All Products
Search
Document Center

The Beginner's Guide:Identitas dan izin Alibaba Cloud

Last Updated:Aug 27, 2026

Sebelum mengakses sumber daya Alibaba Cloud, pahami jenis identitas pengguna yang tersedia dan cara kerja izin.

Identitas

Alibaba Cloud mendukung dua jenis identitas pengguna: identitas pengguna entitas dan identitas pengguna virtual.

Identitas pengguna entitas

Identitas pengguna entitas memiliki ID tetap dan kredensial (kata sandi logon atau Pasangan Kunci Akses) yang merepresentasikan orang, perusahaan, atau aplikasi di dunia nyata. Identitas ini mencakup Akun Alibaba Cloud dan pengguna Resource Access Management (RAM). Anda dapat mengakses sumber daya cloud dengan cara berikut:

  • Login ke Konsol dengan username, password, dan autentikasi multi-faktor (MFA).

  • Panggil API dengan Pasangan Kunci Akses.

Akun Alibaba Cloud dan pengguna RAM berbeda dalam cakupan serta izin.

Akun Alibaba Cloud

Fitur

  • Memiliki izin root atau administratif untuk sistem operasi cloud.

  • Berperan sebagai entitas penagihan dengan kontrol penuh atas semua sumber daya yang dimiliki.

Catatan penggunaan

Hindari menggunakan Akun Alibaba Cloud untuk mengakses sumber daya cloud kecuali benar-benar diperlukan.

Praktik terbaik: Buat pengguna RAM dengan izin administratif, lalu gunakan pengguna RAM tersebut untuk membuat dan mengelola pengguna RAM lainnya.

Pengguna RAM

Fitur

  • Pengguna RAM harus diberikan izin oleh Akun Alibaba Cloud atau administrator RAM sebelum dapat mengakses sumber daya.

  • Pengguna RAM tidak memiliki sumber daya sendiri dan tidak dapat ditagih secara independen. Semua sumber daya dimiliki dan dibayar oleh Akun Alibaba Cloud induk, serta hanya terlihat dalam akun tersebut.

Catatan penggunaan

Buat pengguna RAM untuk setiap operator atau aplikasi yang memerlukan akses ke sumber daya cloud.

Catatan

Kelompokkan pengguna RAM yang memiliki tanggung jawab serupa ke dalam RAM user group, lalu berikan izin pada tingkat kelompok untuk mempermudah manajemen.

Identitas pengguna virtual

Identitas pengguna virtual tidak memiliki kredensial tetap. Di Alibaba Cloud, RAM role merupakan identitas virtual yang harus diasumsikan oleh entitas tepercaya. Entitas tersebut menerima token Security Token Service (STS) sementara dan menggunakannya untuk mengakses sumber daya yang diizinkan sebagai RAM role.

RAM role mendukung jenis entitas tepercaya berikut.

Entitas tepercaya

Skenario

Referensi

Akun Alibaba Cloud

Akses lintas akun dan otorisasi temporary. Hanya pengguna RAM di bawah Akun Alibaba Cloud tepercaya (akun saat ini atau akun lain) yang dapat mengasumsikan peran tersebut.

Buat RAM role untuk Akun Alibaba Cloud tepercaya

Layanan Alibaba Cloud

Akses sumber daya lintas layanan. Hanya Layanan Alibaba Cloud tepercaya yang dapat mengasumsikan peran tersebut.

Buat RAM role untuk Layanan Alibaba Cloud tepercaya

Penyedia identitas

Integrasi SSO. Hanya pengguna dari penyedia identitas tepercaya yang dapat mengasumsikan peran tersebut.

Buat RAM role untuk penyedia identitas tepercaya

Izin

Izin menentukan apakah suatu operasi pada sumber daya tertentu diperbolehkan atau ditolak dalam kondisi tertentu.

Izin identitas pengguna entitas

Identitas pengguna entitas

Izin default

Memerlukan otorisasi

Detail otorisasi

Akun Alibaba Cloud

Memiliki semua izin atas sumber dayanya.

Tidak

  • Akun Alibaba Cloud memiliki full kontrol atas sumber dayanya.

  • Pengguna lain harus diberikan izin oleh Akun Alibaba Cloud untuk mengakses sumber daya cloud-nya.

Pengguna RAM

Tidak memiliki izin

Ya. Pengguna RAM baru tidak memiliki izin hingga secara eksplisit diberikan.

Izin diberikan dengan menyambungkan kebijakan akses ke identitas di RAM. Kebijakan akses mendefinisikan himpunan sumber daya, himpunan aksi, dan kondisi yang diizinkan menggunakan sintaks tertentu.

RAM mendukung dua jenis kebijakan akses berikut:

  • Kebijakan sistem: Dibuat dan dikelola oleh Alibaba Cloud. Anda dapat menggunakannya tetapi tidak dapat mengubahnya.

  • Kebijakan kustom: Dibuat, diperbarui, dan dikelola oleh Anda sendiri.

Sambungkan kebijakan akses ke pengguna RAM atau RAM user group untuk memberikan izin. Kelola izin untuk pengguna RAM. Berikan izin ke RAM user group.

Izin identitas pengguna virtual

RAM role tidak memiliki izin secara default.

Setelah menentukan entitas tepercaya untuk RAM role baru, berikan izin dengan menyambungkan kebijakan akses agar peran tersebut dapat mengakses sumber daya melalui Konsol dan API.

Sambungkan kebijakan akses ke RAM role untuk memberikan izin. Kelola izin untuk RAM role.

Referensi