All Products
Search
Document Center

Data Management:Izin

Last Updated:Sep 02, 2026

DMS menyediakan pengelolaan izin detail halus untuk instans database, database, tabel, kolom, dan baris. Anda dapat memberikan izin logon, kueri, ekspor, dan ubah per resource.

Kategori dan jenis izin

Kategori izin

Jenis izin

Deskripsi

Memerlukan security hosting

Izin operasi (izin reguler)

Izin pada instans database

Izin logon untuk instans database. Tersedia hanya ketika security hosting dinonaktifkan. Setelah mendapatkan izin logon, Anda dapat mengakses instans dengan akun database dan password.

Catatan

Kredensial database dikelola oleh pemilik terkait di organisasi Anda.

Tidak

Izin untuk melihat performa instans database. Performa database.

Ya

Izin untuk melakukan kueri, ekspor, dan mengubah data instans, tidak termasuk data dalam kolom dan baris sensitif yang dikontrol aksesnya.

Izin pada database

Izin untuk melakukan kueri, ekspor, dan mengubah data database, tidak termasuk data dalam kolom dan baris sensitif yang dikontrol aksesnya.

Izin pada tabel

Izin untuk melakukan kueri, ekspor, dan mengubah data tabel, tidak termasuk data dalam kolom dan baris sensitif yang dikontrol aksesnya.

Izin pada kolom sensitif

Izin untuk melakukan kueri, ekspor, dan mengubah data kolom sensitif.

Catatan

Sebelum mengajukan izin kolom sensitif:

Izin pada baris

Izin untuk melakukan kueri, ekspor, dan mengubah data baris. Kontrol tingkat baris.

Catatan

Sebelum mengajukan izin baris, Anda harus memiliki izin pada database dan tabel yang berisi baris tersebut.

Izin pada objek programmable

Izin untuk melakukan kueri, ekspor, dan mengubah data objek programmable. Ketika security hosting diaktifkan, Anda harus memperoleh izin ini sebelum mengakses objek programmable. Objek programmable.

Izin data (izin pemilik resource)

Pemilik instans

Izin kepemilikan atas suatu resource (instans, database, atau tabel). Pemilik dapat melihat, memberikan, dan mencabut izin resource, serta melakukan kueri data resource, tidak termasuk data dalam kolom dan baris sensitif yang dikontrol aksesnya.

Catatan

Ketika security hosting dinonaktifkan, hanya administrator DMS dan DBA yang dapat mengelola pemilik instans. Di Konsol DMS, klik kanan instans database di bagian Database Instances di sisi kiri, lalu pilih Instance Owner > Set Owner.

Ya

Pemilik database

Pemilik tabel

Kontrol akses metadata

Kontrol akses metadata

  • Kontrol akses instans: Hanya pengguna yang berotorisasi yang dapat melakukan kueri dan mengakses instans yang dikontrol aksesnya. Pengguna yang tidak berotorisasi tidak dapat mengajukan izin.

  • Kontrol akses database: Hanya pengguna yang berotorisasi yang dapat melakukan kueri dan mengakses database yang dikontrol aksesnya. Pengguna yang tidak berotorisasi tidak dapat mengajukan izin.

  • Kontrol akses pengguna: Pengguna yang dikontrol aksesnya hanya dapat melakukan kueri dan mengakses instans serta database tempat mereka memiliki izin, dan tidak dapat mengajukan izin tambahan.

Catatan

Memiliki izin data atau operasi apa pun pada suatu instans atau database dianggap sebagai memiliki izin atas resource tersebut.

Ya

Izin:

  • Query: izin untuk menjalankan kueri SQL di SQL Console.

  • Change: izin untuk menjalankan statement perubahan di SQL Console serta mengirimkan tiket perubahan data, sinkronisasi database, dan sinkronisasi tabel.

  • Export: izin untuk mengirimkan tiket ekspor data.

    Catatan

    Tidak diperlukan untuk mengekspor set hasil SQL dari SQL Console.

Verifikasi izin

Saat Anda melakukan operasi pada database di DMS menggunakan Akun Alibaba Cloud atau sebagai RAM user, DMS memverifikasi izin Anda. DMS memeriksa terlebih dahulu izin detail halus, kemudian izin RAM user.

Catatan

Untuk mencegah pengguna yang tidak berotorisasi mencari instans dan database, aktifkan kontrol akses untuk instans database tersebut. Hanya pengguna yang berotorisasi yang kemudian dapat mencari resource ini. Aktifkan kontrol akses metadata.

Nonaktifkan verifikasi izin RAM dan aktifkan kontrol akses metadata

  • Nonaktifkan verifikasi izin RAM.

    Pilih O&M > Configuration Management, lalu matikan RAM permission verification. Setelah itu, RAM user tidak dapat lagi menggunakan izin RAM yang ada untuk mengoperasikan instans di DMS.

  • Aktifkan kontrol akses untuk instans database.

    Catatan

    Kontrol akses hanya tersedia untuk instans yang dikelola dalam mode Secure Collaboration.

    Pilih Data Assets > Instances. Di tab Instance List, temukan instans target, pilih More > Secure Access Proxy di kolom Actions, lalu aktifkan kontrol akses.

Penugasan izin tingkat API

Kemampuan Anda untuk memanggil operasi API DMS ditentukan bersama oleh kebijakan RAM dan role sistem DMS Anda. Kebijakan RAM hanya mengontrol apakah Anda dapat login ke DMS, yang memerlukan kebijakan AliyunDMSLoginConsoleAccess. Role sistem DMS Anda menentukan operasi API mana yang diizinkan untuk Anda panggil.

Kategori API

Contoh operasi API

Role DMS yang diperlukan

Apakah kebijakan RAM saja cukup untuk mengontrol ini?

Manajemen pengguna

ListUsers, RegisterUser, UpdateUser, EnableUser, DisableUser, DeleteUser

Administrator

Tidak. Meskipun sudah melalui otorisasi RAM, role administrator DMS tetap diperlukan.

Persetujuan dan aturan keamanan

GetOpLog, kueri log operasi

Administrator, DBA, atau administrator keamanan

Tidak. Role DMS yang sesuai tetap diperlukan.

Operasi API lainnya

ListInstances, GetOrderBaseInfo, dan lainnya

Tidak memerlukan role khusus

Ya. Kebijakan RAM saja sudah cukup.

Operasi API dalam kategori manajemen pengguna, seperti ListUsers, RegisterUser, dan UpdateUser, memerlukan role administrator DMS. Memberikan action RAM yang sesuai saja tidak memungkinkan RAM user untuk memanggil operasi API ini. Operasi API lainnya, seperti ListInstances dan GetOrderBaseInfo, dapat dipanggil hanya dengan otorisasi kebijakan RAM dan tidak memerlukan role DMS khusus. Jika RAM user menerima error NoBizPermission setelah otorisasi RAM, berarti operasi API tersebut memerlukan role sistem DMS selain kebijakan RAM.

Langkah selanjutnya

Anda dapat melakukan operasi berikut:

  • Kelola izin resource berdasarkan role. Kelola izin.

  • Lihat izin operasi dan data yang telah diberikan kepada Anda. Kelola izin.

  • Konfigurasikan proses persetujuan izin untuk skenario berbeda:

    • Gunakan persetujuan ketat untuk data produksi dan database bisnis inti.

    • Gunakan persetujuan sederhana atau akses tanpa persetujuan untuk data non-inti dan data uji.

    Konfigurasikan proses persetujuan.

  • Kelola izin akun database lainnya dengan fitur manajemen akun. Manajemen izin akun.

    Catatan

    Manajemen akun hanya tersedia untuk MySQL, PostgreSQL, dan MongoDB. Untuk engine lainnya, kelola akun database di konsol yang sesuai.

FAQ

T: Mengapa saya tetap menerima error "permission denied" untuk kueri setelah diberikan izin logon untuk suatu instans di DMS?

J: Dalam mode non-secure-hosting, pengguna hanya memerlukan izin logon untuk melakukan operasi. Setelah beralih ke mode secure hosting, pengguna harus mengajukan izin spesifik (query, export, change). Kelola izin pengguna di halaman Kelola izin kontrol akses.