Jika kebijakan sistem Resource Access Management (RAM) tidak memenuhi kebutuhan Anda, Anda dapat membuat kebijakan kustom untuk menerapkan prinsip hak istimewa minimal. Kebijakan kustom memungkinkan kontrol izin yang detail halus dan meningkatkan keamanan akses terhadap resource. Topik ini menjelaskan skenario umum penggunaan kebijakan kustom untuk Alibaba Cloud CDN serta menyediakan contoh-contohnya.
Apa itu kebijakan kustom?
Kebijakan Resource Access Management (RAM) terbagi menjadi kebijakan sistem dan kebijakan kustom. Anda dapat mengelola kebijakan kustom sesuai dengan kebutuhan bisnis Anda.
Setelah membuat kebijakan kustom, Anda harus menyambungkan kebijakan tersebut ke RAM user, RAM user group, atau RAM role agar izin yang ditentukan dalam kebijakan tersebut diberikan kepada pihak yang berwenang.
Anda dapat menghapus kebijakan RAM yang tidak disambungkan ke pihak yang berwenang. Jika kebijakan RAM tersebut telah disambungkan, Anda harus melepas sambungan kebijakan tersebut sebelum menghapusnya.
Kebijakan kustom mendukung pengendalian versi. Anda dapat mengelola versi kebijakan kustom berdasarkan mekanisme manajemen versi yang disediakan oleh RAM.
Referensi
Skema penggunaan kebijakan kustom dan contoh kebijakan kustom
Contoh 1: Berikan izin purge dan prefetch
Kebijakan ini memberikan izin kepada RAM user untuk melakukan operasi API purge dan prefetch. RAM user dapat memanggil operasi API tersebut untuk melakukan prefetch atau refresh resource.
{ "Version": "1", "Statement": [ { "Action": [ "cdn:PushObjectCache", "cdn:RefreshObjectCaches", "cdn:DescribeRefreshTasks", "cdn:DescribeRefreshQuota" ], "Resource": "acs:cdn:*:*:*", "Effect": "Allow" } ] }Contoh 2: Cabut izin yang memungkinkan RAM user mengubah metode pengukuran
{ "Statement": [ { "Action": "cdn:*", "Resource": "*", "Effect": "Allow" }, { "Action": [ "cdn:OpenCdnService", "cdn:ModifyCdnService" ], "Resource": "*", "Effect": "Deny" }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": [ "cdn-waf.cdn.aliyuncs.com", "cdn-ddos.cdn.aliyuncs.com" ] } } } ], "Version": "1" }
Informasi otorisasi
Untuk membuat kebijakan kustom, Anda harus memahami kebutuhan kontrol akses Anda serta detail otorisasi CDN. Untuk informasi selengkapnya, lihat Otorisasi RAM.