Jika kebijakan sistem tidak memenuhi kebutuhan Anda, Anda dapat mengonfigurasi kebijakan kustom untuk menerapkan prinsip hak istimewa minimal. Kebijakan kustom memungkinkan penerapan kontrol izin detail halus dan peningkatan keamanan resource Anda. Topik ini menjelaskan skenario dan contoh kebijakan kustom Data Management (DMS).
Apa itu kebijakan kustom?
Kebijakan Resource Access Management (RAM) terbagi menjadi kebijakan sistem dan kebijakan kustom. Anda dapat mengelola kebijakan kustom sesuai kebutuhan bisnis Anda.
Setelah membuat kebijakan kustom, Anda harus menyambungkannya ke RAM user, RAM user group, atau RAM role agar izin yang ditentukan dalam kebijakan tersebut diberikan kepada principal.
Anda dapat menghapus kebijakan RAM yang tidak disambungkan ke principal mana pun. Jika kebijakan tersebut telah disambungkan ke principal, Anda harus melepas sambungannya terlebih dahulu sebelum menghapusnya.
Kebijakan kustom mendukung pengendalian versi. Anda dapat mengelola versi kebijakan kustom menggunakan mekanisme manajemen versi yang disediakan oleh RAM.
Referensi
Skenario dan contoh kebijakan kustom
Contoh berikut menunjukkan cara memberikan izin kepada RAM user untuk login ke satu atau beberapa instans ApsaraDB RDS dari DMS.
Berikan izin kepada RAM user untuk login ke instans ApsaraDB RDS tertentu.
Buat kebijakan kustom yang berisi konten berikut dan sambungkan kebijakan tersebut ke RAM user. Untuk informasi selengkapnya, lihat Buat kebijakan kustom dan Berikan izin kepada RAM user.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": ["dms:LoginDatabase"],
"Resource": ["acs:rds:*:*:dbinstance/[$RDS_ID]"]
}
]
}Ganti [$RDS_ID] dengan ID instans RDS Anda.
Berikan izin kepada RAM user untuk login ke semua instans ApsaraDB RDS dalam Akun Alibaba Cloud Anda.
Berikan izin
AliyunRDSFullAccesskepada RAM user di Konsol RAM, atau buat kebijakan kustom dengan konten berikut dan sambungkan ke RAM user. Untuk informasi selengkapnya, lihat Berikan izin kepada RAM user.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": ["dms:LoginDatabase"], "Resource": ["acs:rds:*:*:*"] } ] }
FAQ
Q: Jika pengguna login ke DMS menggunakan konfigurasi SSO yang berbeda, apakah izin aset datanya disinkronkan secara otomatis?
A: Tidak. Izin aset data di DMS bersifat independen dari izin RAM dan tidak disinkronkan secara otomatis. Jika Anda login dengan konfigurasi SSO yang berbeda, Anda harus memberikan izin kembali. Pengaturan pemilik data juga harus dikonfigurasi ulang. Perhatikan bahwa satu aset data dapat memiliki maksimal tiga pemilik data.
Otorisasi RAM
Untuk menggunakan kebijakan kustom, Anda harus memahami kebutuhan kontrol izin bisnis Anda dan informasi otorisasi DMS. Untuk informasi selengkapnya, lihat Otorisasi RAM.