Aller au contenu
En direct Crédit de 100 $ à l'inscription, jusqu'à 300 $ au total L'offre se termine le 31 décembre 2026 Commencer →

Rôles et permissions

Un rôle est un ensemble nommé de permissions. Plutôt que d’accorder les accès à chaque utilisateur individuellement, vous définissez les rôles une fois, puis vous les assignez aux utilisateurs. Toute modification des permissions d’un rôle s’applique à tous les utilisateurs qui possèdent ce rôle.

Chaque service de la plateforme expose deux niveaux de permission :

  • Read : consulter la ressource sans la modifier.
  • Manage : créer, mettre à jour, supprimer et exploiter la ressource. Manage inclut tout ce que Read permet.

Trois rôles sont fournis avec chaque compte. Vous pouvez les assigner tels quels ou les utiliser comme point de départ pour créer des rôles personnalisés.

RôleDescriptionAccès
OwnerRôle par défaut du titulaire du compte.Accès complet Read + Manage à tous les services, y compris Users, Roles, Profile, Billing et Quota. C’est le seul rôle qui inclut l’accès Quota.
Service AdministratorPeut accéder à tous les services et les gérer.Manage sur tous les services infonuagiques, ainsi que Users, Roles, Profile et Billing. N’inclut pas Quota.
Service ViewerPeut consulter tous les services.Read sur tous les services. Aucune création, mise à jour ni suppression.

Lorsque les rôles intégrés sont trop larges, créez un rôle avec les permissions exactes requises par une fonction.

  • Cliquez sur votre nom d’utilisateur (en haut à droite) pour ouvrir le menu Profil, puis sélectionnez Roles.
  • Cliquez sur Add New Role ou sur l’icône +.
  • Entrez un Role Name et une Description. Les deux champs sont requis.
  • Dans le panneau Features, choisissez un service, par exemple Virtual Machine.
  • Dans le panneau Select Permissions, choisissez les permissions du service, par exemple Virtual Machine Read ou Virtual Machine Manage. Utilisez Select All pour accorder toutes les permissions de la fonctionnalité sélectionnée.
  • Répétez l’opération pour chaque service que le rôle doit couvrir.
  • Cliquez sur Create Role.

Le rôle est ensuite disponible lorsque vous ajoutez ou modifiez un utilisateur.

Un propriétaire de compte crée un rôle Accountant qui accorde seulement Billing Read, Billing Manage et Store Read. Un sous-utilisateur avec ce rôle peut travailler avec les factures, les paiements et la boutique, mais n’a aucun accès pour créer ou supprimer des instances, des réseaux ou d’autres ressources d’infrastructure. Un rôle Developer distinct pourrait accorder Virtual Machine Manage, Stockage bloc Manage et Réseau Manage, tout en excluant la facturation.

Tout ce qui précède est aussi disponible dans la CLI ZCP. Les commandes de rôle sont de niveau compte ; elles n’ont donc pas besoin de --region/--project. Utilisez les slugs de la référence des permissions ci-dessous. La commande zcp permission list les affiche.

# Découvrir les slugs de permissions (filtrer par catégorie au besoin)
zcp permission list
zcp permission list --category "Virtual Machine"
# Inspecter les rôles intégrés et ce qu'ils accordent
zcp role list
zcp role get service-administrator
# Créer un rôle personnalisé à partir de slugs (au moins un est requis)
zcp role create --name "Developer" --description "Calcul et réseau" \
--permission virtual-machine-read --permission virtual-machine-manage \
--permission block-storage-manage --permission network-manage
# Modifier un rôle. --permission REMPLACE tout l'ensemble (ce n'est pas additif) ;
# listez donc toutes les permissions souhaitées. Les options omises restent inchangées.
zcp role update developer \
--permission virtual-machine-read --permission virtual-machine-manage \
--permission block-storage-manage --permission network-manage --permission dns-read
# Supprimer un rôle personnalisé
zcp role delete developer

Le catalogue complet des permissions est regroupé par domaine. La plupart des services offrent Read et Manage; quelques-uns sont en lecture seule.

ServicePermissionsDonne accès à
Virtual MachineRead / ManageConsulter les instances / créer, mettre à jour, supprimer et exploiter les instances
Virtual Machine InstantanéRead / ManageConsulter les instantanés de VM / créer, mettre à jour, supprimer et restaurer des instantanés
Virtual Machine SauvegardesRead / ManageConsulter les sauvegardes de VM / créer, mettre à jour, supprimer et restaurer des sauvegardes
VM AutoscaleRead / ManageConsulter l’autoscaling / configurer et gérer l’autoscaling des VM
Affinity GroupsRead / ManageConsulter, créer, mettre à jour et supprimer des groupes d’affinité
TemplatesRead / ManageConsulter, créer, mettre à jour et supprimer des modèles
ISORead / ManageConsulter, importer et gérer des ISO
Marketplace AppRead onlyConsulter les applications du marché
MonitoringRead onlyConsulter les données de surveillance
ServicePermissionsDonne accès à
KubernetesRead / ManageConsulter les grappes / créer, mettre à jour, supprimer et gérer les grappes
ServicePermissionsDonne accès à
Stockage blocRead / ManageConsulter les volumes / créer, mettre à jour, supprimer et attacher des volumes
Stockage bloc InstantanéRead / ManageConsulter les instantanés de volume / créer, mettre à jour et supprimer des instantanés
Stockage bloc BackupRead / ManageConsulter les sauvegardes de volume / créer, mettre à jour et supprimer des sauvegardes
Stockage objetRead / ManageConsulter le stockage objet / créer et gérer les compartiments et les clés d’accès
ServicePermissionsDonne accès à
VPCRead / ManageConsulter, créer, mettre à jour, supprimer et exploiter des VPC
RéseauRead / ManageConsulter, créer, mettre à jour et supprimer des réseaux
Virtual RouterRead / ManageConsulter, créer, mettre à jour, supprimer et exploiter des routeurs virtuels
Équilibreur de chargeRead / ManageConsulter, créer, mettre à jour et supprimer des équilibreurs de charge
VPNRead / ManageConsulter, créer, mettre à jour, supprimer et exploiter des connexions VPN
IP AddressRead / ManageConsulter, acquérir, assigner et libérer des adresses IP
Sécurité GroupRead / ManageConsulter, créer, mettre à jour, supprimer et appliquer des règles de groupes de sécurité
DNSRead / ManageConsulter le DNS / gérer les domaines et les enregistrements DNS
ServicePermissionsDonne accès à
ProjetRead / ManageConsulter, créer, mettre à jour et supprimer des projets
Sub UserRead / ManageConsulter, créer, mettre à jour et supprimer des utilisateurs
RoleRead / ManageConsulter, créer, mettre à jour et supprimer des rôles
ProfileRead / ManageConsulter le profil / mettre à jour les paramètres du profil
ServicePermissionsDonne accès à
BillingRead / ManageConsulter la facturation / gérer les paramètres de facturation
QuotaRead / ManageConsulter les quotas / gérer les quotas de ressources
StoreRead / ManageConsulter la boutique / gérer les achats dans la boutique
ServicePermissionsDonne accès à
Support TicketRead / ManageConsulter les billets / créer, mettre à jour et gérer des billets
Support Ticket ReplyRead / ManageConsulter les réponses aux billets / envoyer des réponses
  • Utilisateurs : assignez un rôle lorsque vous invitez une personne.
  • Vue d’ensemble IAM : comprenez comment les rôles, utilisateurs et portées de projet s’articulent.