Jika kebijakan sistem tidak memenuhi kebutuhan Anda, Anda dapat membuat kebijakan kustom untuk menerapkan kontrol akses detail halus.
Prasyarat
Sebelum membuat kebijakan kustom, pastikan Anda memahami struktur dasar dan sintaksis bahasa kebijakan. Untuk informasi selengkapnya, lihat Struktur dan sintaksis kebijakan.
Kebijakan kustom CADT
Cloud Architect Design Tools (CADT) menyediakan tiga templat untuk kebijakan kustom umum yang dapat Anda konfigurasi:
|
Kebijakan Kustom |
Deskripsi |
File contoh |
|
Izin read-only |
Memberikan akses read-only ke CADT. |
|
|
Izin impor |
Memberikan izin untuk menggunakan Resource Discovery di CADT dan mengimpor resource. |
|
|
Izin manajemen |
Memberikan izin untuk mengelola CADT. |
File contoh hanya memberikan izin untuk sejumlah terbatas Produk. Anda harus menyesuaikan kebijakan tersebut agar sesuai dengan kebutuhan spesifik Anda.
Prosedur
Buat RAM user
-
Login ke konsol Resource Access Management (RAM).
-
Buat pengguna uji bernama
cadt-user. Untuk informasi selengkapnya, lihat Buat RAM user. Di panel navigasi kiri, pilih Identities > Users. Pada halaman Users, temukan cadt-user yang telah Anda buat.
Buat kebijakan kustom CADT
-
Buat kebijakan kustom dengan izin read-only. Login ke konsol RAM. Di panel navigasi kiri, pilih Permissions > Policies, lalu klik Create Policy.
-
Pada halaman Create Policy, klik tab JSON. Salin konten dari file konfigurasi izin read-only ke editor, lalu klik Next to edit policy information.
CatatanSkrip ini memberikan izin read-only untuk sejumlah terbatas layanan Alibaba Cloud. Anda dapat menyesuaikan skrip tersebut agar sesuai dengan kebutuhan spesifik Anda.
Skrip ini mencakup pernyataan kebijakan untuk OSS. Aksi-aksi tersebut meliputi
oss:PutObject,oss:IsObjectExist,oss:ListObjects,oss:GetObject,oss:DeleteObject, danoss:GetBucket. Resource-nya adalahacs:oss:*:*:cnfs-oss*. -
Beri nama kebijakan "cadt-read-only" dan klik OK.
-
Serupa dengan itu, buat kebijakan kustom untuk izin impor (
cadt-import) dan izin manajemen (cadt-deploy). Pada halaman Policies, filter berdasarkan Custom Policy untuk melihat ketiga kebijakan kustom CADT yang telah Anda buat: cadt-read-only, cadt-import, dan cadt-deploy.
Verifikasi izin
Verifikasi izin read-only
Izin read-only: Memberikan akses read-only ke aplikasi CADT dan resource Alibaba Cloud. Misalnya, pengguna dengan izin ini dapat melihat aplikasi dan arsitektur di CADT, serta memeriksa informasi seperti alamat IP dan hostname instance ECS atau titik akhir database RDS. Izin ini cocok untuk tugas pengembangan dan pengujian harian.
-
Untuk pengujian, gunakan akun Alibaba Cloud untuk menerapkan aplikasi sederhana bernama CADT-Test yang terdiri dari satu instance Elastic Compute Service (ECS) dan alamat IP elastis (EIP) menggunakan CADT. Aplikasi CADT-Test menampilkan status Deployed successfully. Arsitekturnya mencakup alamat IP elastis (EIP), Virtual Private Cloud (VPC) dengan blok CIDR
192.168.0.0/16, vSwitch dengan blok CIDR192.168.0.0/24, security group, dan instance ECS (2vCPU 4GiB). Wilayah penerapannya adalah China (Beijing). -
Sambungkan kebijakan
cadt-read-only. Di konsol RAM, buka halaman Identities > Users, centang kotak di samping cadt-user, lalu klik Add Permissions. Di panel Add Permissions, atur Authorization Scope menjadi Alibaba Cloud Account. Pada tab Custom Policy, pilih kebijakan cadt-read-only, lalu klik OK. -
Login sebagai cadt-user untuk memverifikasi izin. Di konsol RAM, buka halaman Overview. Di bagian Basic Information, temukan User Logon URL dalam format
https://signin.aliyun.com/xxx.onaliyun.com/login.htm, lalu klik Copy Logon URL. Gunakan URL yang disalin untuk login ke konsol Alibaba Cloud sebagai cadt-user. Setelah login, klik avatar pengguna di pojok kanan atas untuk memastikan identitas Anda saat ini adalah RAM user cadt-user (email login: cadt-user@xxx.onaliyun.com). -
Di halaman My Applications konsol CADT, Anda dapat melihat aplikasi CADT-Test dan semua aplikasi lain yang dibuat oleh akun Alibaba Cloud. Di bilah navigasi atas, pilih Applications > My Applications. Di daftar aplikasi, Anda akan melihat aplikasi CADT-Test yang diterapkan oleh akun Alibaba Cloud dengan status 'Deployed successfully'.
-
Lihat detail resource, seperti instance ECS. Buka aplikasi untuk melihat arsitektur yang telah diterapkan. Klik instance ECS di kanvas untuk melihat informasinya. Klik tombol Go to Console di bagian bawah untuk membuka konsol resource cloud yang sesuai. Di detail aplikasi, Anda dapat melihat informasi tentang instance ECS yang telah diterapkan. Status instans adalah Running, wilayahnya adalah China (Beijing), dan zona ketersediaannya adalah Beijing Zone K.
-
Anda dapat membuat aplikasi baru, merancang arsitektur, dan mengonfigurasi parameter, tetapi tidak dapat menyimpan atau menerapkan aplikasi. Panel Detail ECS menampilkan konfigurasi seperti tipe instans
ecs.c6.large (2c 4g), metode penagihan pay-as-you-go, dan zona ketersediaan Beijing Zone K. Saat Anda mengklik tombol Save di pojok kanan atas, muncul pesan di bagian atas halaman yang menunjukkan bahwa Anda tidak memiliki izin yang cukup.
Verifikasi izin impor
Izin impor: Memungkinkan pengguna menemukan resource di Alibaba Cloud, merancang arsitektur, dan membuat aplikasi. Di CADT, pengguna dengan izin ini dapat membuat aplikasi, mengonfigurasi resource, mengimpor resource yang ada, melakukan Resource Verification, melihat Price List, dan melihat laporan. Namun, pengguna tidak dapat menerapkan resource.
-
Menggunakan akun Alibaba Cloud Anda, hapus kebijakan read-only dari RAM user
cadt-userdan sambungkan kebijakancadt-import. Di halaman detailcadt-user, buka tab Permissions. Di bawah Personal Permissions, pastikan kebijakan kustom cadt-import telah disambungkan dan cakupan otorisasi diatur ke All Resources. -
Verifikasi izin di CADT:
-
Anda dapat menggunakan Resource Discovery: Di bilah navigasi atas konsol CADT, klik Resources lalu pilih Resource Discovery. Halaman Resource Discovery mencakup dialog Select Resources to Discover, yang mendukung penyaringan berdasarkan centang Untagged Resources, kunci tag, nilai tag, dan nama kelompok sumber daya. Halaman ini menyediakan tampilan By Network dan By Type, serta mencakup tab Overview, Global Resources, Regional Resources, VPC Resources, dan vSwitch Resources. Tabel menampilkan jenis resource, nama resource, ID resource, tag, dan objek terkait. Di bagian bawah, Anda dapat mengklik tombol Export Report dan Generate Architecture Diagram.
-
Anda dapat membuat aplikasi, mengonfigurasi parameter, dan menyimpan aplikasi: Di antarmuka desain arsitektur CADT, Anda dapat melihat dan mengedit resource arsitektur. Panel Elastic Compute Service (ECS) Details di sebelah kanan memungkinkan Anda mengonfigurasi parameter seperti metode penagihan, zona ketersediaan, dan tipe instans. Setelah modifikasi, tab di bagian atas menampilkan status Modified. Setelah Anda menyimpan perubahan, muncul pesan Saved successfully di pojok kanan atas.
-
Anda dapat melakukan Resource Verification: Di dialog Resource Verification, hasil verifikasi untuk kelima resource cloud (vswitch, China (Beijing), security_group, eip, dan ecs) adalah Succeeded, dengan keterangan "Verification passed". Status di bagian bawah menunjukkan Verification passed. Anda dapat mengklik Next: Price List untuk melanjutkan.
-
Anda dapat memeriksa harga dan melihat laporan: Setelah verifikasi resource berhasil, dialog Price List menunjukkan status Pricing succeeded dan mencantumkan biaya pay-as-you-go untuk resource seperti ECS dan EIP. Anda dapat mengklik tombol View Report untuk melihat laporan lengkap.
-
Anda tidak dapat menerapkan resource: Halaman Confirm Order menampilkan daftar resource (EIP dan ECS dengan basis pay-as-you-go) dengan status Pricing succeeded. Muncul pesan error izin berwarna merah di pojok kanan atas: "4001: You are not authorized to perform this operation. Please contact the account owner or administrator to grant the required permissions." Anda dapat mengklik tautan Add related permissions untuk meminta otorisasi. Anda juga dapat mengklik tombol Next: Pay and Create di bagian bawah untuk melanjutkan ke langkah berikutnya.
-
Anda dapat mengimpor resource yang ada: Di panel Virtual Private Cloud (VPC) Details di CADT, atur Billing Method ke Import Existing. Di daftar drop-down Instance Name, pilih instance VPC yang sudah ada. ID instans sebagian disembunyikan. Blok CIDR ditampilkan sebagai
192.168.0.0/16. Tombol toggle Deploy Resource terlihat di bagian atas panel.
-
Verifikasi izin manajemen
Izin manajemen: Mencakup semua izin impor, ditambah izin untuk menerapkan resource. Untuk mencegah operasi tidak disengaja dan mengurangi risiko resource, kebijakan ini tidak memberikan izin untuk menggunakan fitur Release All Resources. Namun, untuk O&M rutin, Anda dapat menghapus resource satu per satu dari arsitektur.
-
Menggunakan akun Alibaba Cloud Anda, hapus kebijakan lain dari RAM user
cadt-userdan sambungkan kebijakancadt-deploy. Di tab Permissions untuk RAM user cadt-user, pastikan kebijakan kustom cadt-deploy telah disambungkan dan cakupan otorisasi diatur ke All Resources. -
Selain semua izin impor, Anda dapat menerapkan resource. Setelah Anda mulai menerapkan aplikasi, muncul dialog yang menunjukkan bahwa pesanan telah ditempatkan dan penerapan resource sedang berlangsung. Tunggu hingga penerapan selesai. Setelah penerapan yang dilakukan dengan izin
cadt-deployselesai, halaman menampilkan pesan Deployed successfully. Semua resource dalam arsitektur, seperti EIP, VPC (192.168.0.0/16), vSwitch (192.168.0.0/24), security group, dan instance ECS (8vCPU 16GiB), menunjukkan status deployed. -
Anda tidak dapat melepas semua resource sekaligus. Klik tombol Release All Resources di bilah alat bawah dan klik OK di dialog konfirmasi. Muncul pesan error di pojok kanan atas: "4001: You are not authorized to perform this operation. Please contact the account owner or administrator to grant the required permissions.", yang menunjukkan bahwa Anda tidak memiliki izin ini.
-
Anda dapat menghapus resource satu per satu dari arsitektur.
Klik kanan resource target, seperti instance ecs, lalu pilih Delete dari menu konteks untuk menghapus resource yang telah diterapkan satu per satu. Ikon × berwarna oranye muncul pada instance ecs, menandainya untuk dihapus. Setelah Anda menandai resource untuk dihapus, klik Save lalu Deploy Application untuk melepas resource tersebut. Setelah instance ECS dihapus, hanya eip, vpc [192.168.0.0/16], vswitch [192.168.0.0/24], dan security_group kosong yang tersisa dalam arsitektur. Koneksi antara eip dan vpc dihapus, yang mengonfirmasi bahwa verifikasi izin berhasil.