All Products
Search
Document Center

Container Registry:Menyambungkan kebijakan kustom ke pengguna RAM

Last Updated:Sep 18, 2026

Topik ini menjelaskan cara membuat kebijakan kustom yang memberikan izin baca dan tulis untuk namespace tertentu dalam instans Container Registry Enterprise Edition.

Membuat kebijakan kustom

  1. Masuk ke RAM console sebagai administrator RAM.

  2. Di panel navigasi sebelah kiri, pilih Permissions > Policies.

  3. Pada halaman Policies, klik Create Policy.

  4. Pada halaman Create Policy, klik tab JSON Editor.

    Halaman ini menampilkan editor JSON. Templat kebijakan default mencakup elemen Version (diatur ke "1") dan array Statement. Setiap pernyataan mencakup elemen Effect (default ke "Allow"), Action, Resource, dan Condition. Anda harus mengisi elemen Action dan Resource.

  5. Salin konten kebijakan berikut ke dalam editor dan ganti placeholder instanceid dan namespace dengan nilai Anda sendiri.

    Untuk memberikan izin tambahan, lihat Aturan autentikasi Container Registry untuk format Action dan Resource yang didukung. Untuk detail sintaksis kebijakan, lihat struktur dan sintaksis kebijakan.

    Catatan

    Tanda bintang (*) berfungsi sebagai wildcard. Misalnya, cr:ListInstance* memberikan semua aksi yang dimulai dengan cr:ListInstance. Jika Anda mengatur acs:cr:*:*:repository/$instanceid/$namespace/* menjadi acs:cr:*:*:repository/cri-123456/ns/*, kebijakan tersebut memberikan semua izin pada namespace ns dalam instans cri-123456 di semua wilayah.

    {
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "cr:ListInstance*",
            "cr:GetInstance*",
            "cr:ListSignature*"
          ],
          "Resource": "*"
        },
        {
          "Action": [
            "cr:*"
          ],
          "Effect": "Allow",
          "Resource": [
            "acs:cr:*:*:repository/$instanceid/$namespace/*",
            "acs:cr:*:*:repository/$instanceid/$namespace"
          ]
        },
        {
          "Action": [
            "cr:List*"
          ],
          "Effect": "Allow",
          "Resource": [
            "acs:cr:*:*:repository/$instanceid/*",
            "acs:cr:*:*:repository/$instanceid/*/*"
          ]
        }
      ],
      "Version": "1"
    }
  6. Klik Confirm. Pada kotak dialog Create Policy, masukkan Policy Name dan Description.

Menyambungkan kebijakan kustom

Console

Konsol RAM menyediakan dua titik masuk, keduanya mendukung otorisasi tunggal maupun batch:

  • Users page: Principal dipilih secara otomatis berdasarkan pengguna yang Anda pilih. Paling cocok untuk alur kerja berbasis pengguna.

  • Grants page: Anda memilih principal secara manual dan dapat melihat semua catatan otorisasi di seluruh akun Anda. Paling cocok untuk alur kerja berbasis izin.

Catatan

Tip: Untuk manajemen skala besar, tambahkan pengguna RAM dengan tanggung jawab identik ke dalam kelompok pengguna, lalu berikan izin ke kelompok tersebut. Navigasi ke Identities > User Groups untuk mengelola kelompok.

Dari halaman Users

  1. Masuk ke RAM console.

  2. Di panel navigasi sebelah kiri, pilih Identities > Users.

  3. Pada halaman Users, temukan pengguna RAM target dan klik kolom Actions > Attach Policy.

    Anda juga dapat memilih beberapa pengguna RAM dan klik Attach Policy di bawah daftar pengguna untuk otorisasi batch.

  4. Pada panel Grant Permission, konfigurasikan pengaturan berikut:

    • Resource scope:

      • Account level: Izin berlaku untuk semua resource dalam Akun Alibaba Cloud Anda.

      • Resource group level: Izin hanya berlaku dalam kelompok sumber daya yang ditentukan. Setelah masuk, pengguna RAM harus beralih ke kelompok sumber daya yang diotorisasi di bilah navigasi atas.

        Catatan
        1. Sistem menandai kebijakan sistem berisiko tinggi (seperti AdministratorAccess dan AliyunRAMFullAccess) dengan indikator peringatan. Kebijakan ini biasanya memberikan kontrol penuh atas semua sumber daya cloud atau manajemen penuh terhadap RAM. Berikan kebijakan ini dengan hati-hati.

        2. Untuk contoh otorisasi kelompok sumber daya, lihat Mengontrol akses pengguna RAM ke instans ECS tertentu.

    • Principal:

      Principal adalah pengguna RAM yang menerima izin. Dari halaman Users, sistem memilih otomatis pengguna saat ini. Dari halaman Grants, Anda harus memilih pengguna secara manual. Pemilihan batch didukung.

    • Permission policy:

      • System policy: Cari dan pilih. Filter berdasarkan nama produk (misalnya, ECS, OSS), tingkat akses (misalnya, ReadOnly, FullAccess), atau nama lengkap kebijakan. Misalnya, untuk memberikan izin terkait manajemen keuangan (pengeluaran dan biaya), cari BSS untuk menemukan AliyunBSSFullAccess (akses penuh ke Billing and Cost Management) dan kebijakan terkait keuangan lainnya.

        Tabel berikut mencantumkan nama kebijakan sistem untuk Produk Alibaba Cloud yang umum diminta untuk membantu Anda menemukan kebijakan yang tepat dengan cepat.

        Product

        System policy name

        Access level

        Billing and cost management (finance)

        AliyunBSSFullAccess

        Full access

        Cloud Monitor

        AliyunCloudMonitorReadOnlyAccess

        Read-only

        China Gateway (Website Builder)

        AliyunWebsiteBuildFullAccess

        Full access

        Alibaba Cloud DevOps

        AliyunYunxiaoFullAccess

        Full access

        Model Studio (Bailian)

        AliyunBailianFullAccess

        Full access

        Alibaba Cloud DNS

        AliyunDNSFullAccess

        Full access

        SSL Certificates Service

        AliyunYundunCertFullAccess

        Full access

        Cloud Phone

        AliyunECDFullAccess

        Full access

        Support Center

        AliyunSupportFullAccess

        Full access

        Resource Center

        AliyunResourceCenterFullAccess

        Full access

        AgentBay

        AliyunAgentBayFullAccess

        Full access

        Security Center

        AliyunYundunSASFullAccess

        Full access

        Jika Anda tidak dapat menemukan kebijakan untuk produk target Anda, lihat Referensi kebijakan sistem untuk daftar lengkap, atau buat kebijakan kustom untuk kontrol akses detail halus.

      • Custom policy: Anda harus membuat kebijakan kustom sebelum dapat memberikannya.

      • Pagination limit for select all: Daftar kebijakan dipaginasi. Memilih semua hanya berlaku untuk halaman saat ini. Setelah Anda berganti halaman, kebijakan yang sebelumnya dipilih tetap berada dalam daftar terpilih, tetapi kebijakan di halaman baru tidak dipilih secara otomatis; Anda harus memilihnya halaman demi halaman.

      • Quickly grant administrator permissions: Untuk memberikan izin administrator, cari AdministratorAccess di kotak pencarian dan pilih langsung, daripada memilih kebijakan halaman demi halaman. Memilih kebijakan ini akan memicu peringatan otorisasi berisiko tinggi.

    • (Opsional) Description: Masukkan alasan atau skenario otorisasi untuk keperluan audit.

    • Klik Confirm.

  5. Tinjau hasil otorisasi dan klik Close.

Dari halaman Grants

  1. Masuk ke RAM console.

  2. Di panel navigasi sebelah kiri, pilih Permissions > Grants.

  3. Pada halaman Grants, klik Grant Permission.

  4. Pada panel Grant Permission, pilih principal dan konfigurasikan pengaturan yang sama seperti dijelaskan di atas.

  5. Tinjau hasil otorisasi dan klik Close.

Catatan

Pengguna RAM yang dibuat melalui fitur Quick Start pada halaman Ikhtisar konsol RAM secara otomatis diberikan kebijakan sistem yang sesuai berdasarkan skenario yang dipilih, tanpa perlu otorisasi manual:

  • Super user: Secara otomatis diberikan kebijakan PowerUserAccess. Pengguna ini dapat mengelola layanan dan sumber daya cloud, tetapi tidak dapat mengelola identitas RAM dan izinnya, direktori sumber daya, atau akun penagihan.

  • Account administrator: Secara otomatis diberikan kebijakan AdministratorAccess. Pengguna ini dapat mengelola semua sumber daya Alibaba Cloud, termasuk identitas RAM dan izinnya.

Gunakan opsi ini hanya ketika hak istimewa super administrator benar-benar diperlukan. Untuk operasi rutin, ikuti prinsip hak istimewa minimal dan berikan hanya izin yang diperlukan untuk tugas tertentu.

OpenAPI

Memberikan custom policy

  1. Panggil CreatePolicy untuk membuat custom policy. Untuk sintaksis kebijakan, lihat Elemen kebijakan izin dan Ikhtisar contoh kebijakan.

  2. Panggil AttachPolicyToUser untuk memberikan kebijakan pada account level (atur PolicyType ke Custom).

    Sebagai alternatif, panggil AttachPolicy untuk memberikan kebijakan pada resource group level.

Memberikan system policy

Catatan

Setelah masuk ke konsol Container Registry, pengguna RAM dapat membangun, mendorong, dan menarik gambar dalam namespace yang diotorisasi.