Organisez vos ressources Alibaba Cloud par projet ou par équipe à l’aide de groupes de ressources, puis accordez aux utilisateurs Resource Access Management (RAM) des autorisations limitées à chaque groupe afin que chaque équipe ne gère que ses propres ressources.
Quand utiliser les groupes de ressources
Une entreprise de jeux vidéo gère trois projets indépendants. Chacun nécessite ses propres ressources cloud, son équipe d’administrateurs et sa propre facturation. L’entreprise formule deux exigences :
Gestion indépendante des projets : chaque chef de projet contrôle les membres de son équipe ainsi que leurs autorisations d’accès.
Facturation séparée : chaque projet reçoit sa propre facture.
L’entreprise a évalué trois approches :
-
Solution multi-comptes
Permet une gestion indépendante des projets : chaque projet dispose d’un compte Alibaba Cloud dédié avec son propre chef de projet.
Permet une facturation séparée : chaque compte est facturé indépendamment. La fonctionnalité de facturation consolidée regroupe les factures de plusieurs comptes.
-
Solution mono-compte avec ressources étiquetées
N’autorise pas la gestion indépendante des projets : les chefs de projet ne peuvent pas contrôler les autorisations d’accès de leur équipe.
Permet une facturation séparée : les ressources sont étiquetées par projet, ce qui permet une facturation par projet.
-
Solution mono-compte basée sur les groupes de ressources
Permet une gestion indépendante des projets : chaque groupe de ressources possède son propre administrateur, qui gère les membres du groupe et leurs accès.
Permet une facturation séparée : la fonctionnalité de facturation consolidée d’Alibaba Cloud génère des factures distinctes par groupe de ressources.
Privilégiez la solution multi-comptes lorsque les projets sont totalement isolés et gérés par des équipes distinctes, tandis qu’une équipe centrale supervise la cohérence entre les comptes. Optez pour la solution mono-compte basée sur les groupes de ressources lorsqu’une équipe centrale IT et O&M gère l’infrastructure et que chaque équipe projet gère les ressources au sein de son propre groupe.
L’entreprise de jeux vidéo a choisi la solution mono-compte basée sur les groupes de ressources. Cette rubrique détaille la mise en œuvre.
Présentation de la solution
Un groupe de ressources est un conteneur au sein d’un compte Alibaba Cloud permettant de gérer les ressources par équipe ou par projet. L’octroi d’accès repose sur trois éléments : l’utilisateur RAM (qui obtient l’accès), la politique (ce qu’il peut faire) et le groupe de ressources (où ces autorisations s’appliquent).
Avec un seul compte, l’entreprise crée trois groupes de ressources et trois utilisateurs RAM (un par projet de jeu). Elle désigne ensuite chaque utilisateur RAM comme administrateur du groupe de ressources correspondant. Pour plus d’informations, consultez Présentation des groupes de ressources.

L’autorisation basée sur les groupes de ressources s’applique uniquement aux services cloud et aux ressources compatibles avec les groupes de ressources. Pour plus d’informations, consultez Services compatibles avec les groupes de ressources.
Configurer les autorisations basées sur les groupes de ressources
L’administrateur du compte effectue les étapes suivantes.
Prérequis : l’administrateur du compte doit disposer d’un accès de gestion complet au compte Alibaba Cloud, notamment des autorisations pour créer des utilisateurs RAM, créer des groupes de ressources et attribuer des politiques.
-
Créez des utilisateurs RAM dans la console RAM.
Pour cet exemple, créez trois utilisateurs RAM. Pour plus d’informations, consultez Créer un utilisateur RAM.
Utilisateur RAM
Alice: administrateur du Projet de jeu 1.Utilisateur RAM
Bob: administrateur du Projet de jeu 2.Utilisateur RAM
Charlie: administrateur du Projet de jeu 3.
-
Créez des groupes de ressources dans la console Resource Management.
Pour cet exemple, créez trois groupes de ressources. Pour plus d’informations, consultez Créer un groupe de ressources.
Groupe de ressources
Game1: ressources pour le Projet de jeu 1.Groupe de ressources
Game2: ressources pour le Projet de jeu 2.Groupe de ressources
Game3: ressources pour le Projet de jeu 3.
-
Ajoutez des ressources aux groupes de ressources.
Nouvelles ressources : sélectionnez le groupe de ressources cible lors de l’achat ou de la création d’une ressource. Pour plus d’informations, consultez Acheter des ressources pour un groupe de ressources.
Ressources existantes : déplacez-les vers le groupe de ressources cible. Pour plus d’informations, consultez Transférer des ressources entre groupes de ressources.
-
Accordez des autorisations sur chaque groupe de ressources à l’utilisateur RAM correspondant.
Dans cet exemple, chaque utilisateur RAM agit en tant qu’administrateur d’un groupe de ressources. Attachez la politique
AdministratorAccesspour accorder des autorisations de gestion complètes sur le groupe de ressources cible. Par exemple, attachezAdministratorAccessà l’utilisateur RAMAlicepour lui donner un contrôle total sur le groupe de ressourcesGame1.En production, respectez le principe du moindre privilège et n’accordez que les autorisations strictement nécessaires à chaque utilisateur RAM. Des autorisations trop larges augmentent l’exposition aux risques de sécurité.
Accordez les autorisations en utilisant l’une des méthodes suivantes :
Accordez les autorisations dans la console Resource Management. Pour plus d’informations, consultez Ajouter une autorisation RAM.
-
Accordez les autorisations dans la console RAM. Pour plus d’informations, consultez Gérer les autorisations des utilisateurs RAM.
ImportantDéfinissez le paramètre Resource Scope sur Resource Group.
Résultat
Une fois la configuration terminée, Alice, Bob et Charlie sont respectivement les administrateurs des groupes de ressources Game1, Game2 et Game3. Chaque administrateur peut :
-
Consulter, gérer et créer des ressources au sein de son groupe de ressources depuis les consoles des services cloud concernés.
ImportantPour afficher les ressources d’un groupe de ressources, l’administrateur doit d’abord sélectionner ce groupe de ressources dans la console.
Gérer les utilisateurs RAM, les groupes d’utilisateurs RAM et les rôles RAM disposant d’autorisations sur son groupe de ressources, depuis la console Resource Management.
Références
Pour restreindre un utilisateur RAM uniquement aux instances ECS sur lesquelles il dispose d’autorisations, consultez Contrôler l’accès des utilisateurs RAM à des instances ECS spécifiques.