Utilisez Resource Access Management (RAM) pour gérer les autorisations indépendamment de votre compte Alibaba Cloud principal. L'application du principe du moindre privilège aux utilisateurs RAM vous permet d'éviter d'exposer la paire AccessKey de votre compte et de réduire les risques de sécurité. Cette rubrique explique comment créer un utilisateur RAM pour un compte Alibaba Cloud et lui accorder les autorisations requises.
Scénarios applicables
L'entreprise A souhaite permettre à certains de ses employés d'effectuer des tâches opérationnelles courantes. Elle peut donc créer des utilisateurs RAM et leur accorder les autorisations nécessaires. Les employés peuvent ensuite se connecter à la console SAE en tant qu'utilisateurs RAM. SAE permet à l'entreprise A de gérer les autorisations via des utilisateurs RAM et de contrôler les consoles auxquelles ils sont autorisés à se connecter. Voici les scénarios courants :
Pour des raisons de sécurité, l'entreprise A ne souhaite pas exposer la paire AccessKey de son compte Alibaba Cloud à ses employés. Elle crée donc des utilisateurs RAM distincts pour chaque employé et leur accorde des autorisations différentes.
Les utilisateurs RAM ne peuvent gérer les ressources qu'après avoir reçu les autorisations appropriées. L'utilisation des ressources n'est pas facturée individuellement aux utilisateurs RAM. Toutes les dépenses sont imputées au compte Alibaba Cloud de l'entreprise A.
L'entreprise A peut révoquer les autorisations des utilisateurs RAM ou supprimer ces utilisateurs à tout moment.
Étape 1 : Créer un utilisateur RAM
Étape 2 : Accorder des autorisations à l'utilisateur RAM
Une fois les autorisations accordées, l'utilisateur RAM peut accéder aux ressources Alibaba Cloud correspondantes. Cette section utilise la page Utilisateurs pour illustrer la procédure d'octroi des autorisations. Pour plus d'informations sur les autres méthodes, consultez la rubrique Gérer les autorisations des utilisateurs RAM.
Étapes suivantes
Les employés de l'entreprise A peuvent utiliser l'une des méthodes suivantes pour accéder à SAE en tant qu'utilisateurs RAM.
-
Méthode 1 : Utiliser la console.
Accédez au portail de connexion des utilisateurs RAM.
-
Sur la page Log On With RAM User, saisissez le nom d'utilisateur de l'utilisateur RAM, cliquez sur Next, entrez le mot de passe, puis cliquez sur Log On.
RemarqueLe nom de connexion d'un utilisateur RAM suit le format
<$username>@<$AccountAlias>ou<$username>@<$AccountAlias>.onaliyun.com.<$AccountAlias>correspond à l'alias du compte. Si vous ne définissez pas d'alias de compte, l'ID de votre compte Alibaba Cloud est utilisé par défaut. Pour plus d'informations, consultez la rubrique Se connecter à la console Alibaba Cloud en tant qu'utilisateur RAM. Dans la zone de recherche en haut de la console Alibaba Cloud, saisissez Serverless App Engine et cliquez sur le service pour accéder à la console SAE.
-
Méthode 2 : Appeler une API.
Utilisez l'AccessKey ID et l'AccessKey secret de l'utilisateur RAM dans votre code pour appeler les opérations d'API et accéder à SAE.