Anda dapat membuat provisioning pengguna Resource Access Management (RAM) untuk anggota dalam direktori sumber daya Anda agar pengguna RAM tersebut memiliki username yang sama dengan pengguna CloudSSO yang Anda gunakan. Dengan demikian, pengguna CloudSSO dapat mengakses resource milik anggota tersebut sebagai pengguna RAM.
Informasi latar belakang
Topik ini memberikan contoh cara membuat provisioning pengguna RAM agar pengguna CloudSSO dapat mengakses resource MaxCompute yang dimiliki oleh akun RD dalam direktori sumber daya sebagai pengguna RAM. Dalam contoh ini, Anda perlu membuat pengguna RAM user1@xxx.onaliyun.com yang memiliki username yang sama dengan pengguna CloudSSO user1 di dalam anggota Sandbox_Account, menyambungkan kebijakan AliyunMaxComputeFullAccess ke pengguna RAM tersebut untuk mengelola resource MaxCompute, lalu menggunakan pengguna CloudSSO user1 untuk mengakses resource MaxCompute milik anggota Sandbox_Account sebagai pengguna RAM.
Langkah 1: Buat provisioning pengguna RAM
Buat provisioning pengguna RAM menggunakan akun manajemen dari direktori sumber daya di Konsol CloudSSO.
-
Login ke Konsol CloudSSO.
-
Di panel navigasi sebelah kiri, klik Multi-account Permission Configuration.
-
Pada halaman Multi-account Permission Configuration, temukan akun RD target dan klik RAM User Provisioning Configuration.
Dalam contoh ini, anggota Sandbox_Account dipilih.
-
Di panel RAM User Provisioning Configuration, pilih pengguna CloudSSO atau kelompok pengguna CloudSSO target, lalu klik Next Step.
Dalam contoh ini, pengguna CloudSSO user1 dipilih. Jika Anda memilih kelompok pengguna CloudSSO, semua pengguna CloudSSO dalam kelompok tersebut akan disinkronkan.
-
Atur informasi dasar berikut dan klik Next Step.
-
Masukkan deskripsi untuk provisioning pengguna RAM.
-
Di bagian Handling Mode, pilih Single Handling atau Batch Handling.
-
Single Handling: Konfigurasikan kebijakan konflik dan penghapusan untuk setiap akun RD secara individual.
-
Batch Handling: Terapkan kebijakan konflik dan penghapusan yang sama ke semua akun RD yang dipilih sekaligus.
-
-
Konfigurasikan Conflict Policy dan Deletion Policy.
-
Conflict Policy: Menentukan tindakan yang dilakukan jika pengguna RAM dengan nama yang sama sudah ada di akun RD target.
-
Replace: Pengguna RAM yang baru dibuat akan menimpa yang sudah ada. Tindakan ini tidak mengubah izin, informasi dasar, atau ID pengguna RAM yang sudah ada. Hanya metode login yang terpengaruh. Pengguna RAM hasil provisioning hanya dapat login melalui CloudSSO, bukan dengan username dan password.
-
Retain Both: Sistem mengganti nama pengguna RAM yang baru dibuat dan menyimpan kedua pengguna RAM tersebut.
-
-
Deletion Policy: Menentukan tindakan yang dilakukan terhadap pengguna RAM hasil provisioning saat Anda menghapus konfigurasi provisioning pengguna RAM.
-
Retain: Saat Anda menghapus konfigurasi provisioning pengguna RAM, CloudSSO tetap menyimpan pengguna RAM hasil provisioning tersebut.
-
Delete: Saat Anda menghapus konfigurasi provisioning pengguna RAM, CloudSSO juga menghapus pengguna RAM hasil provisioning tersebut.
-
-
-
-
Klik Submit.
-
Klik Done.
Setelah konfigurasi selesai, pengguna RAM yang memiliki username yang sama dengan pengguna CloudSSO Anda dibuat di dalam anggota yang dipilih dalam direktori sumber daya. Dalam contoh ini, pengguna RAM user1@xxx.onaliyun.com dibuat di dalam anggota Sandbox_Account. Pengguna RAM tersebut memiliki username yang sama dengan pengguna CloudSSO user1.
Langkah 2: Berikan izin kepada pengguna RAM
Anda dapat mengakses anggota Sandbox_Account dan menyambungkan kebijakan AliyunMaxComputeFullAccess ke pengguna RAM user1@xxx.onaliyun.com untuk mengelola resource MaxCompute.
-
Akses anggota Sandbox_Account
Untuk informasi selengkapnya, lihat Gunakan anggota untuk login ke Konsol Manajemen Alibaba Cloud.
-
Berikan izin kepada pengguna RAM user1@xxx.onaliyun.com.
Dalam contoh ini, kebijakan AliyunMaxComputeFullAccess disambungkan ke pengguna RAM user1@xxx.onaliyun.com. Kebijakan ini memberikan izin pengelolaan atas resource MaxCompute. Untuk informasi selengkapnya, lihat Berikan izin kepada pengguna RAM.
Untuk kemudahan Anda, kami menyarankan agar Anda menetapkan pengguna CloudSSO sebagai administrator izin untuk memberikan izin kepada pengguna RAM yang diprovisioning di dalam anggota dalam direktori sumber daya. Misalnya, Anda dapat membuat konfigurasi akses yang berisi kebijakan AliyunRAMFullAccess di CloudSSO. Lalu, pilih beberapa anggota yang ingin Anda kelola dan administrator izin untuk memprovisioning konfigurasi akses tersebut. Dengan cara ini, administrator izin dapat memberikan izin kepada pengguna RAM yang diprovisioning di dalam anggota-anggota tersebut. Untuk informasi selengkapnya, lihat Buat konfigurasi akses dan Tetapkan izin akses pada akun dalam direktori sumber daya.
Langkah 3: Gunakan pengguna CloudSSO untuk mengakses resource Alibaba Cloud
Pengguna CloudSSO user1 dapat mengakses resource MaxCompute milik anggota Sandbox_Account sebagai pengguna RAM user1@xxx.onaliyun.com.
-
Login ke portal pengguna CloudSSO sebagai user1.
Untuk informasi selengkapnya, lihat Langkah 1: Dapatkan URL portal pengguna CloudSSO dan Langkah 2: Login ke portal pengguna.
Di halaman login pengguna CloudSSO, masukkan Username (misalnya,
user1) dan Password, lalu klik Log on. -
Akses resource MaxCompute milik anggota Sandbox_Account sebagai pengguna RAM user1@xxx.onaliyun.com.
Untuk informasi selengkapnya, lihat bagian RAM user-based logon dalam Langkah 3: Akses resource akun dalam direktori sumber daya Anda.
Di portal pengguna CloudSSO, klik tab RAM user logon. Temukan akun cloud target dalam daftar dan klik Log on di kolom Actions.