Saat beberapa pengguna berkolaborasi pada resource yang dibagikan, Anda dapat mendelegasikan izin dengan memberikan tingkat akses berbeda kepada RAM user berdasarkan peran mereka. Pendekatan ini meningkatkan efisiensi pengelolaan dan mengurangi risiko kebocoran informasi. Topik ini menjelaskan cara menggunakan otentikasi tingkat resource untuk mengontrol izin RAM user serta memberikan hak akses dan operasional spesifik terhadap resource Auto Scaling yang berbeda.
Informasi latar belakang
-
Izin Alibaba Cloud dikelola melalui kebijakan. Anda dapat mengonfigurasi kebijakan terkait RAM sesuai peran yang berbeda. Dalam suatu kebijakan, Anda dapat menetapkan izin tingkat resource, lalu menyambungkan satu atau beberapa kebijakan ke RAM user atau kelompok pengguna. Untuk informasi selengkapnya tentang kebijakan, lihat Ikhtisar kebijakan.
-
Mengelola izin untuk resource Auto Scaling tanpa otentikasi tingkat resource tidak praktis. Misalnya, Anda hanya dapat memberikan izin pada tingkat kasar, seperti untuk semua resource dalam suatu wilayah. Otentikasi tingkat resource Auto Scaling memberikan fleksibilitas lebih besar dengan memungkinkan pemberian izin untuk resource tertentu.
CatatanUntuk informasi selengkapnya tentang RAM, lihat Apa itu RAM?.
Skema penggunaan
Skema penggunaan berikut menjelaskan cara menerapkan otentikasi tingkat resource.
|
Skenario |
Tujuan izin |
|
Skema penggunaan 1: Buat grup penskalaan, lalu konfigurasi kebijakan otentikasi tingkat resource Contoh:
|
Izinkan semua operasi pada grup penskalaan 1, tetapi tolak semua operasi pada grup penskalaan 2. |
|
Skema penggunaan 2: Konfigurasi kebijakan otentikasi tingkat resource, lalu buat grup penskalaan |
Izinkan pembuatan grup penskalaan hanya di wilayah tertentu, seperti Tiongkok (Hangzhou). Tolak pembuatan di wilayah lain, seperti Tiongkok (Beijing). |
API yang tidak mendukung otentikasi tingkat resource
Setelah Anda menyambungkan kebijakan yang memberikan izin tingkat resource ke RAM user, otentikasi tingkat resource tidak didukung untuk operasi API berikut.
|
API |
Otentikasi resource tidak didukung |
|
DescribeRegions |
Ya |
|
Untuk tugas terjadwal yang tidak dikaitkan dengan grup penskalaan:
|
Ya |
|
Untuk tugas alarm yang tidak dikaitkan dengan grup penskalaan:
|
Ya |
Prosedur
Sebelum memulai, pastikan Anda telah membuat RAM user. Untuk informasi selengkapnya, lihat Buat RAM user.
Skema penggunaan 1: Buat grup penskalaan, lalu konfigurasi kebijakan
-
Buat dua grup penskalaan.
Untuk informasi selengkapnya, lihat Kelola grup penskalaan.
-
Grup penskalaan 1: nama asg-001, ID asg-bp17np35ywjwh2cx****.
-
Grup penskalaan 2: nama asg-002, ID asg-bp1c5pl2qc6ozgbl****.
-
-
Masuk ke Konsol RAM.
-
Buat kebijakan kustom.
Untuk informasi selengkapnya, lihat Buat kebijakan kustom.
Kebijakan kustom ini memungkinkan Anda melihat, mengubah, dan menghapus grup penskalaan asg-001 di Konsol Auto Scaling atau dengan memanggil operasi API. Kebijakan ini menolak operasi tersebut pada asg-002.
Contoh kebijakan kustom:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "ess:*", "Resource": "acs:ess:cn-hangzhou:160998252992****:scalinggroup/asg-bp17np35ywjwh2cx****" }, { "Effect": "Deny", "Action": "ess:*", "Resource": "acs:ess:cn-hangzhou:160998252992***8:scalinggroup/asg-bp1c5pl2qc6ozgbl****" }, { "Effect": "Allow", "Action": [ "ess:DescribeRegions", "ess:CreateScheduledTask", "ess:ModifyScheduledTask", "ess:DescribeScheduledTasks", "ess:DeleteScheduledTask", "ess:CreateAlarm", "ess:DescribeAlarms", "ess:ModifyAlarm", "ess:EnableAlarm", "ess:DeleteAlarm" ], "Resource": "*" } ] } -
Sambungkan kebijakan kustom ke RAM user.
Untuk informasi selengkapnya, lihat Berikan izin kepada RAM user.
-
Gunakan Konsol Auto Scaling atau panggil operasi API untuk melihat, mengubah, dan menghapus asg-001 dan asg-002.
Anda dapat melakukan operasi normal seperti melihat, mengubah, dan menghapus pada grup penskalaan asg-001. Namun, Anda tidak dapat melakukan operasi tersebut pada asg-002. Sistem akan mengembalikan kesalahan, yang menunjukkan bahwa otentikasi tingkat resource berfungsi.
Menerima kode kesalahan
Forbidden.Unauthorizeddan pesan "Pengguna tidak diizinkan melakukan operasi ini karena pengguna tidak memiliki izin yang diperlukan. Berikan izin terlebih dahulu, lalu coba lagi." mengonfirmasi bahwa otentikasi tingkat resource berfungsi.
Skema penggunaan 2: Konfigurasi kebijakan, lalu buat grup penskalaan
-
Masuk ke Konsol RAM.
-
Buat kebijakan kustom.
Untuk informasi selengkapnya, lihat Buat kebijakan kustom.
Kebijakan kustom ini memungkinkan Anda membuat grup penskalaan di wilayah Tiongkok (Hangzhou), baik melalui Konsol Auto Scaling maupun menggunakan operasi API. Kebijakan ini menolak operasi tersebut di wilayah Tiongkok (Beijing).
Contoh kebijakan kustom:
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "ess:*", "Resource": "acs:ess:cn-hangzhou:160998252992****:*" }, { "Effect": "Deny", "Action": "ess:*", "Resource": "acs:ess:cn-beijing:160998252992****:*" }, { "Effect": "Allow", "Action": [ "ess:DescribeRegions", "ess:CreateScheduledTask", "ess:ModifyScheduledTask", "ess:DescribeScheduledTasks", "ess:DeleteScheduledTask", "ess:CreateAlarm", "ess:DescribeAlarms", "ess:ModifyAlarm", "ess:EnableAlarm", "ess:DeleteAlarm" ], "Resource": "*" } ] } -
Sambungkan kebijakan kustom ke RAM user.
Untuk informasi selengkapnya, lihat Berikan izin kepada RAM user.
-
Gunakan Konsol Auto Scaling atau panggil operasi API untuk membuat grup penskalaan.
Anda dapat membuat grup penskalaan di wilayah Tiongkok (Hangzhou) tetapi tidak di wilayah Tiongkok (Beijing). Sistem akan mengembalikan kesalahan, yang menunjukkan bahwa otentikasi tingkat resource berfungsi.
Menerima kode kesalahan
Forbidden.Unauthorizeddan pesan "Pengguna tidak diizinkan melakukan operasi ini karena pengguna tidak memiliki izin yang diperlukan. Berikan izin terlebih dahulu, lalu coba lagi." mengonfirmasi bahwa otentikasi tingkat resource berfungsi.
Topik terkait
-
Untuk memberikan izin kepada RAM user secara terprogram, lihat operasi AttachPolicyToUser.
-
Untuk membuat kebijakan kustom secara terprogram, lihat operasi CreatePolicy.
-
Untuk membuat satu atau beberapa grup penskalaan secara terprogram, lihat operasi CreateScalingGroup.
-
Untuk mengelola izin menggunakan otentikasi berbasis tag, lihat Kelola izin grup penskalaan dengan otentikasi berbasis tag.
-
Untuk mengelompokkan dan mengelola sumber daya cloud menggunakan kelompok sumber daya, lihat Gunakan kelompok sumber daya untuk mengelola grup penskalaan.