All Products
Search
Document Center

DataWorks:Otorisasi berbasis peran RAM: Konfigurasi sumber data

Last Updated:Jun 17, 2026

Topik ini menggunakan sumber data OSS sebagai contoh untuk menjelaskan cara mengonfigurasi sumber data menggunakan mode otorisasi berbasis peran RAM guna meningkatkan keamanan data cloud.

Prasyarat

Untuk menggunakan RAM user dalam melakukan operasi pada topik ini, Anda harus terlebih dahulu memberikan kebijakan AliyunDataWorksFullAccess dan AliyunRAMFullAccess kepada RAM user tersebut. Untuk informasi selengkapnya, lihat Manage RAM user permissions.

Catatan

Jika Anda menggunakan Akun Alibaba Cloud, Anda dapat melewati prasyarat ini.

Pada panel Add Permissions, atur Resource scope menjadi Account level, cari dan pilih dua kebijakan sistem yang diperlukan di bagian Policies, lalu klik Add Permissions.

Latar Belakang

Sumber data merupakan fondasi tugas sinkronisasi data dan sangat penting untuk mengamankan data perusahaan Anda. DataWorks memungkinkan Anda menggunakan RAM role authorization mode yang lebih aman untuk mengonfigurasi dan mengakses beberapa sumber data tertentu, seperti OSS, AnalyticDB for MySQL 2.0, LogHub, Tablestore, dan Hologres. Mode ini meningkatkan keamanan data cloud serta membantu mencegah risiko seperti penyalahgunaan sumber data dan kebocoran Pasangan Kunci Akses (AccessKey pair).

Anda dapat mengonfigurasi sumber data menggunakan mode otorisasi berbasis peran RAM atau mode otorisasi berbasis Pasangan Kunci Akses. Topik ini menjelaskan cara mengonfigurasi sumber data dengan menggunakan mode otorisasi berbasis peran RAM. Anda dapat memilih mode sesuai kebutuhan bisnis Anda. Bagian berikut menjelaskan cara kerja masing-masing mode:

  • Access Key mode

    Pada mode otorisasi berbasis Pasangan Kunci Akses yang kurang aman ini, Anda hanya perlu memasukkan Pasangan Kunci Akses dari Akun Alibaba Cloud atau RAM user untuk menyelesaikan konfigurasi.

    Sebagai contoh, untuk mengonfigurasi sumber data OSS, Anda memasukkan Pasangan Kunci Akses dari akun yang memiliki izin yang diperlukan pada halaman Configure Data Source.

    Pilih AccessKey pair-based authorization mode untuk Access mode, isi detail koneksi seperti region, endpoint, dan bucket, lalu klik Connection Configuration untuk memilih kelompok sumber daya dan menjalankan uji konektivitas. Setelah pengujian berhasil, klik Complete Creation.

    Ketika tugas sinkronisasi berjalan, DataWorks menggunakan Pasangan Kunci Akses ini untuk mengakses OSS guna membaca atau menulis data.

    Catatan

    Pada Access Key mode, jika Pasangan Kunci Akses dari Akun Alibaba Cloud bocor, data OSS terkait mungkin akan dikompromikan.

  • RAM role authorization mode

    RAM role authorization mode adalah metode yang lebih aman untuk mengakses sumber data karena tidak memerlukan Pasangan Kunci Akses, sehingga menghilangkan risiko kebocoran kunci.

    Pada RAM role authorization mode, Anda memberikan otorisasi kepada akun layanan DataWorks untuk mengasumsikan peran yang memiliki izin akses OSS, sehingga memungkinkan akses ke sumber data OSS tanpa Pasangan Kunci Akses.

    Mode ini juga mendukung kebutuhan perusahaan dengan memungkinkan Anda menetapkan peran yang memiliki cakupan izin berbeda untuk sumber data yang berbeda, sehingga memungkinkan kontrol izin yang lebih granular.

Alur Kerja

Alur kerja berikut menguraikan langkah-langkah untuk menggunakan mode otorisasi berbasis peran RAM. Alur ini juga menentukan persyaratan bagi RAM user yang melakukan operasi tersebut.

  1. Akun Alibaba Cloud atau RAM user dengan kebijakan AliyunRAMFullAccess masuk ke Konsol RAM untuk menentukan peran yang akan diasumsikan dan kebijakan untuk otorisasi.

    • Peran yang dapat diasumsikan: Anda perlu membuat peran kustom agar akun layanan DataWorks dapat mengasumsikannya. Setelah mengasumsikan peran tersebut, akun layanan DataWorks dapat mengakses sumber data OSS dalam cakupan izin peran tersebut.

    • Kebijakan otorisasi: Kebijakan yang mencakup izin ram:PassRole. Kebijakan ini memungkinkan pengguna menggunakan peran tertentu untuk membuat sumber data atau menjalankan tugas sinkronisasi.

  2. Akun Alibaba Cloud atau RAM user dengan kebijakan AliyunRAMFullAccess masuk ke Konsol RAM untuk memberikan izin kepada RAM user yang akan membuat sumber data (Langkah 3) dan menjalankan tugas sinkronisasi (Langkah 5) agar dapat menggunakan peran tersebut.

    Catatan

    Jika RAM user yang tidak berwenang membuat sumber data menggunakan RAM role authorization mode, tugas sinkronisasi yang menggunakan sumber data ini akan gagal.

  3. Pembuat sumber data membuat sumber data di Data Integration DataWorks menggunakan RAM role authorization mode. Hal ini memungkinkan akun layanan DataWorks mengasumsikan peran tertentu untuk mengakses sumber data OSS saat tugas sinkronisasi berjalan.

    Catatan

    Pembuat sumber data hanya dapat melakukan langkah ini setelah diberikan izin pada Langkah 2.

  4. Pembuat tugas sinkronisasi membuka DataStudio dan membuat tugas sinkronisasi berdasarkan sumber data yang telah dikonfigurasi.

  5. Pelaksana tugas menjalankan tugas sinkronisasi data di DataStudio atau Operation Center.

    Catatan

    Pelaksana tugas hanya dapat melakukan langkah ini setelah diberikan izin pada Langkah 2.

Prosedur

  1. Buat peran yang dapat diasumsikan.

    Anda perlu membuat peran kustom yang berbeda untuk sumber data yang berbeda sesuai kebutuhan keamanan Anda. Topik ini menggunakan skenario berikut sebagai contoh untuk mengilustrasikan cara membuat peran yang dapat diasumsikan.

    Catatan

    Hanya Akun Alibaba Cloud atau RAM user dengan kebijakan AliyunRAMFullAccess yang dapat melakukan langkah ini.

    Pertimbangkan sebuah perusahaan dengan 100 bucket yang menyimpan seluruh datanya, tetapi tim data besar hanya perlu menggunakan data dari satu bucket tertentu. Jika menggunakan peran AliyunDataWorksAccessingOSSRole yang telah ditentukan sebelumnya, tim data besar mungkin dapat mengakses 99 bucket lainnya, yang menimbulkan risiko manajemen.

    Untuk mencegah hal ini, administrator akun dapat membuat peran kustom bernama BigDataOssRole untuk tim data besar dan membatasi penggunaannya hanya untuk anggota relevan dari tim tersebut. Hal ini membantu menerapkan kontrol izin antar tim.

    1. Buat peran kustom.

      Pada contoh ini, buat peran kustom bernama BigDataOssRole dan atur entitas tepercaya menjadi Alibaba Cloud Account. Untuk langkah-langkah terperinci, lihat Create a RAM role for a trusted Alibaba Cloud account.

    2. Buat kebijakan izin kustom.

      Buat kebijakan yang memberikan izin untuk membaca dan menulis data hanya pada bucket yang ditentukan. Untuk langkah-langkah terperinci, lihat Create a custom policy. Kode berikut menunjukkan isi kebijakan:

      {
          "Version": "1",
          "Statement": [
              {
                  "Effect": "Allow",
                  "Action": [
                      "oss:GetObject",
                      "oss:ListObjects",
                      "oss:GetObjectMetadata",
                      "oss:GetObjectMeta",
                      "oss:GetBucketAcl",
                      "oss:GetBucketInfo",
                      "oss:PutObject",
                      "oss:DeleteObject",
                      "oss:PutBucket"
                  ],
                  "Resource": [
                      "acs:oss:*:*:bucket_name_1",
                      "acs:oss:*:*:bucket_name_1/*"
                  ]
              }
          ]
      }
    3. Berikan izin yang diperlukan kepada peran tersebut.

      Ubah kebijakan kepercayaan peran BigDataOSSRole dan berikan peran BigDataOSSRole kebijakan policy yang dibuat pada Langkah 2. Hal ini memungkinkan pengguna yang mengasumsikan peran BigDataOSSRole untuk membaca data dari dua bucket yang ditentukan.

      Penting

      Anda harus melakukan langkah ini. Jika tidak, peran tersebut tidak dapat digunakan.

      Untuk informasi selengkapnya tentang cara mengubah kebijakan kepercayaan peran, lihat Modify the trust policy of a RAM role. Kode berikut menunjukkan isi kebijakan:

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "Service": [
                          "di.dataworks.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }
  2. Berikan izin kepada pengguna untuk menggunakan peran tersebut.

    Setelah Anda membuat peran yang akan diasumsikan, Anda harus memberikan kebijakan yang berisi izin ram:PassRole kepada pengguna terkait. Hal ini memungkinkan mereka menggunakan peran tersebut untuk membuat sumber data dan menjalankan tugas sinkronisasi. Anda juga dapat mengonfigurasi pemetaan antara pengguna dan peran.

    • Templat kebijakan 1: Anda dapat membuat kebijakan berdasarkan templat berikut. Templat ini memungkinkan pengguna yang berwenang menggunakan semua peran terkait Data Integration DataWorks. Berikan kebijakan ini dengan hati-hati.

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": "ram:PassRole",
                  "Resource": "*",
                  "Effect": "Allow",
                  "Condition": {
                      "StringEquals": {
                          "acs:Service": "di.dataworks.aliyuncs.com"
                      }
                  }
              }
          ]
      }
    • Templat kebijakan 2: Anda dapat membuat kebijakan kustom yang berisi izin ram:PassRole dan mengonfigurasi pemetaan antara pengguna dan peran sesuai kebutuhan keamanan Anda.

      Catatan

      Hanya Akun Alibaba Cloud atau RAM user dengan kebijakan AliyunRAMFullAccess yang dapat melakukan langkah ini.

      Contoh skenario: Seperti yang dijelaskan pada skenario sebelumnya, setelah administrator akun menentukan peran BigDataOssRole untuk tim data besar, administrator harus menentukan pengguna mana yang dapat menggunakan peran ini. Anda dapat membuat kebijakan kustom bernama BigDataOssRoleAllowUse dan memberikannya kepada pengguna terkait.

      Buat kebijakan bernama BigDataOssRoleAllowUse. Untuk informasi selengkapnya, lihat Create a custom policy. Kode berikut menunjukkan isi kebijakan:

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": "ram:PassRole",
                  "Resource": "acs:ram::19122324****:role/BigDataOssRole",
                  "Effect": "Allow",
                  "Condition": {
                      "StringEquals": {
                          "acs:Service": [
                              "oss.aliyuncs.com",
                              "di.dataworks.aliyuncs.com"
                          ]
                      }
                  }
              }
          ]
      }
      Catatan

      Ganti UID (19122324****) dalam kebijakan dengan UID Akun Alibaba Cloud Anda.

      Administrator memberikan kebijakan BigDataOssRoleAllowUse kepada RAM user yang diizinkan menggunakan peran BigDataOssRole. RAM user yang diberikan kebijakan BigDataOssRoleAllowUse kemudian dapat mengasumsikan peran BigDataOssRole untuk membuat sumber data (menggunakan BigDataOssRole sebagai identitas akses sumber data) dan menjalankan tugas sinkronisasi.

  3. Buat sumber data.

    Setelah administrator akun memberikan izin kepada pembuat sumber data, pembuat tersebut dapat menambahkan sumber data.

    1. Akun Alibaba Cloud atau RAM user dengan kebijakan AliyunDataWorksFullAccess membuat dan mengonfigurasi sumber data OSS.

      Saat konfigurasi, pilih RAM role authorization mode untuk Access mode dan konfigurasikan parameter lainnya. Jika Anda menggunakan ruang kerja dalam mode standar, Anda dapat menambahkan sumber data ke Development atau Production.

      Catatan

      Topik ini menggunakan sumber data OSS sebagai contoh. Parameter dapat berbeda untuk jenis sumber data lainnya. Untuk informasi selengkapnya tentang cara menambahkan sumber data OSS, lihat Configure an OSS data source.

      Parameter

      Deskripsi

      Data Source Name

      Dapat berisi huruf, angka, dan garis bawah (_), tetapi tidak boleh diawali dengan angka atau garis bawah.

      Description

      Deskripsi singkat mengenai sumber data. Panjang deskripsi maksimal 80 karakter.

      Endpoint

      Titik akhir layanan OSS. Formatnya adalah http://oss.aliyuncs.com. Titik akhir berbeda-beda tergantung wilayahnya. Anda harus menggunakan titik akhir yang benar untuk wilayah yang Anda akses.

      Catatan

      Format yang benar untuk Endpoint adalah http://oss.aliyuncs.com. Namun, penggunaan http://oss.aliyuncs.com dengan nilai bucket yang ditambahkan di awal dan dipisahkan dengan titik adalah salah. Sebagai contoh, untuk titik akhir seperti http://xxx.oss.aliyuncs.com, uji konektivitas mungkin berhasil, tetapi sinkronisasi akan gagal.

      Bucket

      Nama bucket OSS. Bucket adalah wadah yang menyimpan objek.

      Anda dapat membuat satu atau beberapa bucket dan menambahkan satu atau beberapa file ke setiap bucket.

      DataWorks hanya dapat menemukan objek di bucket yang Anda tentukan di sini.

      Access mode

      Pilih RAM role authorization mode. Mode ini menggunakan Security Token Service (STS) untuk memberikan otorisasi kepada akun layanan DataWorks agar dapat mengasumsikan peran untuk mengakses sumber data, sehingga memberikan tingkat keamanan yang lebih tinggi.

      Select Role

      Pilih peran RAM dari daftar drop-down Select Role.

      Region

      Pilih wilayah dari daftar drop-down Region.

    2. Uji konektivitas jaringan.

      Pada bagian Connection Configuration, temukan kelompok sumber daya target dan klik Test Connectivity pada barisnya.

      Setiap tugas sinkronisasi menggunakan satu kelompok sumber daya. Anda harus menguji konektivitas kelompok sumber daya yang dimaksud untuk memastikan dapat terhubung ke sumber data; jika tidak, tugas akan gagal. Untuk menguji beberapa kelompok sumber daya sekaligus, pilih kelompok sumber daya tersebut dan klik Batch test connectivity. Untuk informasi selengkapnya, lihat Network connectivity solutions.

    3. Setelah uji konektivitas berhasil, klik Complete.

  4. Buat tugas sinkronisasi.

    Setelah sumber data dibuat, pengembang dapat membuat tugas sinkronisasi di DataStudio yang menggunakan sumber data ini. Untuk informasi selengkapnya, lihat Configure a synchronization task.

  5. Jalankan tugas sinkronisasi.

    Pelaksana tugas menjalankan tugas sinkronisasi data di DataStudio atau Operation Center.

    Catatan

    Saat menjalankan tugas di DataStudio, pastikan pelaksana tugas telah diberikan izin yang diberikan pada Langkah 2 (Berikan izin kepada pengguna untuk menggunakan peran) guna mencegah kegagalan tugas.