All Products
Search
Document Center

Cloud Monitor:Otorisasi RAM

Last Updated:Aug 20, 2026

Resource Access Management (RAM) adalah layanan Alibaba Cloud yang dirancang untuk manajemen identitas pengguna dan kontrol izin akses resource. Melalui RAM, Anda dapat menerapkan prinsip least privilege tanpa perlu membagikan kunci akun Alibaba Cloud Anda kepada pengguna lain. RAM menggunakan kebijakan izin untuk menentukan otorisasi. Topik ini menjelaskan struktur umum kebijakan RAM, serta elemen pernyataan kebijakan (Action, Resource, dan Condition) yang didefinisikan oleh Cloud Monitor untuk kebijakan izin RAM. Kode RAM (RamCode) untuk Cloud Monitor adalah cms,log,arms , dan granularitas otorisasi yang didukung adalah RESOURCE .

Struktur umum kebijakan

Kebijakan izin menggunakan format JSON dengan struktur umum berikut:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "<Effect>",
      "Action": "<Action>",
      "Resource": "<Resource>",
      "Condition": {
        "<Condition_operator>": {
          "<Condition_key>": [
            "<Condition_value>"
          ]
        }
      }
    }
  ]
}        

Berikut adalah penjelasan untuk setiap field dalam kebijakan

  • Version: Menentukan nomor versi kebijakan. Nilainya tetap 1.

  • Statement:

    • Effect: Menentukan hasil otorisasi. Nilai yang valid: Allow dan Deny.

    • Action: Menentukan satu atau beberapa operasi yang diizinkan atau ditolak.

    • Resource: Menentukan objek spesifik yang terpengaruh oleh operasi tersebut. Anda dapat menggunakan Alibaba Cloud Resource Names (ARNs) untuk mengidentifikasi resource tertentu.

    • Condition: Menentukan kondisi agar otorisasi berlaku. Field ini bersifat opsional.

      • Condition operator: Menentukan operator kondisional. Setiap jenis kondisi mendukung operator kondisional yang berbeda.

      • Condition_key: Menentukan condition key.

      • Condition_value: Menentukan nilai kondisi.

Action

Tabel berikut mencantumkan action yang didefinisikan oleh Cloud Monitor. Setiap kolom dalam tabel dijelaskan sebagai berikut:

  • Action: Dapat digunakan dalam elemen Action pada pernyataan kebijakan RAM untuk memberikan izin guna melakukan operasi tersebut.

  • API: API yang dipanggil untuk melakukan action tersebut.

  • Access level: Tingkat akses yang telah ditentukan untuk setiap API. Nilai yang valid: create, list, get, update, dan delete.

  • Resource type: Jenis resource yang mendukung otorisasi untuk melakukan action tersebut. Ini menunjukkan apakah action tersebut mendukung izin tingkat resource. Resource yang ditentukan harus kompatibel dengan action tersebut; jika tidak, kebijakan tidak akan berlaku.

    • Untuk API dengan izin tingkat resource, jenis resource yang diperlukan ditandai dengan tanda bintang (*). Tentukan ARN yang sesuai dalam elemen Resource pada kebijakan.

    • Untuk API tanpa izin tingkat resource, ini ditampilkan sebagai All Resources. Gunakan tanda bintang (*) dalam elemen Resource kebijakan.

  • Condition key: Ditentukan oleh layanan. Kunci ini memungkinkan kontrol yang lebih terperinci, yang berlaku baik untuk action saja maupun untuk action yang terkait dengan resource tertentu. Selain condition key spesifik layanan, Alibaba Cloud menyediakan serangkaian condition key umum yang berlaku di seluruh layanan yang terintegrasi dengan RAM. Untuk informasi lebih lanjut, lihat Common condition keys.

  • Dependent action: Action dependen yang diperlukan untuk menjalankan action tersebut. Agar action dapat dieksekusi dengan sukses, RAM user atau RAM role harus memiliki izin atas semua action dependen tersebut.

Action

API

Level akses

Tipe resource

Condition key

Action dependen

cms:PutCustomEventRule PutCustomEventRule create

*All Resource

*

None None
cms:EnableSiteMonitors EnableSiteMonitors update

*All Resource

*

None None
cms:DescribeMonitorResourceQuotaAttribute DescribeMonitorResourceQuotaAttribute get

*All Resource

*

None None
cms:CreateInstantSiteMonitor CreateInstantSiteMonitor create

*All Resource

*

None None
cms:DescribeProductResourceTagKeyList DescribeProductResourceTagKeyList get

*All Resource

*

None None
cms:DescribeMonitoringAgentStatuses DescribeMonitoringAgentStatuses get

*All Resource

*

None None
cms:DeleteHybridMonitorSLSGroup DeleteHybridMonitorSLSGroup delete

*All Resource

*

None None
cms:DescribeMonitoringAgentProcesses DescribeMonitoringAgentProcesses get

*All Resource

*

None None
cms:PutMetricRuleTargets PutMetricRuleTargets create

*All Resource

*

None None
cms:PutResourceMetricRule PutResourceMetricRule create

*All Resource

*

None None
cms:DescribeContactListByContactGroup DescribeContactListByContactGroup get

*All Resource

*

None None
cms:DeleteMonitorGroupNotifyPolicy DeleteMonitorGroupNotifyPolicy delete

*All Resource

*

None None
cms:PutMonitoringConfig PutMonitoringConfig create

*All Resource

*

None None
cms:ModifyMonitorGroupInstances ModifyMonitorGroupInstances update

*All Resource

*

None None
cms:DescribeEventRuleTargetList DescribeEventRuleTargetList get

*All Resource

*

None None
cms:DescribeLogMonitorAttribute DescribeLogMonitorAttribute get

*All Resource

*

None None
cms:DescribeSystemEventHistogram DescribeSystemEventHistogram get

*All Resource

*

None None
cms:DescribeHybridMonitorSLSGroup DescribeHybridMonitorSLSGroup get

*All Resource

*

None None
cms:PutGroupMetricRule PutGroupMetricRule create

*GroupMetricRule

acs:cms::{#accountId}:group/{#groupId}

None None
cms:DescribeMetricRuleTemplateAttribute DescribeMetricRuleTemplateAttribute get

*All Resource

*

None None
cms:PutEventRule PutEventRule create

*All Resource

*

None None
cms:CreateGroupMetricRules CreateGroupMetricRules create

*GroupMetricRule

acs:cms::{#accountId}:group/{#groupId}

None None
cms:DescribeMonitorGroupInstanceAttribute DescribeMonitorGroupInstanceAttribute get

*MonitorGroupInstances

acs:cms::{#accountId}:group/{#groupId}

None None
cms:SendDryRunSystemEvent SendDryRunSystemEvent none

*All Resource

*

None None
cms:DeleteMonitorGroupDynamicRule DeleteMonitorGroupDynamicRule delete

*All Resource

*

None None
cms:QueryMetricLast DescribeMetricLast get

*All Resource

*

None None
cms:CreateMonitorGroupNotifyPolicy CreateMonitorGroupNotifyPolicy create

*All Resource

*

None None
cms:DescribeCustomMetricDataPoint DescribeHybridMonitorDataList list

*All Resource

*

None None
cms:UpdateCustomNamespace ModifyHybridMonitorNamespace update

*All Resource

*

None None
cms:DeleteContact DeleteContact delete

*All Resource

*

None None
cms:DescribeAlertLogHistogram DescribeAlertLogHistogram get

*All Resource

*

None None
cms:DescribeContactList DescribeContactList get

*All Resource

*

None None
cms:CreateMonitorGroupByResourceGroupId CreateMonitorGroupByResourceGroupId create

*All Resource

*

None None
cms:DescribeMonitoringAgentConfig DescribeMonitoringAgentConfig get

*All Resource

*

None None
cms:ApplyMetricRuleTemplate ApplyMetricRuleTemplate create

*MetricRuleTemplate

acs:cms::{#accountId}:group/{#groupId}

None None
cms:PutLogMonitor PutLogMonitor create

*All Resource

*

None None
cms:BatchExport BatchExport list

*All Resource

*

None None
cms:PutEventRuleTargets PutEventRuleTargets create

*All Resource

*

None None
cms:PutHybridMonitorMetricData PutHybridMonitorMetricData create

*All Resource

*

None None
cms:CreateGroupMonitoringAgentProcess CreateGroupMonitoringAgentProcess create

*GroupMonitoringAgentProcess

acs:cms::{#accountId}:group/{#groupId}

None None
cms:CreateHybridMonitorSLSGroup CreateHybridMonitorSLSGroup create

*All Resource

*

None None
cms:BatchCreateInstantSiteMonitor BatchCreateInstantSiteMonitor create

*All Resource

*

None None
cms:EnableActiveMetricRule EnableActiveMetricRule update

*All Resource

*

None None
cms:DescribeCustomNamespace DescribeHybridMonitorNamespaceList get

*All Resource

*

None None
cms:PutCustomEvent PutCustomEvent create

*All Resource

*

None None
cms:InstallMonitoringAgent InstallMonitoringAgent create

*All Resource

*

None None
cms:DeleteContactGroup DeleteContactGroup delete

*All Resource

*

None None
cms:DescribeHostAvailabilityList DescribeHostAvailabilityList get

*All Resource

*

None None
cms:DescribeMetricRuleBlackList DescribeMetricRuleBlackList list

*All Resource

*

None None
cms:DeleteEventRuleTargets DeleteEventRuleTargets delete

*All Resource

*

None None
cms:DescribeGroupMonitoringAgentProcess DescribeGroupMonitoringAgentProcess get

*All Resource

*

None None
cms:DescribeMetricRuleTemplateList DescribeMetricRuleTemplateList get

*All Resource

*

None None
cms:DescribeActiveMetricRuleList DescribeActiveMetricRuleList get

*All Resource

*

None None
cms:DeleteSiteMonitors DeleteSiteMonitors delete

*All Resource

*

None None
cms:DescribeAlertLogList DescribeAlertLogList get

*All Resource

*

None None
cms:DescribeCustomEventHistogram DescribeCustomEventHistogram get

*All Resource

*

None None
cms:DisableEventRules DisableEventRules update

*All Resource

*

None None
cms:ModifyHybridMonitorSLSGroup ModifyHybridMonitorSLSGroup create

*All Resource

*

None None
cms:DeleteCustomNamespace DeleteHybridMonitorNamespace delete

*All Resource

*

None None
cms:QueryMetricTop DescribeMetricTop get

*All Resource

*

None None
cms:DescribeMonitorGroupInstances DescribeMonitorGroupInstances get

*All Resource

*

None None
cms:PutContact PutContact create

*All Resource

*

None None
cms:DescribeSiteMonitorList DescribeSiteMonitorList get

*All Resource

*

None None
cms:CreateMonitorAgentProcess CreateMonitorAgentProcess create

*All Resource

*

None None
cms:DisableActiveMetricRule DisableActiveMetricRule update

*All Resource

*

None None
cms:DeleteHybridMonitorTask DeleteHybridMonitorTask delete

*All Resource

*

None None
cms:DescribeEventRuleList DescribeEventRuleList get

*All Resource

*

None None
cms:ModifyHybridMonitorTask ModifyHybridMonitorTask update

*All Resource

*

None None
cms:CreateCustomNamespace CreateHybridMonitorNamespace create

*All Resource

*

None None
cms:PutCustomMetricRule PutCustomMetricRule create

*All Resource

*

None None
cms:CreateMonitorGroup CreateMonitorGroup create

*All Resource

*

None None
cms:DescribeCustomEventAttribute DescribeCustomEventAttribute get

*All Resource

*

None None
cms:DeleteHostAvailability DeleteHostAvailability delete

*HostAvailability

acs:cms::{#accountId}:group/{#groupId}

None None
cms:CreateHybridMonitorTask CreateHybridMonitorTask create

*All Resource

*

None None
cms:DescribeEventRuleAttribute DescribeEventRuleAttribute get

*All Resource

*

None None
cms:DescribeSystemEventCount DescribeSystemEventCount get

*All Resource

*

None None
cms:DeleteMetricRuleResources DeleteMetricRuleResources delete

*All Resource

*

None None
cms:CreateMetricRuleResources CreateMetricRuleResources create

*All Resource

*

None None
cms:DescribeTagKeyList DescribeTagKeyList get

*All Resource

*

None None
cms:DeleteDynamicTagGroup DeleteDynamicTagGroup delete

*All Resource

*

None None
cms:DescribeMetricRuleCount DescribeMetricRuleCount get

*All Resource

*

None None
cms:UninstallMonitoringAgent UninstallMonitoringAgent delete

*All Resource

*

None None
cms:DescribeMetricRuleList DescribeMetricRuleList get

*All Resource

*

None None
cms:EnableMetricRuleBlackList EnableMetricRuleBlackList update

*All Resource

*

None None
cms:QueryMetricList DescribeMetricList get

*All Resource

*

None None
cms:DeleteMetricRuleTemplate DeleteMetricRuleTemplate delete

*All Resource

*

None None
cms:DescribeSiteMonitorAttribute DescribeSiteMonitorAttribute get

*All Resource

*

None None
cms:EnableMetricRules EnableMetricRules update

*All Resource

*

None None
cms:DeleteLogMonitor DeleteLogMonitor delete

*All Resource

*

None None
cms:DescribeMonitoringAgentHosts DescribeMonitoringAgentHosts get

*All Resource

*

None None
cms:DescribeMonitorGroups DescribeMonitorGroups get

*All Resource

*

None None
cms:DescribeMonitoringConfig DescribeMonitoringConfig get

*All Resource

*

None None
cms:DescribeMonitoringAgentAccessKey DescribeMonitoringAgentAccessKey get

*All Resource

*

None None
cms:Cursor Cursor list

*All Resource

*

None None
cms:DescribeSiteMonitorStatistics DescribeSiteMonitorStatistics get

*All Resource

*

None None
cms:DisableMetricRules DisableMetricRules update

*All Resource

*

None None
cms:DescribeSyntheticProbeList DescribeSyntheticProbeList none

*All Resource

*

None None
cms:DescribeContactGroupList DescribeContactGroupList get

*All Resource

*

None None
cms:DescribeCustomEventCount DescribeCustomEventCount get

*All Resource

*

None None
cms:DeleteCustomMetric DeleteCustomMetric delete

*All Resource

*

None None
cms:DescribeLogMonitorList DescribeLogMonitorList get

*All Resource

*

None None
cms:DeleteMetricRuleBlackList DeleteMetricRuleBlackList delete

*All Resource

*

None None
cms:CreateSiteMonitor CreateSiteMonitor create

*All Resource

*

None None
cms:DeleteMetricRules DeleteMetricRules delete

*All Resource

*

None None
cms:DescribeHybridMonitorTaskList DescribeHybridMonitorTaskList list

*All Resource

*

None None
cms:DeleteGroupMonitoringAgentProcess DeleteGroupMonitoringAgentProcess delete

*All Resource

*

None None
cms:DisableSiteMonitors DisableSiteMonitors update

*All Resource

*

None None
cms:EnableEventRules EnableEventRules update

*All Resource

*

None None
cms:ModifyMetricRuleBlackList ModifyMetricRuleBlackList update

*All Resource

*

None None
cms:ModifyGroupMonitoringAgentProcess ModifyGroupMonitoringAgentProcess update

*MonitoringAgentProcess

acs:cms::{#accountId}:group/{#groupId}

None None
cms:CreateDynamicTagGroup CreateDynamicTagGroup create

*All Resource

*

None None
cms:DeleteEventRules DeleteEventRules delete

*All Resource

*

None None
cms:ModifyMonitorGroup ModifyMonitorGroup update

*MonitorGroup

acs:cms::{#accountId}:group/{#groupId}

None None
cms:PutResourceMetricRules PutResourceMetricRules create

*All Resource

*

None None
cms:ModifyMetricRuleTemplate ModifyMetricRuleTemplate update

*All Resource

*

None None
cms:PutContactGroup PutContactGroup create

*All Resource

*

None None
cms:CreateMonitoringAgentProcess CreateMonitoringAgentProcess create

*All Resource

*

None None
cms:ModifyHostAvailability ModifyHostAvailability update

*All Resource

*

None None
cms:DeleteMetricRuleTargets DeleteMetricRuleTargets delete

*All Resource

*

None None
cms:DescribeMonitorGroupDynamicRules DescribeMonitorGroupDynamicRules get

*All Resource

*

None None
cms:QueryMetricData DescribeMetricData get

*All Resource

*

None None
cms:DescribeSiteMonitorISPCityList DescribeSiteMonitorISPCityList get

*All Resource

*

None None
cms:DescribeSiteMonitorQuota DescribeSiteMonitorQuota get

*All Resource

*

None None
cms:DescribeMonitorGroupNotifyPolicyList DescribeMonitorGroupNotifyPolicyList get

*All Resource

*

None None
cms:PutMonitorGroupDynamicRule PutMonitorGroupDynamicRule create

*MonitorGroup

acs:cms::{#accountId}:group/{#groupId}

None None
cms:DescribeSiteMonitorLog DescribeSiteMonitorLog list

*All Resource

*

None None
cms:DisableHostAvailability DisableHostAvailability update

*HostAvailability

acs:cms::{#accountId}:group/{#groupId}

None None
cms:DeleteMonitorGroupInstances DeleteMonitorGroupInstances delete

*MonitorGroupInstances

acs:cms::{#accountId}:group/{#groupId}

None None
cms:CreateMonitorGroupInstances CreateMonitorGroupInstances create

*All Resource

*

None None
cms:DescribeAlertLogCount DescribeAlertLogCount get

*All Resource

*

None None
cms:DescribeProductsOfActiveMetricRule DescribeProductsOfActiveMetricRule get

*All Resource

*

None None
cms:DescribeAlertingMetricRuleResources DescribeAlertingMetricRuleResources get

*All Resource

*

None None
cms:DeleteMonitoringAgentProcess DeleteMonitoringAgentProcess delete

*All Resource

*

None None
cms:DescribeCustomMetricList DescribeCustomMetricList get

*All Resource

*

None None
cms:CreateHostAvailability CreateHostAvailability create

*HostAvailability

acs:cms::{#accountId}:group/{#groupId}

None None
cms:RemoveTags RemoveTags delete

*All Resource

*

None None
cms:CreateMetricRuleBlackList CreateMetricRuleBlackList create

*All Resource

*

None None
cms:DescribeTagValueList DescribeTagValueList get

*All Resource

*

None None
cms:DeleteMonitorGroup DeleteMonitorGroup delete

*All Resource

*

None None
cms:DescribeMetricRuleTargets DescribeMetricRuleTargets list

*All Resource

*

None None
cms:DescribeSiteMonitorData DescribeSiteMonitorData get

*All Resource

*

None None
cms:ModifyHostInfo ModifyHostInfo update

*All Resource

*

None None
cms:AddTags AddTags create

*All Resource

*

None None
cms:DescribeUnhealthyHostAvailability DescribeUnhealthyHostAvailability get

*All Resource

*

None None
cms:ModifySiteMonitor ModifySiteMonitor update

*All Resource

*

None None
cms:EnableHostAvailability EnableHostAvailability update

*All Resource

*

None None
cms:PutCustomMetric PutCustomMetric create

*All Resource

*

None None
cms:CreateMetricRuleTemplate CreateMetricRuleTemplate create

*All Resource

*

None None
cms:DescribeDynamicTagRuleList DescribeDynamicTagRuleList get

*All Resource

*

None None
cms:DescribeMonitorGroupCategories DescribeMonitorGroupCategories get

*MonitorGroup

acs:cms::{#accountId}:group/{#groupId}

None None
cms:DescribeSystemEventAttribute DescribeSystemEventAttribute get

*All Resource

*

None None

Resource

Tabel berikut mencantumkan resource yang ditentukan oleh Cloud Monitor. Tentukan resource tersebut dalam elemen Resource pada pernyataan kebijakan RAM untuk memberikan izin terhadap operasi tertentu. Resource tersebut diidentifikasi secara unik menggunakan ARN dengan format: acs:{#ramcode}:{#regionId}:{#accountId}:{#resourceType}:

  • acs: Singkatan dari Alibaba Cloud service, yang menunjukkan cloud publik Alibaba Cloud.

  • {#ramcode}: Kode yang digunakan dalam RAM untuk menunjukkan layanan Alibaba Cloud.

  • {#regionId}: region ID. Jika resource mencakup semua wilayah, atur nilainya menjadi tanda bintang (*).

  • {#accountId}: ID akun Alibaba Cloud. Jika resource mencakup semua akun Alibaba Cloud, atur nilainya menjadi tanda bintang (*).

  • {#resourceType}: Identifier resource yang ditentukan oleh layanan. Mendukung struktur hierarkis, mirip dengan path file. Jika pernyataan mencakup resource global, atur nilainya menjadi tanda bintang (*).

Tipe resource

ARN

SiteMonitor
  • acs:cloudmonitorservice::{#accountId}:*
SlsGroup
  • acs:cms:{#regionId}:{#accountId}:SlsGroup/SlsGroupId
  • acs:cms:{#regionId}:{#accountId}:SlsGroup/*
GroupMetricRule
  • acs:cms::{#accountId}:group/{#groupId}
MonitorGroupInstances
  • acs:cms::{#accountId}:group/{#groupId}
SystemEvent
  • acs:cms::{#accountId}:group/{#groupId}
HybridMonitorNamespace
  • acs:cms,log,arms::{#accountId}:hybridmonitornamespace/*
  • acs:cms::{#accountId}:
MetricRuleTemplate
  • acs:cms::{#accountId}:group/{#groupId}
GroupMonitoringAgentProcess
  • acs:cms::{#accountId}:group/{#groupId}
InstantSiteMonitor
  • acs:cms:{#regionId}:{#accountId}:instantsitemonitor/*
HostAvailability
  • acs:cms::{#accountId}:group/{#groupId}
  • acs:cms:{#regionId}:{#accountId}:HostAvailability/*
AlarmContact
  • acs:cms:{#regionId}:{#accountId}:AlarmContact/*
LogMonitor
  • acs:cms::{#accountId}:group/{#groupId}
MonitoringAgentProcess
  • acs:cms::{#accountId}:group/{#groupId}
MonitorGroup
  • acs:cms::{#accountId}:group/{#groupId}
MetricRuleTargets
  • acs:cms::{#accountId}:*

Condition

Cloud Monitor tidak mendefinisikan condition key tingkat produk. Namun, Anda dapat menggunakan condition key umum Alibaba Cloud untuk kontrol akses. Untuk informasi lebih lanjut, lihat Common condition keys.

Cara membuat kebijakan RAM kustom?

Anda dapat membuat kebijakan kustom dan memberikannya kepada RAM user, RAM user group, atau RAM role. Untuk caranya, lihat: