Tous les produits
Search
Centre de documentation

Resource Orchestration Service:Use a stack role

Dernière mise à jour :Aug 10, 2026

Créez un rôle de pile et utilisez-le pour déployer des ressources avec des autorisations spécifiques, sans accorder de privilèges excessifs aux utilisateurs individuels.

Cas d'utilisation

Un rôle de pile est un rôle RAM dont l'entité de confiance est le service Resource Orchestration Service (ROS). Lorsque vous spécifiez un rôle de pile pour une pile, ROS endosse ce rôle pour déployer les ressources au lieu d'utiliser les autorisations de l'utilisateur actuel.

Par exemple, une entreprise peut avoir besoin qu'un employé crée plusieurs ressources cloud, mais ne souhaite pas lui accorder des autorisations étendues. L'entreprise peut créer un rôle de pile disposant uniquement des autorisations requises. L'employé sélectionne ensuite ce rôle de pile lors de la création d'une pile, et ROS l'utilise pour créer les ressources. Cette rubrique présente un exemple dans lequel un compte Alibaba Cloud crée un rôle de pile, et un utilisateur RAM utilise ce rôle pour créer des ressources VPC.

Procédure

Étape 1 : Créer un rôle de pile

  1. Connectez-vous à la console Resource Access Management (RAM) avec un compte Alibaba Cloud.

  2. Dans le volet de navigation de gauche, choisissez Identities > Roles.

  3. Sur la page Roles, cliquez sur Create Role.

  4. Sur la page Create Role, sélectionnez Cloud Service pour le champ Principal Type.

  5. Sélectionnez Resource Orchestration Service pour le champ Principal Name et cliquez sur OK.

  6. Dans la boîte de dialogue qui s'affiche, saisissez un Role Name et cliquez sur OK.

Étape 2 : Obtenir la stratégie d'autorisation du modèle

  1. Définissez un modèle pour créer des ressources VPC.

    Pour plus d'informations sur la création de modèles de ressources, consultez Afficher les types de ressources.

    ROSTemplateFormatVersion: '2015-09-01'
    Resources:
      Vpc:
        Type: ALIYUN::ECS::VPC
        Properties:
          CidrBlock: 192.168.0.0/24
          VpcName: TestVpc
  2. Obtenez la stratégie d'autorisation.

    1. Accédez à l'opération API GenerateTemplatePolicy dans OpenAPI Explorer.

    2. Saisissez l'exemple de modèle VPC dans le paramètre TemplateBody.

    3. Cliquez sur Initiate Call pour obtenir la stratégie d'autorisation permettant de créer des ressources VPC.

      {
        "Policy": {
          "Version": "1",
          "Statement": [
            {
              "Action": [
                "quotas:ListProductQuotas"
              ],
              "Resource": "*",
              "Effect": "Allow"
            },
            {
              "Action": [
                "vpc:AssociateVpcCidrBlock",
                "vpc:CreateVpc",
                "vpc:DeleteVpc",
                "vpc:DescribeVpcs",
                "vpc:ModifyVpcAttribute",
                "vpc:TagResources",
                "vpc:UnTagResources"
              ],
              "Resource": "*",
              "Effect": "Allow"
            }
          ]
        },
        "RequestId": "607A8E4E-4423-5D2D-8392-E74C5DC42EC5"
      }

Étape 3 : Créer une stratégie d'autorisation personnalisée

  1. Connectez-vous à la console Resource Access Management (RAM) avec un compte Alibaba Cloud.

  2. Dans le volet de navigation de gauche, choisissez Permissions > Policies.

  3. Sur la page Policies, cliquez sur Create Policy.

  4. Sur la page Create Policy, cliquez sur l'onglet JSON.

  5. Saisissez le document de stratégie et cliquez sur OK.

    Remplacez le contenu par la section Policy issue de la stratégie d'autorisation obtenue à l'Étape 2 : Obtenir la stratégie d'autorisation du modèle.

  6. Saisissez un Name de stratégie et une Note.

  7. Cliquez sur OK.

Étape 4 : Accorder des autorisations au rôle de pile

  1. Dans le volet de navigation de gauche, choisissez Identities > Roles.

  2. Sur la page Roles, localisez le rôle RAM que vous avez créé à l'Étape 1 et cliquez sur Grant Permission dans la colonne Actions.

    Par défaut, l'étendue de l'autorisation correspond au compte Alibaba Cloud actuel.

  3. Dans le panneau Add Permissions, sélectionnez Custom Policy comme type de stratégie, puis saisissez le nom de la Policy que vous avez créée à l'Étape 3 : Créer une stratégie d'autorisation personnalisée.

    Pour plus d'informations sur la consultation du nom d'une stratégie, consultez Afficher les informations sur une stratégie.

  4. Cliquez sur OK.

Étape 5 : Utiliser le rôle de pile pour créer une pile

Prérequis

Avant de commencer, utilisez un compte Alibaba Cloud pour créer un utilisateur RAM et lui accorder l'autorisation AliyunROSFullAccess. Pour plus d'informations, consultez Créer un utilisateur RAM et Accorder des autorisations à un utilisateur RAM.

Procédure

  1. Connectez-vous à la console Resource Orchestration Service (ROS) en tant qu'utilisateur RAM.

  2. Dans le volet de navigation de gauche, cliquez sur Stacks.

  3. Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer la pile.

  4. Sur la page Stacks, cliquez sur Create Stack. Dans la section Specify Template, cliquez sur Select an Existing Template.

    Remarque
    • Si vous sélectionnez Create Template ou ROS Infrastructure Composer, vous êtes redirigé vers la page correspondante.

  5. Sur la page Select Template, spécifiez un modèle, puis cliquez sur Next.

    Saisissez le modèle pour créer les ressources VPC. Pour plus d'informations sur la spécification d'un modèle, consultez Définir un modèle.

  6. Sur la page Configure Parameters, saisissez un Stack Name et configurez les paramètres du champ Configure Template Parameters.

    Remarque

    Les paramètres requis varient selon le modèle. Saisissez les valeurs des paramètres comme indiqué.

  7. Dans la section Configure stack, définissez le champ RAM Role sur le nom du rôle que vous avez créé à l'Étape 1 : Créer un rôle de pile.

    Pour plus d'informations sur la configuration des autres paramètres, consultez Créer une pile.

  8. Sur la page Compliance Precheck, effectuez la vérification de conformité, puis cliquez sur Next.

    Remarque

    La fonctionnalité de pré-vérification de la conformité est disponible uniquement pour certaines ressources. Pour plus d'informations, consultez Pré-vérification de la conformité.

    1. Dans la section Detection Rules, ajoutez des règles de détection.

      Sélectionnez les règles de détection en fonction des ressources cloud définies dans le modèle ROS.

    2. Cliquez sur Start Check.

      Si une ressource est identifiée comme Non-compliant, vous pouvez cliquer sur Remediation Plan et modifier la configuration de la ressource cloud ou le contenu du modèle ROS en vous basant sur le Remediation Plan afin de garantir la conformité des ressources.

  9. Sur la page Check and Confirm, cliquez sur Create.

    Une fois la pile créée, la colonne Status affiche Successful Creation.