Tous les produits
Search
Centre de documentation

Resource Management:Rôles RAM dans un annuaire de ressources

Dernière mise à jour :Aug 09, 2026

Resource Directory crée automatiquement des rôles RAM dans les comptes de gestion et les membres pour permettre l'accès aux services approuvés et la gestion intercomptes.

Vue d'ensemble

Les rôles RAM suivants sont créés automatiquement dans les comptes de gestion et les membres.

Type de compte

Nom du rôle RAM

Type de rôle RAM

Compte de gestion

AliyunServiceRoleForResourceDirectory

Rôle lié au service

Membre

AliyunServiceRoleForResourceDirectory

Rôle lié au service

ResourceDirectoryAccountAccessRole

Rôle RAM dont l'entité de confiance est un compte Alibaba Cloud

AliyunServiceRoleFor***

Rôle lié au service

AliyunServiceRoleForResourceDirectory

Objectif

Resource Directory endosse ce rôle pour créer des rôles liés au service pour les services approuvés, leur permettant ainsi d'accéder à d'autres services Alibaba Cloud.

Stratégie d'autorisation

Nom de la stratégie : AliyunServiceRolePolicyForResourceDirectory

Contenu :

{
    "Version": "1",
    "Statement": [
        {
            "Action": "ram:CreateServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "resourcemanager.aliyuncs.com"
                }
            }
        }
    ]
}

Stratégie d'approbation

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": [
          "resourcemanager.aliyuncs.com"
        ]
      }
    }
  ],
  "Version": "1"
}

Création du rôle

Ce rôle est créé dans les scénarios suivants :

  • Lorsque vous activez un annuaire de ressources, ce rôle est créé dans le compte de gestion.

  • Lorsque vous créez un membre, ce rôle est créé dans le membre.

  • Lorsqu'un compte invité rejoint un annuaire de ressources, ce rôle est créé dans le compte invité.

Suppression du rôle

Avertissement

La suppression de ce rôle lié au service interrompt les fonctionnalités qui en dépendent. Procédez avec prudence.

Le système tente de supprimer ce rôle dans les scénarios suivants :

  • Lorsque vous désactivez un annuaire de ressources, ce rôle est supprimé du compte de gestion.

  • Lorsque vous retirez un membre d'un annuaire de ressources, ce rôle est supprimé du membre.

Si aucune ressource cloud n'utilise ce rôle, vous pouvez le supprimer manuellement. Supprimer un rôle RAM.

ResourceDirectoryAccountAccessRole

Objectif

L'administrateur de l'annuaire de ressources utilise ce rôle pour se connecter à un membre et effectuer des opérations de gestion. L'entité de confiance est le compte de gestion de l'annuaire de ressources.

Stratégie d'autorisation

Nom de la stratégie : AdministratorAccess

Contenu :

{
    "Statement": [
        {
            "Action": "*",
            "Effect": "Allow",
            "Resource": "*"
        }
    ],
    "Version": "1"
}

Stratégie d'approbation

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "RAM": [
          "acs:ram::151266687691****:root"  // 151266687691**** is the ID of the management account.
        ]
      }
    }
  ],
  "Version": "1"
}

Création du rôle

Ce rôle est créé dans les scénarios suivants :

  • Lorsque vous créez un membre, ce rôle est créé dans le membre.

  • Lorsqu'un compte invité rejoint un annuaire de ressources, ce rôle est créé dans le compte invité.

Suppression du rôle

Avertissement

La suppression de ce rôle RAM interrompt les fonctionnalités qui en dépendent. Procédez avec prudence.

Ce rôle est automatiquement supprimé d'un membre lorsque celui-ci est retiré de l'annuaire de ressources.

Si aucune stratégie d'autorisation n'est attachée au rôle, vous pouvez le supprimer manuellement. Supprimer un rôle RAM.

AliyunServiceRoleFor***

Objectif

Les services approuvés utilisent ce rôle pour exécuter des tâches planifiées et accéder au service Resource Directory. Pour plus d'informations, consultez les rôles liés au service.

Remarque

Les astérisques (***) représentent le nom d'un service approuvé. Par exemple, AliyunServiceRoleForConfig est le rôle lié au service pour CloudConfig.

Stratégie d'autorisation

Les services approuvés définissent les stratégies d'autorisation. Une stratégie type inclut :

  • Les autorisations nécessaires pour exécuter des tâches planifiées sur des services Alibaba Cloud spécifiques.

  • Les autorisations permettant de supprimer le rôle lié au service.

Stratégie d'approbation

{
  "Statement": [
    {
      "Action": "sts:AssumeRole",
      "Effect": "Allow",
      "Principal": {
        "Service": [
          "***.aliyuncs.com"  // The asterisks (***) represent a trusted service. Example: config.aliyuncs.com.
        ]
      }
    }
  ],
  "Version": "1"
}

Création du rôle

Lorsqu'un service approuvé est activé pour un annuaire de ressources, Resource Directory endosse le rôle AliyunServiceRoleForResourceDirectory et crée ce rôle dans chaque membre où le service approuvé est activé.

Suppression du rôle

Avertissement

La suppression de ce rôle lié au service interrompt les fonctionnalités qui en dépendent. Procédez avec prudence.

Lorsque vous retirez un membre d'un annuaire de ressources, Resource Directory notifie le service approuvé, qui supprime généralement ce rôle automatiquement. Si le rôle n'est pas supprimé, connectez-vous au membre et supprimez-le manuellement. Supprimer un rôle RAM.