Server Load Balancer s'appuie sur le service Resource Access Management (RAM) d'Alibaba Cloud pour contrôler les accès à vos ressources cloud et définir les opérations autorisées.
Utilisateurs RAM
Les utilisateurs RAM peuvent être créés à l'aide de comptes Alibaba Cloud ou par des utilisateurs et rôles RAM disposant de droits administratifs. Une fois les autorisations nécessaires attribuées, un utilisateur RAM peut accéder aux ressources Alibaba Cloud du compte auquel il appartient, que ce soit via la console Alibaba Cloud Management Console ou en appelant des API.
Nous vous recommandons de prendre en compte les points suivants :
Utilisez votre compte Alibaba Cloud pour créer un utilisateur RAM et lui accorder des droits administratifs. Vous pourrez ensuite utiliser cet utilisateur pour créer et gérer d'autres utilisateurs RAM.
-
Distinguez clairement les utilisateurs RAM destinés aux personnes physiques de ceux destinés aux programmes.
Lors de la création d'un utilisateur RAM, vous pouvez sélectionner Console Access, Using permanent AccessKey to access ou les deux options pour le paramètre Access Mode.
Pour accéder aux ressources, un utilisateur RAM configuré pour l'accès à la console se connecte à Alibaba Cloud Management Console avec son nom d'utilisateur et son mot de passe, tandis qu'un utilisateur RAM configuré pour l'accès par paire de clés AccessKey effectue des appels d'API. Nous vous recommandons de séparer ces deux types d'utilisateurs afin d'éviter tout impact lié à des opérations involontaires. Il est également conseillé d'activer l'authentification multifacteur (MFA) pour les utilisateurs RAM destinés à l'accès à la console.
-
Accordez les permissions aux utilisateurs RAM selon le principe du moindre privilège.
Le principe du moindre privilège consiste à n'accorder que les autorisations strictement nécessaires à l'exécution d'une tâche. Cette approche renforce la sécurité des données et prévient les abus de permissions.
N'intégrez jamais votre ID de clé AccessKey ou votre secret AccessKey directement dans le code source, afin d'éviter toute fuite de paire de clés AccessKey. Une telle exposition compromettrait la sécurité de toutes les ressources de votre compte. Privilégiez l'utilisation de jetons Security Token Service (STS) ou configurez des variables d'environnement pour obtenir les droits d'accès.
Si possible, activez l'authentification unique (SSO) pour les utilisateurs RAM, afin qu'ils puissent se connecter et accéder aux ressources Alibaba Cloud depuis les systèmes de gestion des identités de leur entreprise.
Opérations associées
Groupes d'utilisateurs RAM
Si vous créez plusieurs utilisateurs RAM avec votre compte Alibaba Cloud, vous pouvez les regrouper pour simplifier la gestion des permissions. Par exemple, vous pouvez attribuer les mêmes autorisations à tous les membres d'un même groupe d'utilisateurs RAM. Nous vous recommandons de prendre en compte les points suivants :
Accordez les permissions aux groupes d'utilisateurs RAM selon le principe du moindre privilège.
Retirez un utilisateur RAM du groupe si ses responsabilités professionnelles évoluent.
Révoquez les permissions des groupes d'utilisateurs RAM lorsqu'elles ne sont plus nécessaires.
Opérations associées
Rôles RAM
Un rôle RAM est une identité RAM à laquelle des politiques sont attachées. Contrairement à un utilisateur RAM, un rôle n'est pas associé à une personne ou à une application spécifique : tout principal de confiance peut l'endosser. Les rôles ne possèdent pas d'identifiants permanents tels que des mots de passe ou des paires de clés AccessKey. Lorsqu'un principal endosse un rôle, le service Security Token Service (STS) génère des identifiants de sécurité temporaires, valables uniquement pour la durée de cette session.
Nous vous recommandons de prendre en compte les points suivants :
Évitez de modifier fréquemment l'entité de confiance d'un rôle RAM après sa création. Un changement d'entité de confiance peut entraîner une perte de permissions et perturber vos activités. L'ajout d'une entité de confiance peut également engendrer des risques de sécurité liés à une élévation de privilèges. Assurez-vous de tester pleinement les modifications avant de les appliquer à un rôle RAM.
-
Une fois qu'une entité de confiance a reçu une autorisation, elle peut appeler l'opération AssumeRole pour obtenir un jeton STS, qui lui permet d'endosser un rôle RAM. Pour plus d'informations, consultez la rubrique AssumeRole. Un jeton STS n'est valide que pendant une période limitée. Nous vous recommandons de définir une durée de validité appropriée afin de réduire les risques de sécurité.
RemarqueLa durée de validité maximale d'un jeton STS correspond à la durée de session maximale définie pour le rôle RAM. Nous vous recommandons de configurer une durée de session maximale adaptée pour chaque rôle RAM afin de limiter les risques de sécurité.
Si possible, activez l'authentification unique (SSO) pour les rôles RAM, afin qu'ils puissent se connecter et accéder aux ressources Alibaba Cloud depuis les systèmes de gestion des identités de leur entreprise.