All Products
Search
Document Center

CloudSSO:Administrasi terdelegasi untuk CloudSSO

Last Updated:Jun 05, 2026

Delegasikan pengelolaan izin kepada administrator tingkat departemen dengan menetapkan pengguna CloudSSO sebagai administrator izin yang cakupannya dibatasi pada folder tertentu dalam Direktori sumber daya Anda.

Prasyarat

Prosedur

Contoh ini membuat pengguna CloudSSO bernama Dept-1-Admin dan menetapkannya sebagai administrator izin untuk folder bernama Dept-1, dengan akses yang dibatasi hanya pada akun anggota dalam folder tersebut.

  1. Buat pengguna CloudSSO bernama Dept-1-Admin dan tetapkan kata sandi logon.

    Buat pengguna.

  2. Buat set izin bernama Dept-1-Access.

    Buat set izin.

    Konfigurasikan hanya kebijakan inline. Contoh berikut menunjukkan dua tingkat izin terdelegasi.

    Contoh 1

    Dept-1-Admin tidak dapat mengelola (membuat, mengubah, atau menghapus) pengguna CloudSSO lain, tetapi dapat memberikan izin kepada mereka untuk akun anggota tertentu.

    Memberikan akses baca ke akun anggota, pengguna CloudSSO, dan set izin, serta pemberian akses terbatas berdasarkan RDPath.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "resourcemanager:GetResourceDirectory",
            "resourcemanager:ListParents",
            "resourcemanager:ListChildrenForParent",
            "resourcemanager:ListAncestors",
            "resourcemanager:ListAccountRecordsForParent",
            "resourcemanager:GetFolder",
            "resourcemanager:GetAccount",
            "resourcemanager:ListAuthorizedFolders",
            "resourcemanager:ListAccounts",
            "resourcemanager:ListAccountsForParent",
            "resourcemanager:ListFoldersForParent"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "ram:ListPolicies",
            "ram:GetPolicyVersion",
            "ram:ListPolicyVersions",
            "ram:GetPolicy"
          ],
          "Resource": "acs:ram:*:system:policy/*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "cloudsso:Get*",
            "cloudsso:List*",
            "cloudsso:CheckRDFeaturePrerequisite"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "cloudsso:CreateAccessAssignment",
            "cloudsso:DeleteAccessAssignments",
            "cloudsso:DeprovisionAccessConfiguration",
            "cloudsso:ProvisionAccessConfiguration",
            "cloudsso:CreateUserProvisioning",
            "cloudsso:DeleteUserProvisioning",
            "cloudsso:GetUserProvisioningRdAccountStatistics",
            "cloudsso:GetUserProvisioning",
            "cloudsso:UpdateUserProvisioning",
            "cloudsso:GetUserProvisioningStatistics",
            "cloudsso:PreCheckForCreateUserProvisioning",
            "cloudsso:DeleteUserProvisioningEvent",
            "cloudsso:GetUserProvisioningEvent",
            "cloudsso:RetryUserProvisioningEvent",
            "cloudsso:GetTask",
            "cloudsso:GetTaskStatus"
          ],
          "Resource": "*",
          "Condition": {
            "StringLike": {
              "acs:RDManageScope": [
                "rd-3G****/r-Wm****/fd-Ca2****Q3Y/*"
              ]
            }
          }
        }
      ]
    }

    Contoh 2

    Dept-1-Admin dapat mengelola (membuat, mengubah, atau menghapus) pengguna CloudSSO lain dan memberikan izin kepada mereka untuk akun anggota tertentu.

    Memberikan akses baca ke akun anggota, pengguna CloudSSO, dan set izin; akses tulis untuk mengelola pengguna CloudSSO; serta pemberian akses terbatas berdasarkan RDPath. Tidak mencakup izin untuk mengelola kelompok pengguna.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": [
            "resourcemanager:GetResourceDirectory",
            "resourcemanager:ListParents",
            "resourcemanager:ListChildrenForParent",
            "resourcemanager:ListAncestors",
            "resourcemanager:ListAccountRecordsForParent",
            "resourcemanager:GetFolder",
            "resourcemanager:GetAccount",
            "resourcemanager:ListAuthorizedFolders",
            "resourcemanager:ListAccounts",
            "resourcemanager:ListAccountsForParent",
            "resourcemanager:ListFoldersForParent"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "ram:ListPolicies",
            "ram:GetPolicyVersion",
            "ram:ListPolicyVersions",
            "ram:GetPolicy"
          ],
          "Resource": "acs:ram:*:system:policy/*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "cloudsso:Get*",
            "cloudsso:List*",
            "cloudsso:CheckRDFeaturePrerequisite",
            "cloudsso:CreateUser",
            "cloudsso:UpdateUser",
            "cloudsso:UpdateUserStatus",
            "cloudsso:DeleteUser",
            "cloudsso:ResetUserPassword",
            "cloudsso:DeleteMFADeviceForUser",
            "cloudsso:UpdateUserMFAAuthenticationSettings"
          ],
          "Resource": "*"
        },
        {
          "Effect": "Allow",
          "Action": [
            "cloudsso:CreateAccessAssignment",
            "cloudsso:DeleteAccessAssignments",
            "cloudsso:DeprovisionAccessConfiguration",
            "cloudsso:ProvisionAccessConfiguration",
            "cloudsso:CreateUserProvisioning",
            "cloudsso:DeleteUserProvisioning",
            "cloudsso:GetUserProvisioningRdAccountStatistics",
            "cloudsso:GetUserProvisioning",
            "cloudsso:UpdateUserProvisioning",
            "cloudsso:GetUserProvisioningStatistics",
            "cloudsso:PreCheckForCreateUserProvisioning",
            "cloudsso:DeleteUserProvisioningEvent",
            "cloudsso:GetUserProvisioningEvent",
            "cloudsso:RetryUserProvisioningEvent",
            "cloudsso:GetTask",
            "cloudsso:GetTaskStatus"
          ],
          "Resource": "*",
          "Condition": {
            "StringLike": {
              "acs:RDManageScope": [
                "rd-3G****/r-Wm****/fd-Ca2****Q3Y/*"
              ]
            }
          }
        }
      ]
    }
    Penting

    Gunakan kunci kondisi acs:RDManageScope untuk menentukan RDPath folder atau akun anggota yang dapat dikelola oleh administrator terdelegasi:

    • rd-******/r-*****/fd-*****/*: semua akun anggota dalam folder tersebut.

    • rd-******/r-*****/fd-*****/123******: akun anggota tertentu.

    Temukan nilai RDPath di Lihat informasi dasar folder dan Lihat informasi akun anggota. Pada contoh di atas, rd-3G****/r-Wm****/fd-Ca2****Q3Y adalah RDPath folder Dept-1. Gantilah dengan RDPath folder target Anda.

  3. Berikan izin dalam akun manajemen.

    Berikan izin untuk akun anggota.

    Pada kotak dialog Assign permissions, buka Select users or groups, pilih tab Users, lalu pilih Dept-1-Admin.

    Di bawah Select permission sets, pilih Dept-1-Access.

Verifikasi

  1. Masuk ke portal pengguna CloudSSO sebagai Dept-1-Admin.

    Masuk ke portal pengguna CloudSSO dan akses resource Alibaba Cloud.

    Di portal pengguna CloudSSO, klik tab Log on with RAM role. Pastikan akun manajemen terdaftar dengan set izin Dept-1-Access aktif. Klik Log on untuk mengakses akun tersebut sebagai Peran RAM.

  2. Coba berikan izin ke akun anggota dalam folder Dept-1.

    Delegasi berhasil jika Anda dapat memberikan izin ke akun anggota dalam folder Dept-1 tetapi tidak ke akun di folder lain.

    Catatan

    Administrator terdelegasi dapat melihat seluruh struktur pohon Direktori sumber daya, tetapi hanya dapat memberikan izin ke akun anggota dalam folder yang diizinkan.

    Pada halaman Multi-account permission management, pilih DP1-user1 lalu klik Assign permissions.