce tutoriel.

  • La création d'un nouveau compte dans un annuaire de ressources n'associe automatiquement aucun rôle de service ni aucune autorisation par défaut à ce compte. Lorsqu'un utilisateur CloudSSO se connecte via CloudSSO, les autorisations disponibles dans un compte membre dépendent entièrement de la configuration d'accès créée dans CloudSSO et attribuée à ce compte. Sans configuration d'accès attribuée, l'utilisateur CloudSSO ne peut accéder à aucune ressource du compte membre.

Configurer l'accès centralisé

  1. Connectez-vous à la console CloudSSO.

  2. Créez un utilisateur CloudSSO.

    Dans cet exemple, créez un utilisateur nommé user1.

    Pour plus d'informations, consultez Créer un utilisateur.

  3. Activez la connexion par nom d'utilisateur et mot de passe pour l'utilisateur CloudSSO.

    Pour plus d'informations, consultez Activer la connexion par nom d'utilisateur et mot de passe.

  4. Créez une configuration d'accès.

    Une configuration d'accès définit les autorisations dont bénéficient les utilisateurs CloudSSO lorsqu'ils accèdent à un compte membre. Sans configuration d'accès, les utilisateurs peuvent se connecter au portail mais ne peuvent accéder à aucune ressource. Dans cet exemple, la configuration d'accès inclut uniquement la politique système AliyunVPCFullAccess, sans politiques inline.

    Pour plus d'informations, consultez Présentation des configurations d'accès et Créer un ensemble d'autorisations.

  5. Accordez à user1 l'accès au compte Sandbox Account.

    Autorisez user1 à accéder aux ressources VPC du compte Sandbox Account en lui attribuant la configuration d'accès.

    Pour plus d'informations, consultez Attribuer l'accès à un compte membre.

  6. Vérifiez l'accès en tant que user1.

    1. Connectez-vous au portail utilisateur CloudSSO avec le nom d'utilisateur et le mot de passe de user1.

    2. Sélectionnez Sandbox Account dans la liste des membres.

    3. Accédez aux ressources VPC du compte Sandbox Account en utilisant le rôle RAM attribué.

    Pour plus d'informations, consultez Accéder aux ressources via le portail utilisateur CloudSSO.

Étapes suivantes

Répétez les étapes ci-dessus pour créer d'autres utilisateurs CloudSSO, définir des configurations d'accès supplémentaires avec différentes étendues d'autorisation et les attribuer à d'autres membres de l'annuaire de ressources. Vous gérez ainsi les identités et les autorisations de tous les comptes Alibaba Cloud depuis un point unique.

Pour optimiser davantage la gestion des accès, synchronisez les utilisateurs depuis un fournisseur d'identité externe (IdP) et permettez-leur d'accéder aux comptes membres via une authentification unique (SSO). Pour plus d'informations, consultez Qu'est-ce que CloudSSO ?

FAQ

Que faire si je reçois l'erreur NotSupport.AliyunReservedRole lors de la configuration de l'accès CloudSSO avec Terraform ?

Cette erreur survient car l'opération cible un AliyunReservedRole, qui est un rôle réservé d'Alibaba Cloud. Les rôles réservés ne prennent pas en charge les modifications d'autorisation effectuées directement via les opérations API de Resource Management.

Pour résoudre ce problème, configurez un rôle standard d'annuaire de ressources pour l'utilisateur CloudSSO via la console CloudSSO ou Terraform, plutôt que d'utiliser le rôle réservé. Si vous devez limiter l'étendue des autorisations (par exemple, pour autoriser l'accès uniquement à des groupes de ressources ou des ressources spécifiques), modifiez la configuration d'accès attribuée à l'utilisateur au lieu de modifier le rôle réservé lui-même.