Tous les produits
Search
Centre de documentation

Resource Management:Manage permissions with resource groups

Dernière mise à jour :Aug 09, 2026

Organisez vos ressources Alibaba Cloud par projet ou par équipe à l’aide de groupes de ressources, puis accordez aux utilisateurs Resource Access Management (RAM) des autorisations limitées à chaque groupe afin que chaque équipe ne gère que ses propres ressources.

Quand utiliser les groupes de ressources

Une entreprise de jeux vidéo gère trois projets indépendants. Chacun nécessite ses propres ressources cloud, son équipe d’administrateurs et sa propre facturation. L’entreprise formule deux exigences :

  • Gestion indépendante des projets : chaque chef de projet contrôle les membres de son équipe ainsi que leurs autorisations d’accès.

  • Facturation séparée : chaque projet reçoit sa propre facture.

L’entreprise a évalué trois approches :

  • Solution multi-comptes

    • Permet une gestion indépendante des projets : chaque projet dispose d’un compte Alibaba Cloud dédié avec son propre chef de projet.

    • Permet une facturation séparée : chaque compte est facturé indépendamment. La fonctionnalité de facturation consolidée regroupe les factures de plusieurs comptes.

  • Solution mono-compte avec ressources étiquetées

    • N’autorise pas la gestion indépendante des projets : les chefs de projet ne peuvent pas contrôler les autorisations d’accès de leur équipe.

    • Permet une facturation séparée : les ressources sont étiquetées par projet, ce qui permet une facturation par projet.

  • Solution mono-compte basée sur les groupes de ressources

    • Permet une gestion indépendante des projets : chaque groupe de ressources possède son propre administrateur, qui gère les membres du groupe et leurs accès.

    • Permet une facturation séparée : la fonctionnalité de facturation consolidée d’Alibaba Cloud génère des factures distinctes par groupe de ressources.

Privilégiez la solution multi-comptes lorsque les projets sont totalement isolés et gérés par des équipes distinctes, tandis qu’une équipe centrale supervise la cohérence entre les comptes. Optez pour la solution mono-compte basée sur les groupes de ressources lorsqu’une équipe centrale IT et O&M gère l’infrastructure et que chaque équipe projet gère les ressources au sein de son propre groupe.

L’entreprise de jeux vidéo a choisi la solution mono-compte basée sur les groupes de ressources. Cette rubrique détaille la mise en œuvre.

Présentation de la solution

Un groupe de ressources est un conteneur au sein d’un compte Alibaba Cloud permettant de gérer les ressources par équipe ou par projet. L’octroi d’accès repose sur trois éléments : l’utilisateur RAM (qui obtient l’accès), la politique (ce qu’il peut faire) et le groupe de ressources (où ces autorisations s’appliquent).

Avec un seul compte, l’entreprise crée trois groupes de ressources et trois utilisateurs RAM (un par projet de jeu). Elle désigne ensuite chaque utilisateur RAM comme administrateur du groupe de ressources correspondant. Pour plus d’informations, consultez Présentation des groupes de ressources.

资源组解决方案

L’autorisation basée sur les groupes de ressources s’applique uniquement aux services cloud et aux ressources compatibles avec les groupes de ressources. Pour plus d’informations, consultez Services compatibles avec les groupes de ressources.

Configurer les autorisations basées sur les groupes de ressources

L’administrateur du compte effectue les étapes suivantes.

Prérequis : l’administrateur du compte doit disposer d’un accès de gestion complet au compte Alibaba Cloud, notamment des autorisations pour créer des utilisateurs RAM, créer des groupes de ressources et attribuer des politiques.

  1. Créez des utilisateurs RAM dans la console RAM.

    Pour cet exemple, créez trois utilisateurs RAM. Pour plus d’informations, consultez Créer un utilisateur RAM.

    • Utilisateur RAM Alice : administrateur du Projet de jeu 1.

    • Utilisateur RAM Bob : administrateur du Projet de jeu 2.

    • Utilisateur RAM Charlie : administrateur du Projet de jeu 3.

  2. Créez des groupes de ressources dans la console Resource Management.

    Pour cet exemple, créez trois groupes de ressources. Pour plus d’informations, consultez Créer un groupe de ressources.

    • Groupe de ressources Game1 : ressources pour le Projet de jeu 1.

    • Groupe de ressources Game2 : ressources pour le Projet de jeu 2.

    • Groupe de ressources Game3 : ressources pour le Projet de jeu 3.

  3. Ajoutez des ressources aux groupes de ressources.

  4. Accordez des autorisations sur chaque groupe de ressources à l’utilisateur RAM correspondant.

    Dans cet exemple, chaque utilisateur RAM agit en tant qu’administrateur d’un groupe de ressources. Attachez la politique AdministratorAccess pour accorder des autorisations de gestion complètes sur le groupe de ressources cible. Par exemple, attachez AdministratorAccess à l’utilisateur RAM Alice pour lui donner un contrôle total sur le groupe de ressources Game1.

    En production, respectez le principe du moindre privilège et n’accordez que les autorisations strictement nécessaires à chaque utilisateur RAM. Des autorisations trop larges augmentent l’exposition aux risques de sécurité.

    Accordez les autorisations en utilisant l’une des méthodes suivantes :

Résultat

Une fois la configuration terminée, Alice, Bob et Charlie sont respectivement les administrateurs des groupes de ressources Game1, Game2 et Game3. Chaque administrateur peut :

  • Consulter, gérer et créer des ressources au sein de son groupe de ressources depuis les consoles des services cloud concernés.

    Important

    Pour afficher les ressources d’un groupe de ressources, l’administrateur doit d’abord sélectionner ce groupe de ressources dans la console.

  • Gérer les utilisateurs RAM, les groupes d’utilisateurs RAM et les rôles RAM disposant d’autorisations sur son groupe de ressources, depuis la console Resource Management.

Références

Pour restreindre un utilisateur RAM uniquement aux instances ECS sur lesquelles il dispose d’autorisations, consultez Contrôler l’accès des utilisateurs RAM à des instances ECS spécifiques.