全部产品
Search
文档中心

Container Registry:Menyambungkan kebijakan kustom ke Pengguna RAM

更新时间:Sep 10, 2025

Untuk menerapkan kontrol detail halus pada izin, Anda dapat membuat kebijakan kustom dan menyambungkannya ke Pengguna RAM. Topik ini menjelaskan cara menyambungkan kebijakan kustom ke Pengguna RAM. Sebagai contoh, seorang Pengguna RAM diberikan izin baca dan tulis pada namespace dari sebuah instans Container Registry Edisi Perusahaan.

Membuat kebijakan kustom

  1. Masuk ke Konsol RAM sebagai Pengguna RAM dengan hak administratif.

  2. Di panel navigasi sebelah kiri, pilih Permissions > Policies.

  3. Pada halaman Policies, klik Create Policy.

    image

  4. Pada halaman Create Policy, klik tab JSON.

    image

  5. Salin skrip berikut ke editor kode dan ganti nilai instanceid dan namespace dalam skrip dengan nilai aktual Anda.

    Jika ingin memberikan lebih banyak izin kepada Pengguna RAM, konfigurasikan parameter Action dan Resource dengan merujuk ke Aturan Otentikasi Container Registry. Untuk informasi tentang sintaks kebijakan, lihat Struktur dan Sintaks Kebijakan.

    Catatan

    Tanda asterisk (*) dalam konten kebijakan digunakan sebagai wildcard. Misalnya, cr:ListInstance* menunjukkan bahwa semua aksi yang dimulai dengan cr:ListInstance diberikan kepada Pengguna RAM. Jika Anda mengatur acs:cr:*:*:repository/$instanceid/$namespace/* menjadi acs:cr:*:*:repository/cri-123456/ns/*, semua izin pada namespace ns dari instans dengan ID cri-123456 di semua Wilayah diberikan kepada Pengguna RAM.

    {
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "cr:ListInstance*",
            "cr:GetInstance*",
            "cr:ListSignature*"
          ],
          "Resource": "*"
        },
        {
          "Action": [
            "cr:*"
          ],
          "Effect": "Allow",
          "Resource": [
            "acs:cr:*:*:repository/$instanceid/$namespace/*",
            "acs:cr:*:*:repository/$instanceid/$namespace"
          ]
        },
        {
          "Action": [
            "cr:List*"
          ],
          "Effect": "Allow",
          "Resource": [
            "acs:cr:*:*:repository/$instanceid/*",
            "acs:cr:*:*:repository/$instanceid/*/*"
          ]
        }
      ],
      "Version": "1"
    }
  6. Klik OK. Di kotak dialog Create Policy, atur parameter Policy Name dan Description.

Menyambungkan kebijakan kustom ke Pengguna RAM

  1. Masuk ke Konsol RAM sebagai administrator RAM.

  2. Di panel navigasi sebelah kiri, pilih Identities > Users.

  3. Pada halaman Users, temukan Pengguna RAM yang diperlukan, lalu klik Add Permissions di kolom Actions.

    image

    Anda juga dapat memilih beberapa Pengguna RAM dan klik Add Permissions di bagian bawah halaman untuk memberikan izin kepada beberapa Pengguna RAM sekaligus.

  4. Di panel Grant Permission, berikan izin kepada Pengguna RAM.

    1. Konfigurasikan parameter Resource Scope.

    2. Konfigurasikan parameter Pihak yang Berwenang.

      Pihak yang berwenang adalah Pengguna RAM yang ingin Anda berikan izin. Pengguna RAM saat ini dipilih secara otomatis.

    3. Konfigurasikan parameter Kebijakan.

      Kebijakan berisi satu set izin. Kebijakan dapat diklasifikasikan menjadi kebijakan sistem dan kebijakan kustom. Anda dapat memilih beberapa kebijakan sekaligus.

      • Kebijakan sistem: kebijakan yang dibuat oleh Alibaba Cloud. Anda dapat menggunakan tetapi tidak dapat memodifikasi kebijakan ini. Pembaruan versi kebijakan dipertahankan oleh Alibaba Cloud. Untuk informasi lebih lanjut, lihat Layanan yang Bekerja dengan RAM.

        Catatan

        Sistem secara otomatis mengidentifikasi kebijakan sistem berisiko tinggi, seperti AdministratorAccess dan AliyunRAMFullAccess. Kami menyarankan agar Anda tidak memberikan izin yang tidak perlu dengan menyambungkan kebijakan berisiko tinggi.

      • Kebijakan kustom: Anda dapat mengelola dan memperbarui kebijakan kustom berdasarkan kebutuhan bisnis Anda. Anda dapat membuat, memperbarui, dan menghapus kebijakan kustom. Untuk informasi lebih lanjut, lihat Buat Kebijakan Kustom.

    4. Klik Grant permissions.

  5. Klik Close.

Catatan

Setelah masuk ke Konsol Container Registry sebagai Pengguna RAM, Anda dapat melakukan operasi di namespace yang diizinkan untuk diakses oleh Pengguna RAM. Sebagai contoh, Anda dapat membangun, mendorong, dan menarik gambar.