Topik ini menjelaskan cara membuat kebijakan kustom yang memberikan izin baca dan tulis untuk namespace tertentu dalam instans Container Registry Enterprise Edition.
Membuat kebijakan kustom
Masuk ke RAM console sebagai administrator RAM.
Di panel navigasi sebelah kiri, pilih .
Pada halaman Policies, klik Create Policy.
Pada halaman Create Policy, klik tab JSON Editor.
Halaman ini menampilkan editor JSON. Templat kebijakan default mencakup elemen
Version(diatur ke"1") dan arrayStatement. Setiap pernyataan mencakup elemenEffect(default ke"Allow"),Action,Resource, danCondition. Anda harus mengisi elemenActiondanResource.Salin konten kebijakan berikut ke dalam editor dan ganti placeholder
instanceiddannamespacedengan nilai Anda sendiri.Untuk memberikan izin tambahan, lihat Aturan autentikasi Container Registry untuk format
ActiondanResourceyang didukung. Untuk detail sintaksis kebijakan, lihat struktur dan sintaksis kebijakan.CatatanTanda bintang (
*) berfungsi sebagai wildcard. Misalnya,cr:ListInstance*memberikan semua aksi yang dimulai dengancr:ListInstance. Jika Anda mengaturacs:cr:*:*:repository/$instanceid/$namespace/*menjadiacs:cr:*:*:repository/cri-123456/ns/*, kebijakan tersebut memberikan semua izin pada namespacensdalam instanscri-123456di semua wilayah.{ "Statement": [ { "Effect": "Allow", "Action": [ "cr:ListInstance*", "cr:GetInstance*", "cr:ListSignature*" ], "Resource": "*" }, { "Action": [ "cr:*" ], "Effect": "Allow", "Resource": [ "acs:cr:*:*:repository/$instanceid/$namespace/*", "acs:cr:*:*:repository/$instanceid/$namespace" ] }, { "Action": [ "cr:List*" ], "Effect": "Allow", "Resource": [ "acs:cr:*:*:repository/$instanceid/*", "acs:cr:*:*:repository/$instanceid/*/*" ] } ], "Version": "1" }Klik Confirm. Pada kotak dialog Create Policy, masukkan Policy Name dan Description.
Menyambungkan kebijakan kustom
Console
Konsol RAM menyediakan dua titik masuk, keduanya mendukung otorisasi tunggal maupun batch:
-
Users page: Principal dipilih secara otomatis berdasarkan pengguna yang Anda pilih. Paling cocok untuk alur kerja berbasis pengguna.
-
Grants page: Anda memilih principal secara manual dan dapat melihat semua catatan otorisasi di seluruh akun Anda. Paling cocok untuk alur kerja berbasis izin.
Tip: Untuk manajemen skala besar, tambahkan pengguna RAM dengan tanggung jawab identik ke dalam kelompok pengguna, lalu berikan izin ke kelompok tersebut. Navigasi ke Identities > User Groups untuk mengelola kelompok.
Dari halaman Users
-
Masuk ke RAM console.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Users, temukan pengguna RAM target dan klik kolom Actions > Attach Policy.
Anda juga dapat memilih beberapa pengguna RAM dan klik Attach Policy di bawah daftar pengguna untuk otorisasi batch.
-
Pada panel Grant Permission, konfigurasikan pengaturan berikut:
-
Resource scope:
-
Account level: Izin berlaku untuk semua resource dalam Akun Alibaba Cloud Anda.
-
Resource group level: Izin hanya berlaku dalam kelompok sumber daya yang ditentukan. Setelah masuk, pengguna RAM harus beralih ke kelompok sumber daya yang diotorisasi di bilah navigasi atas.
Catatan-
Sistem menandai kebijakan sistem berisiko tinggi (seperti AdministratorAccess dan AliyunRAMFullAccess) dengan indikator peringatan. Kebijakan ini biasanya memberikan kontrol penuh atas semua sumber daya cloud atau manajemen penuh terhadap RAM. Berikan kebijakan ini dengan hati-hati.
-
Untuk contoh otorisasi kelompok sumber daya, lihat Mengontrol akses pengguna RAM ke instans ECS tertentu.
-
-
-
Principal:
Principal adalah pengguna RAM yang menerima izin. Dari halaman Users, sistem memilih otomatis pengguna saat ini. Dari halaman Grants, Anda harus memilih pengguna secara manual. Pemilihan batch didukung.
-
Permission policy:
-
System policy: Cari dan pilih. Filter berdasarkan nama produk (misalnya,
ECS,OSS), tingkat akses (misalnya,ReadOnly,FullAccess), atau nama lengkap kebijakan. Misalnya, untuk memberikan izin terkait manajemen keuangan (pengeluaran dan biaya), cariBSSuntuk menemukanAliyunBSSFullAccess(akses penuh ke Billing and Cost Management) dan kebijakan terkait keuangan lainnya.Tabel berikut mencantumkan nama kebijakan sistem untuk Produk Alibaba Cloud yang umum diminta untuk membantu Anda menemukan kebijakan yang tepat dengan cepat.
Product
System policy name
Access level
Billing and cost management (finance)
AliyunBSSFullAccessFull access
Cloud Monitor
AliyunCloudMonitorReadOnlyAccessRead-only
China Gateway (Website Builder)
AliyunWebsiteBuildFullAccessFull access
Alibaba Cloud DevOps
AliyunYunxiaoFullAccessFull access
Model Studio (Bailian)
AliyunBailianFullAccessFull access
Alibaba Cloud DNS
AliyunDNSFullAccessFull access
SSL Certificates Service
AliyunYundunCertFullAccessFull access
Cloud Phone
AliyunECDFullAccessFull access
Support Center
AliyunSupportFullAccessFull access
Resource Center
AliyunResourceCenterFullAccessFull access
AgentBay
AliyunAgentBayFullAccessFull access
Security Center
AliyunYundunSASFullAccessFull access
Jika Anda tidak dapat menemukan kebijakan untuk produk target Anda, lihat Referensi kebijakan sistem untuk daftar lengkap, atau buat kebijakan kustom untuk kontrol akses detail halus.
-
Custom policy: Anda harus membuat kebijakan kustom sebelum dapat memberikannya.
-
Pagination limit for select all: Daftar kebijakan dipaginasi. Memilih semua hanya berlaku untuk halaman saat ini. Setelah Anda berganti halaman, kebijakan yang sebelumnya dipilih tetap berada dalam daftar terpilih, tetapi kebijakan di halaman baru tidak dipilih secara otomatis; Anda harus memilihnya halaman demi halaman.
-
Quickly grant administrator permissions: Untuk memberikan izin administrator, cari
AdministratorAccessdi kotak pencarian dan pilih langsung, daripada memilih kebijakan halaman demi halaman. Memilih kebijakan ini akan memicu peringatan otorisasi berisiko tinggi.
-
-
(Opsional) Description: Masukkan alasan atau skenario otorisasi untuk keperluan audit.
-
Klik Confirm.
-
-
Tinjau hasil otorisasi dan klik Close.
Dari halaman Grants
-
Masuk ke RAM console.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Grants, klik Grant Permission.
-
Pada panel Grant Permission, pilih principal dan konfigurasikan pengaturan yang sama seperti dijelaskan di atas.
-
Tinjau hasil otorisasi dan klik Close.
Pengguna RAM yang dibuat melalui fitur Quick Start pada halaman Ikhtisar konsol RAM secara otomatis diberikan kebijakan sistem yang sesuai berdasarkan skenario yang dipilih, tanpa perlu otorisasi manual:
-
Super user: Secara otomatis diberikan kebijakan
PowerUserAccess. Pengguna ini dapat mengelola layanan dan sumber daya cloud, tetapi tidak dapat mengelola identitas RAM dan izinnya, direktori sumber daya, atau akun penagihan. -
Account administrator: Secara otomatis diberikan kebijakan
AdministratorAccess. Pengguna ini dapat mengelola semua sumber daya Alibaba Cloud, termasuk identitas RAM dan izinnya.
Gunakan opsi ini hanya ketika hak istimewa super administrator benar-benar diperlukan. Untuk operasi rutin, ikuti prinsip hak istimewa minimal dan berikan hanya izin yang diperlukan untuk tugas tertentu.
OpenAPI
Memberikan custom policy
-
Panggil CreatePolicy untuk membuat custom policy. Untuk sintaksis kebijakan, lihat Elemen kebijakan izin dan Ikhtisar contoh kebijakan.
-
Panggil AttachPolicyToUser untuk memberikan kebijakan pada account level (atur
PolicyTypekeCustom).Sebagai alternatif, panggil AttachPolicy untuk memberikan kebijakan pada resource group level.
Memberikan system policy
-
Panggil AttachPolicyToUser untuk menyambungkan kebijakan sistem ke pengguna RAM (atur
PolicyTypekeSystem). Untuk nilaiPolicyNameyang tersedia, lihat Referensi kebijakan sistem. -
Sebagai alternatif, panggil AttachPolicy untuk memberikan kebijakan pada resource group level.
Setelah masuk ke konsol Container Registry, pengguna RAM dapat membangun, mendorong, dan menarik gambar dalam namespace yang diotorisasi.