Tous les produits
Search
Centre de documentation

ApsaraVideo VOD:Créer un utilisateur RAM et lui accorder des autorisations

Dernière mise à jour :Aug 10, 2026

Pour protéger votre compte Alibaba Cloud, créez des utilisateurs RAM pour vos employés, systèmes ou applications et ne leur accordez que les autorisations strictement nécessaires. Les utilisateurs RAM n'engendrent aucun coût ; le compte Alibaba Cloud associé prend en charge le paiement des ressources qu'ils consomment.

Prérequis

Vous devez avoir créé un compte Alibaba Cloud et effectué la vérification d'identité. Pour créer un compte Alibaba Cloud, rendez-vous sur le site web officiel d'Alibaba Cloud. Pour plus d'informations, consultez la rubrique Créer un compte Alibaba Cloud.

Créer un utilisateur RAM

Remarque
  • À l'étape 4, définissez le nom de connexion sur vod. Les exemples ci-dessous utilisent ce nom.

  • À l'étape 5, sélectionnez Accès OpenAPI comme mode d'accès.

Procédure

Console

  1. Connectez-vous à la console RAM à l'aide de votre compte Alibaba Cloud ou en tant qu'utilisateur RAM disposant d'autorisations administratives (un utilisateur auquel la politique AliyunRAMFullAccess est attachée).

  2. Dans le volet de navigation de gauche, choisissez Identities > Users.

  3. Sur la page Users, cliquez sur Create User.

  4. Sur la page Create User, dans la section User Account Information, configurez les informations de base de l'utilisateur.

    • Logon Name (obligatoire) : jusqu'à 64 caractères. Les lettres, chiffres, points (.), tirets (-) et traits de soulignement (_) sont autorisés.

    • Display Name (facultatif) : le nom peut comporter jusqu'à 128 caractères.

    • Tag (facultatif) : cliquez sur edit, puis saisissez une clé de tag et une valeur de tag pour classer et gérer les utilisateurs.

    Remarque

    Cliquez sur Add User pour créer plusieurs utilisateurs RAM en masse.

  5. Dans la section Access Mode, sélectionnez un mode d'accès en fonction du type d'utilisateur.

    Important
    • Par mesure de sécurité, il est recommandé de ne sélectionner qu'un seul mode d'accès par utilisateur afin de séparer l'accès humain à la console de l'accès programmatique des applications. Si un utilisateur RAM a besoin à la fois de se connecter à la console et d'effectuer des appels API, vous pouvez sélectionner les deux modes d'accès. Après avoir sélectionné Permanent AccessKey, vous devez cocher la case I confirm that I must create an AccessKey pour continuer.

    • Une paire AccessKey divulguée compromet la sécurité de votre compte. Utilisez plutôt des jetons Security Token Service (STS) (identifiants temporaires) pour réduire les risques. Consultez la rubrique Bonnes pratiques pour l'utilisation des identifiants d'accès lors de l'appel aux API Alibaba Cloud.

    Console access

    Sélectionnez Console Access.

    • Set Logon Password : générez automatiquement un mot de passe ou définissez-en un personnalisé. Les mots de passe personnalisés doivent respecter les exigences de complexité configurées. Consultez la rubrique Définir une politique de mot de passe pour les utilisateurs RAM.

    • Password Reset : spécifiez si l'utilisateur doit réinitialiser son mot de passe lors de sa prochaine connexion.

    • Enable MFA : l'authentification multifacteur (MFA) est requise par défaut pour tous les utilisateurs. Pour modifier ce paramètre, consultez la rubrique Gérer les paramètres de sécurité des utilisateurs RAM. Les utilisateurs doivent associer un appareil MFA lors de leur première connexion. Consultez la rubrique Associer un appareil MFA.

    Programmatic access

    Sélectionnez Permanent AccessKey.

    Le système crée automatiquement un AccessKey ID et un AccessKey secret pour l'utilisateur RAM.

    Important

    L'AccessKey secret n'est affiché qu'au moment de la création et ne peut pas être récupéré ultérieurement. Téléchargez ou copiez et sauvegardez immédiatement l'AccessKey secret. Une paire AccessKey divulguée compromet toutes les ressources de votre compte. Consultez la rubrique Créer une paire AccessKey.

OpenAPI

Créer un utilisateur RAM pour l'accès à la console

  1. Appelez l'opération GetDefaultDomain pour obtenir le suffixe de connexion par défaut d'un compte. Le format est <AccountAlias>.onaliyun.com.

  2. Appelez l'opération CreateUser pour créer un utilisateur RAM. Les paramètres suivants sont requis :

    1. UserPrincipalName : le nom de connexion d'un utilisateur RAM. Le format est <username>@<AccountAlias>.onaliyun.com, où <username> est le nom d'utilisateur RAM et <AccountAlias>.onaliyun.com est le suffixe de connexion par défaut.

    2. DisplayName : le nom d'affichage de l'utilisateur RAM. Il peut différer du <username> mentionné ci-dessus.

  3. Appelez l'opération CreateLoginProfile pour créer un profil de connexion et configurer le mode d'accès ainsi que l'authentification MFA. Paramètres recommandés :

    1. UserPrincipalName : l'utilisateur créé à l'étape précédente.

    2. Password : définissez-le conformément aux exigences de robustesse du mot de passe du compte. Appelez l'opération GetPasswordPolicy pour interroger la politique de mot de passe actuelle.

    3. MFABindRequired : définissez cette valeur sur true pour exiger l'authentification MFA pour les utilisateurs RAM.

    4. Status : active ou désactive la connexion par mot de passe à la console. Valeur par défaut : Active.

Créer un utilisateur RAM pour l'accès programmatique

  1. Appelez l'opération GetDefaultDomain pour obtenir le suffixe de connexion par défaut d'un compte. Le suffixe est au format <AccountAlias>.onaliyun.com.

  2. Appelez l'opération CreateUser pour créer un utilisateur RAM. Les paramètres suivants sont requis :

    1. UserPrincipalName : le nom de connexion d'un utilisateur RAM au format <username>@<AccountAlias>.onaliyun.com, où <username> est le nom d'utilisateur RAM et <AccountAlias>.onaliyun.com est le suffixe de connexion par défaut.

    2. DisplayName : le nom d'affichage de l'utilisateur RAM, qui peut différer du <username> mentionné ci-dessus.

  3. Pour créer une paire AccessKey (AccessKey), appelez l'opération CreateAccessKey et transmettez uniquement le UserPrincipalName de l'utilisateur que vous avez créé à l'étape précédente.

    Important

    La réponse de l'opération CreateAccessKey contient l'AccessKeyId et l'AccessKeySecret. L'AccessKeySecret n'est affiché qu'une seule fois et ne peut pas être récupéré ultérieurement ; sauvegardez-le immédiatement. Une clé AccessKey divulguée compromet toutes les ressources de votre compte. Pour plus d'informations, consultez la rubrique Créer une clé AccessKey.

Important

Lorsque vous cliquez sur OK, le système génère le mot de passe de connexion et la paire AccessKey (AccessKey ID et AccessKey Secret) pour l'utilisateur RAM. Sauvegardez immédiatement le mot de passe de connexion et les informations AccessKey. Ces informations ne peuvent pas être récupérées.

Accorder des autorisations à un utilisateur RAM

  1. Dans la console RAM, sur la page Users, recherchez l'utilisateur RAM (par exemple, vod) et cliquez sur Add Permissions dans la colonne Actions.

  2. Dans le panneau Grant Permission, accordez des autorisations à l'utilisateur RAM.

    Remarque

    Attachez la politique système AliyunVODFullAccess à l'utilisateur vod pour lui accorder un accès complet aux ressources ApsaraVideo VOD. Recherchez AliyunVODFullAccess dans la zone de recherche. Pour les définitions et les autorisations des politiques, consultez la rubrique Politiques d'autorisation système.

    Sélectionnez Account Level comme Resource Scope, sélectionnez la politique AliyunVODFullAccess, puis cliquez sur Confirm Authorization.

    • Sélectionnez une étendue de ressource (Resource scope) :

      • Account level : s'applique à l'intégralité du compte Alibaba Cloud.

      • Resource group level : s'applique uniquement au groupe de ressources spécifié. L'utilisateur RAM doit basculer vers le groupe de ressources autorisé dans la barre de navigation supérieure de la console pour gérer les ressources.

        Remarque
        1. Les politiques système à haut risque telles que AdministratorAccess et AliyunRAMFullAccess sont automatiquement signalées. Ces politiques accordent un contrôle total sur les ressources cloud ou des autorisations de gestion RAM complètes. Accordez-les avec prudence.

        2. Exemple : Utiliser un groupe de ressources pour accorder à un utilisateur RAM des autorisations de gestion d'instances ECS spécifiques.

    • Sélectionnez un principal (Principal) :

      L'utilisateur RAM actuel est sélectionné automatiquement lorsque vous démarrez depuis la page Users. Depuis la page Grant Permission, sélectionnez manuellement un ou plusieurs utilisateurs RAM.

    • Sélectionnez une politique d'autorisation (Permission policy) :

      • System policy : recherchez et sélectionnez directement les politiques. Vous pouvez effectuer une recherche par nom de produit (ECS, OSS), par niveau d'autorisation (ReadOnly, FullAccess) ou par nom complet de la politique.

      • Custom policy : vous devez créer une politique personnalisée avant de pouvoir l'attribuer.

    • Cliquez sur Confirm Authorization.

  3. Vérifiez le résumé de l'autorisation et cliquez sur Close.

Étapes suivantes

Pour accorder ultérieurement à l'utilisateur RAM l'autorisation de se connecter à la console, accédez à la rubrique Gérer les paramètres de connexion des utilisateurs RAM.