Resource Access Management (RAM) adalah layanan manajemen identitas dan akses yang disediakan oleh Alibaba Cloud. RAM memungkinkan Anda membuat dan mengelola pengguna RAM di bawah Akun Alibaba Cloud serta memberikan izin tertentu kepada setiap pengguna RAM, sehingga Anda dapat memberikan atau menolak akses pengguna RAM ke sumber daya cloud untuk manajemen otorisasi.
Latar Belakang
-
Pengguna RAM termasuk dalam suatu Akun Alibaba Cloud dan tidak dapat memiliki sumber daya apa pun. Semua sumber daya dimiliki oleh Akun Alibaba Cloud.
-
Setelah pengguna RAM membuat kluster AnalyticDB for MySQL, hanya pengguna RAM tersebut dan Akun Alibaba Cloud yang dapat melihat atau menggunakan kluster tersebut. Pengguna RAM lain harus diberikan izin terlebih dahulu sebelum mereka dapat melihat atau menggunakan kluster tersebut.
Kasus Penggunaan
Setelah Anda membuat kluster AnalyticDB for MySQL menggunakan Akun Alibaba Cloud Anda, satu-satunya cara agar beberapa pengguna dalam organisasi Anda dapat menggunakan kluster AnalyticDB for MySQL tersebut adalah dengan berbagi Pasangan Kunci Akses (AccessKey pair) dari Akun Alibaba Cloud Anda.
Berbagi Pasangan Kunci Akses Akun Alibaba Cloud Anda dengan banyak pengguna menimbulkan risiko berikut.
-
Pasangan Kunci Akses Anda dibagikan kepada banyak orang, sehingga meningkatkan risiko kebocoran kredensial.
-
Anda tidak dapat mengontrol operasi yang dapat dilakukan pengguna tertentu pada kluster, seperti melakukan scaling out atau me-restart kluster.
Untuk mengatasi hal ini, Anda dapat membuat pengguna RAM dan memberikan izin yang diperlukan, sehingga pengguna tersebut dapat mengakses atau mengelola kluster AnalyticDB for MySQL melalui pengguna RAM.
Prosedur
Untuk mengakses atau mengelola kluster AnalyticDB for MySQL melalui pengguna RAM, lakukan dua langkah berikut.
Buat pengguna RAM
-
Masuk ke RAM console.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Users, klik Create User. Masukkan Logon Name dan Display Name.
CatatanKlik Add User untuk membuat beberapa pengguna RAM sekaligus.
-
Pada bagian Access Mode, pilih Console Access atau Open API Access.
-
Console Access: memungkinkan Anda mengonfigurasi pengaturan keamanan logon dasar, termasuk kata sandi logon yang dihasilkan otomatis atau kustom, apakah pengguna wajib mengganti kata sandi saat logon berikutnya, dan apakah Autentikasi Multi-Faktor (MFA) diaktifkan.
-
Open API Access: secara otomatis membuat Pasangan Kunci Akses (AccessKey pair) untuk pengguna RAM. Pengguna RAM kemudian dapat menggunakan alat pengembangan untuk mengakses kluster AnalyticDB for MySQL.
Untuk keamanan akun, kami menyarankan agar Anda hanya memilih satu mode akses untuk setiap pengguna RAM. Hal ini mencegah pengguna RAM mengakses kluster AnalyticDB for MySQL Anda melalui Pasangan Kunci Akses setelah pengguna tersebut meninggalkan organisasi Anda.
-
-
Klik OK untuk membuat pengguna RAM.
Berikan izin kepada pengguna RAM
-
Masuk ke RAM console.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Users, klik Add Permissions di sebelah kanan pengguna RAM yang dituju.
-
Pada halaman Add Permissions, atur tipe izin menjadi System Policy. Masukkan nama kebijakan untuk mencari kebijakan yang dituju, lalu klik kebijakan tersebut untuk menambahkannya ke bagian Selected.
PeringatanJangan memberikan izin berlebihan. Operator yang memiliki hak istimewa berlebihan dapat melakukan operasi sembarang, yang berpotensi menimbulkan risiko keamanan atau kerugian.
Deskripsi kebijakan:
-
Izin kluster Edisi Perusahaan, Edisi Dasar, dan Edisi Data Lakehouse:
-
AliyunADBReadOnlyAccess: memberikan akses read-only ke kluster Edisi Perusahaan, Edisi Dasar, dan Edisi Data Lakehouse.
-
AliyunADBFullAccess: memberikan izin untuk mengelola kluster Edisi Perusahaan, Edisi Dasar, dan Edisi Data Lakehouse.
-
AliyunADBDeveloperAccess: memberikan izin developer untuk kluster Edisi Perusahaan, Edisi Dasar, dan Edisi Data Lakehouse. Dibandingkan dengan kebijakan AliyunADBFullAccess, AliyunADBDeveloperAccess tidak mencakup izin untuk membuat, mengubah, atau menghapus kluster, maupun untuk bind pengguna RAM.
-
-
Izin kluster Edisi Data Warehouse:
-
AliyunADBReadOnlyAccess: memberikan akses read-only ke kluster Edisi Data Warehouse.
-
AliyunADBFullAccess: memberikan izin untuk mengelola kluster Edisi Data Warehouse.
-
-
-
Klik OK untuk memberikan izin kepada pengguna RAM.
Setelah Anda memberikan izin yang diperlukan kepada pengguna RAM, pengguna RAM tersebut dapat mengakses atau mengelola kluster AnalyticDB for MySQL Anda.
Buat kebijakan kustom
Jika Anda perlu memberikan izin operasi tingkat instans detail halus kepada pengguna RAM, Anda harus membuat kebijakan kustom di RAM.
-
Masuk ke RAM console.
-
Di panel navigasi sebelah kiri, pilih .
-
Klik Create Policy. Topik ini menggunakan contoh pembuatan kebijakan manajemen untuk kluster AnalyticDB for MySQL.
-
Atur mode konfigurasi menjadi Script.
-
Masukkan skrip konfigurasi. Contoh berikut menunjukkan isi skrip tersebut.
Kelola izin pada instans am-xxx:
{ "Version": "1", "Statement": [ { "Action": ["adb:DescribeDBClusters", "adb:ListTagResources"], "Resource": "acs:adb:*:*:dbcluster/*", "Effect": "Allow" }, { "Action": "adb:*", "Resource": ["acs:adb:*:*:dbcluster/am-xxx"], "Effect": "Allow" } ] }Izin read-only pada instans am-xxx:
{ "Version": "1", "Statement": [ { "Action": ["adb:DescribeDBClusters", "adb:ListTagResources"], "Resource": "acs:adb:*:*:dbcluster/*", "Effect": "Allow" }, { "Action": "adb:Describe*", "Resource": ["acs:adb:*:*:dbcluster/am-xxx"], "Effect": "Allow" } ] }Jika pengguna RAM perlu mengelola atau memiliki akses read-only ke beberapa kluster, tambahkan ID kluster yang sesuai ke bidang
"Resource": ["acs:adb:*:*:dbcluster/am-xxx"]dalam skrip. Misalnya,"Resource": ["acs:adb:*:*:dbcluster/am-xxx", "acs:adb:*:*:dbcluster/am-yyy"].Setelah kebijakan kustom dibuat, sambungkan ke pengguna RAM yang sesuai.
-
Klik OK.
-
Masukkan nama dan deskripsi kebijakan, lalu klik OK.
Referensi
-
Saat menggunakan AnalyticDB for MySQL Edisi Perusahaan, Edisi Dasar, dan Edisi Data Lakehouse, Anda dapat bind pengguna RAM ke akun standar database untuk melakukan pengembangan database langsung di editor SQL atau editor Spark di Konsol AnalyticDB for MySQL.
-
Saat pengguna RAM tidak lagi memerlukan izin tertentu atau meninggalkan organisasi Anda, Anda dapat menghapus izin tersebut atau menonaktifkan atau menghapus pengguna RAM.