All Products
Search
Document Center

Application Real-Time Monitoring Service:Kebijakan RAM kustom untuk ARMS

Last Updated:May 16, 2026

Jika kebijakan sistem tidak memenuhi kebutuhan Anda, Anda dapat membuat kebijakan kustom. Kebijakan kustom menyediakan kontrol akses detail halus dan meningkatkan keamanan akses resource Anda. Topik ini menjelaskan cara menggunakan kebijakan kustom untuk ARMS.

Apa itu kebijakan kustom?

Kebijakan Resource Access Management (RAM) diklasifikasikan menjadi kebijakan sistem dan kebijakan kustom. Anda dapat mengelola kebijakan kustom sesuai kebutuhan bisnis Anda.

  • Setelah membuat kebijakan kustom, Anda harus menyambungkan kebijakan tersebut ke RAM user, RAM user group, atau RAM role agar izin yang ditentukan dalam kebijakan dapat diberikan kepada principal.

  • Anda dapat menghapus kebijakan RAM yang tidak disambungkan ke principal. Jika kebijakan RAM tersebut telah disambungkan ke principal, Anda harus melepas sambungan kebijakan tersebut dari principal sebelum menghapusnya.

  • Kebijakan kustom mendukung pengendalian versi. Anda dapat mengelola versi kebijakan kustom berdasarkan mekanisme manajemen versi yang disediakan oleh RAM.

Referensi

Prasyarat

Penting

Fitur ini diaktifkan secara default untuk Akun Alibaba Cloud yang mengaktifkan ARMS setelah pukul 00.00 pada 1 April 2022. Jika Anda mengaktifkan ARMS sebelum tanggal tersebut, Anda harus mengajukan tiket untuk mengaktifkan fitur ini.

  • Sebelum membuat kebijakan kustom, pahami struktur dasar dan sintaksis kebijakan izin. Untuk informasi selengkapnya, lihat Elemen dasar kebijakan izin.

  • RAM user harus memiliki kebijakan sistem ReadOnlyAccess atau AliyunARMSReadOnlyAccess yang disambungkan untuk login ke Konsol ARMS.

    Penting

    Untuk memberikan izin read-only pada semua fitur ARMS ke kelompok sumber daya tertentu, Anda harus menyambungkan kebijakan AliyunARMSReadOnlyAccess dan memberikan izin ReadTraceApp ke kelompok sumber daya tersebut. Jika tidak, ARMS tidak dapat menampilkan daftar aplikasi yang termasuk dalam kelompok sumber daya terotentikasi tersebut.

  • Pastikan kebijakan sistem AliyunARMSFullAccess tidak disambungkan ke RAM user.

Informasi latar belakang

ARMS menyediakan kebijakan sistem yang memberikan izin kasar. Jika kebijakan tersebut tidak memenuhi kebutuhan Anda, Anda dapat membuat kebijakan kustom. Misalnya, untuk mengontrol izin RAM user pada aplikasi tertentu, Anda harus menggunakan kebijakan kustom.

Langkah 1: Buat kebijakan kustom

  1. Login ke Konsol RAM sebagai administrator RAM.

  2. Di panel navigasi sebelah kiri, pilih Permissions > Policies.

  3. Pada halaman Policies, klik Create Policy.

    image

  4. Pada halaman Create Policy, klik tab JSON, lalu tulis konten kebijakan Anda di editor kebijakan.

    Untuk informasi selengkapnya tentang elemen dalam kebijakan izin, lihat Elemen kebijakan.

    Contoh: Kebijakan ini memberikan izin read-only pada aplikasi di wilayah China (Hangzhou) yang memiliki tag key0: value01 atau key0: value02.

    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "arms:ReadTraceApp"
          ],
          "Resource": "acs:arms:cn-hangzhou:*:armsapp/*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "arms:tag/key0":[
                "value01",
                "value02"
              ]
            }
          }
        }
      ]
    }
  5. Di bagian atas halaman, klik Optimize, lalu klik Perform untuk melakukan optimasi lanjutan pada kebijakan.

    Fitur ini melakukan tugas-tugas berikut:

    • Memisahkan resource atau kondisi untuk aksi yang tidak kompatibel.

    • Mengurangi cakupan resource untuk presisi yang lebih tinggi.

    • Menghapus pernyataan duplikat atau menggabungkan pernyataan.

  6. Pada halaman Create Policy, klik OK.

  7. Pada kotak dialog Create Policy, masukkan policy name dan Description, lalu klik OK.

Langkah 2: Sambungkan kebijakan izin

Sambungkan kebijakan izin ke RAM user

Sambungkan kebijakan izin ke RAM role

Setelah Anda menyambungkan kebijakan izin ke Peran RAM, Anda dapat menggunakan Peran RAM tersebut untuk masuk ke Konsol ARMS. Untuk informasi selengkapnya, lihat Assume a RAM role.

Elemen kebijakan izin

Effect

Efek otorisasi dapat berupa Allow atau Deny.

Action

Action

Deskripsi izin

arms:ReadTraceApp

Izin read-only untuk Application Real-Time Monitoring Service (ARMS). Izin ini memungkinkan Anda melihat informasi seperti ikhtisar aplikasi, panggilan API, dan diagnostik aplikasi.

arms:EditTraceApp

Izin edit untuk ARMS. Izin ini memungkinkan Anda menyesuaikan konfigurasi aplikasi dan mengatur parameter kustom.

arms:DeleteTraceApp

Izin hapus untuk ARMS. Izin ini memungkinkan Anda menghapus aplikasi.

Resource

Menentukan objek yang menjadi sasaran otorisasi.

Formatnya sebagai berikut:

"Resource": [
     "acs:arms:<regionid>:*:armsapp/<appname>"
 ]
  • Ganti <regionid> dengan ID wilayah tertentu. Untuk memberikan izin pada resource di semua wilayah, gunakan tanda bintang (*).

  • Ganti <appname> dengan nama aplikasi tertentu. Untuk memberikan izin pada semua aplikasi, gunakan tanda bintang (*). Jika otorisasi berlaku untuk aplikasi yang memiliki awalan nama yang sama, gunakan prefix*, seperti k8s*.

Condition

Blok kondisi terdiri dari satu atau beberapa klausa kondisi. Klausa kondisi terdiri dari operator kondisi, kunci kondisi, dan nilai kondisi. Condition block evaluation logic

Logika evaluasi:

  • Pencocokan kondisi: Kunci kondisi dapat memiliki satu atau beberapa nilai. Kondisi terpenuhi jika nilai kunci dalam permintaan sesuai dengan salah satu nilai yang ditentukan dalam kebijakan (logika OR).

  • Pencocokan klausa kondisi: Klausa kondisi terpenuhi hanya jika semua kunci kondisinya terpenuhi (logika AND).

  • Pencocokan blok kondisi: Blok kondisi terpenuhi hanya jika semua klausa kondisinya terpenuhi (logika AND).

ARMS memungkinkan Anda menggunakan pasangan kunci-nilai tag untuk menentukan objek otorisasi. Untuk informasi selengkapnya tentang cara mengatur tag aplikasi, lihat Manajemen tag.

  • Operator kondisi berikut didukung untuk pasangan kunci-nilai tag:

    • StringEquals

    • StringNotEquals

    • StringEqualsIgnoreCase

    • StringNotEqualsIgnoreCase

    • StringLike

    • StringNotLike

  • Kunci kondisi: arms:tag.

  • Nilai kondisi: Pasangan kunci-nilai tag.

Contoh: Berikan izin ke aplikasi yang memiliki pasangan kunci-nilai tag key0: value01 atau key0: value02.

"Condition": {
  "StringEquals": {       // Operator kondisi.
    "arms:tag/key0":[      // Kunci kondisi
      "value01",        // Nilai kondisi
      "value02"
    ]
  }
}

Referensi otorisasi

Untuk menggunakan kebijakan kustom, pahami kebutuhan izin layanan Anda dan informasi otorisasi untuk Application Real-Time Monitoring Service (ARMS). Untuk informasi selengkapnya, lihat Informasi otorisasi.