L'association des tags et de Resource Access Management (RAM) permet un contrôle d'accès granulaire. Créez une politique RAM personnalisée qui restreint une identité RAM, telle qu'un utilisateur ou un rôle RAM, uniquement aux ressources portant des tags spécifiques. Cette approche est facilement évolutive : lorsque vous ajoutez des ressources, il vous suffit d'appliquer les tags appropriés au lieu de mettre à jour plusieurs politiques.
Types de ressources prenant en charge l'autorisation basée sur les tags
Pour connaître les types de ressources compatibles avec l'autorisation basée sur les tags, connectez-vous à la console Tag. Sur la page Resource Types Supported by Tag, vérifiez la colonne Tag-based Authorization.
Fonctionnement
La figure suivante illustre le fonctionnement du contrôle d'accès basé sur les tags pour un utilisateur RAM.
Dans une politique personnalisée, utilisez des Conditions pour spécifier les tags autorisés. Les tags prennent en charge les conditions suivantes :
|
Condition |
Description |
|
|
Spécifie un tag qui doit être inclus dans la requête. L'espace réservé |
|
|
Spécifie un tag qui doit être associé à la ressource accédée. L'espace réservé |
Procédure
-
Créez et associez des tags.
Créez et associez des tags aux ressources depuis la console Tag, la console Resource Center ou la console d'un service cloud spécifique. Pour plus d'instructions, consultez les rubriques Créer un tag et Associer des tags à des ressources.
-
Créez une politique personnalisée.
Dans la console RAM, créez une politique personnalisée et configurez les conditions d'autorisation basées sur les tags dans l'élément Condition. Pour plus de détails, consultez la rubrique Créer une politique personnalisée.
Par exemple, la politique suivante autorise un utilisateur à effectuer toutes les opérations de gestion sur les instances ECS portant à la fois les tags
owner:aliceetenvironment:production.{ "Effect": "Allow", "Action": "ecs:*", "Resource": "*", "Condition": { "StringEquals": { "acs:ResourceTag/owner": [ "alice" ], "acs:ResourceTag/environment": [ "production" ] } } } -
Créez un utilisateur RAM et accordez-lui des autorisations.
Dans la console RAM, créez un utilisateur RAM et attachez-lui la politique personnalisée. Pour plus d'instructions, consultez les rubriques Créer un utilisateur RAM et Accorder des autorisations à un utilisateur RAM.
Bonnes pratiques
|
Service cloud |
Exemple d'autorisation par tag |
|
ECS |
|
|
ECI |
|
|
Auto Scaling (ESS) |
Utiliser des tags pour configurer les autorisations de gestion des groupes de mise à l'échelle |
|
SMC |
Utiliser des tags pour implémenter un contrôle d'accès granulaire |
|
ApsaraDB RDS |
Utiliser des tags pour autoriser des groupes d'instances ApsaraDB RDS |