Tous les produits
Search
Centre de documentation

Resource Management:Use tags to control resource access

Dernière mise à jour :Aug 09, 2026

L'association des tags et de Resource Access Management (RAM) permet un contrôle d'accès granulaire. Créez une politique RAM personnalisée qui restreint une identité RAM, telle qu'un utilisateur ou un rôle RAM, uniquement aux ressources portant des tags spécifiques. Cette approche est facilement évolutive : lorsque vous ajoutez des ressources, il vous suffit d'appliquer les tags appropriés au lieu de mettre à jour plusieurs politiques.

Types de ressources prenant en charge l'autorisation basée sur les tags

Pour connaître les types de ressources compatibles avec l'autorisation basée sur les tags, connectez-vous à la console Tag. Sur la page Resource Types Supported by Tag, vérifiez la colonne Tag-based Authorization.

Fonctionnement

La figure suivante illustre le fonctionnement du contrôle d'accès basé sur les tags pour un utilisateur RAM.

image

Dans une politique personnalisée, utilisez des Conditions pour spécifier les tags autorisés. Les tags prennent en charge les conditions suivantes :

Condition

Description

acs:RequestTag/<tag-key>

Spécifie un tag qui doit être inclus dans la requête. L'espace réservé <tag-key> représente la clé de tag réelle.

acs:ResourceTag/<tag-key>

Spécifie un tag qui doit être associé à la ressource accédée. L'espace réservé <tag-key> représente la clé de tag réelle.

Procédure

  1. Créez et associez des tags.

    Créez et associez des tags aux ressources depuis la console Tag, la console Resource Center ou la console d'un service cloud spécifique. Pour plus d'instructions, consultez les rubriques Créer un tag et Associer des tags à des ressources.

  2. Créez une politique personnalisée.

    Dans la console RAM, créez une politique personnalisée et configurez les conditions d'autorisation basées sur les tags dans l'élément Condition. Pour plus de détails, consultez la rubrique Créer une politique personnalisée.

    Par exemple, la politique suivante autorise un utilisateur à effectuer toutes les opérations de gestion sur les instances ECS portant à la fois les tags owner:alice et environment:production.

    {
    	"Effect": "Allow",
    	"Action": "ecs:*",
    	"Resource": "*",
    	"Condition": {
    		"StringEquals": {
    			"acs:ResourceTag/owner": [
    				"alice"
    			],
    			"acs:ResourceTag/environment": [
    				"production"
    			]
    		}
    	}
    }
  3. Créez un utilisateur RAM et accordez-lui des autorisations.

    Dans la console RAM, créez un utilisateur RAM et attachez-lui la politique personnalisée. Pour plus d'instructions, consultez les rubriques Créer un utilisateur RAM et Accorder des autorisations à un utilisateur RAM.

Bonnes pratiques

Service cloud

Exemple d'autorisation par tag

ECS

ECI

Utiliser des tags pour autoriser un utilisateur RAM

Auto Scaling (ESS)

Utiliser des tags pour configurer les autorisations de gestion des groupes de mise à l'échelle

SMC

Utiliser des tags pour implémenter un contrôle d'accès granulaire

ApsaraDB RDS

Utiliser des tags pour autoriser des groupes d'instances ApsaraDB RDS