Les groupes de ressources permettent d'organiser et de gérer les ressources Alibaba Cloud sous un même compte, tout en limitant les permissions à des groupes spécifiques plutôt que d'accorder un accès à l'ensemble du compte. Pour permettre à un utilisateur Resource Access Management (RAM) d'accéder aux instances ApsaraDB for SelectDB via des groupes de ressources, attachez deux types de politiques à cet utilisateur RAM.
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
Un compte Alibaba Cloud doté des permissions de gestion RAM
Un utilisateur RAM auquel accorder l'accès
Politiques requises
Politique système
Attachez l'une des politiques système suivantes selon le niveau d'accès nécessaire :
| Politique | Niveau d'accès |
|---|---|
AliyunSelectDBFullAccess |
Permissions de gestion complètes |
AliyunSelectDBReadOnlyAccess |
Permissions en lecture seule |
Pour plus de détails sur le périmètre de chaque politique, consultez Politiques système pour SelectDB.
Politique personnalisée
Attachez une politique personnalisée accordant à l'utilisateur RAM l'autorisation de répertorier les instances, d'interroger les régions disponibles et de vérifier les rôles liés au service. Ces trois actions prennent en charge l'autorisation basée sur les groupes de ressources et sont indispensables pour que l'utilisateur RAM puisse consulter et accéder aux instances SelectDB associées à un groupe de ressources.
Créez une politique personnalisée à l'aide du JSON suivant. Pour connaître la procédure de création d'une politique personnalisée, reportez-vous à Créer des politiques personnalisées.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"selectdb:DescribeDBInstances",
"selectdb:DescribeRegions",
"selectdb:CheckServiceLinkedRole"
],
"Resource": "*"
}
]
}
Cette politique accorde les permissions suivantes :
| Action | Description |
|---|---|
selectdb:DescribeDBInstances |
Répertorie les instances SelectDB visibles par l'utilisateur RAM |
selectdb:DescribeRegions |
Interroge les régions où SelectDB est disponible |
selectdb:CheckServiceLinkedRole |
Vérifie l'existence du rôle lié au service requis |
Cette politique personnalisée active l'autorisation basée sur les groupes de ressources pour SelectDB. Elle n'accorde aucune permission pour les opérations sur les instances, telles que la création, la modification ou la suppression. La politique système que vous attachez contrôle ces permissions.