All Products
Search
Document Center

Resource Access Management:Mengelola izin pengguna RAM

Last Updated:Aug 26, 2026

Pengguna RAM yang baru dibuat tidak memiliki izin secara default. Anda harus memberikan izin terlebih dahulu sebelum pengguna RAM dapat mengakses atau mengelola sumber daya cloud Alibaba Cloud dalam cakupan otorisasi Anda. Topik ini menjelaskan cara memberikan, melihat, dan mencabut izin pengguna RAM, termasuk praktik keamanan terbaik dan panduan troubleshooting.

Konsep inti

Pahami konsep-konsep berikut sebelum memberikan izin:

  • Jenis kebijakan izin

    permission policy adalah kumpulan izin akses. RAM mendukung dua jenis kebijakan. Anda dapat menyambungkan beberapa kebijakan ke satu pengguna RAM sekaligus. Selalu ikuti prinsip hak istimewa minimal.

  • Perilaku dan batasan otorisasi

    • Berlaku segera: Izin langsung berlaku. Tidak diperlukan periode tunggu atau login ulang.

    • Batas jumlah: Setiap pengguna RAM memiliki jumlah maksimum kebijakan sistem dan kustom yang dapat disambungkan. Untuk detailnya, lihat Batasan.

    • Batasan kelompok sumber daya: Pastikan layanan cloud, operasi, dan jenis sumber daya target mendukung otorisasi tingkat kelompok sumber daya. Untuk detailnya, lihat Layanan cloud yang mendukung otorisasi tingkat kelompok sumber daya.

Memberikan izin kepada pengguna RAM

Konsol

Konsol RAM menyediakan dua titik masuk, keduanya mendukung otorisasi tunggal maupun batch:

  • Users page: Principal dipilih otomatis berdasarkan pengguna yang Anda pilih. Paling cocok untuk alur kerja berbasis pengguna.

  • Grants page: Anda memilih principal secara manual dan dapat melihat semua catatan otorisasi di seluruh akun Anda. Paling cocok untuk alur kerja berbasis izin.

Catatan

Tips: Untuk manajemen skala besar, tambahkan pengguna RAM dengan tanggung jawab identik ke dalam user group, lalu berikan izin ke grup tersebut. Buka Identities > User Groups untuk mengelola grup.

Dari halaman Users

  1. Login ke RAM console.

  2. Di panel navigasi kiri, pilih Identities > Users.

  3. Di halaman Users, temukan pengguna RAM target lalu klik kolom Actions > Attach Policy.

    Anda juga dapat memilih beberapa pengguna RAM sekaligus lalu klik Attach Policy di bawah daftar pengguna untuk otorisasi batch.

  4. Di panel Grant Permission, konfigurasikan pengaturan berikut:

    • Resource scope:

      • Account level: Izin berlaku untuk semua sumber daya dalam Akun Alibaba Cloud Anda.

      • Resource group level: Izin hanya berlaku dalam kelompok sumber daya tertentu. Setelah login, pengguna RAM harus beralih ke kelompok sumber daya yang diizinkan di bilah navigasi atas.

        Catatan
        1. Sistem menandai kebijakan sistem berisiko tinggi (seperti AdministratorAccess dan AliyunRAMFullAccess) dengan indikator peringatan. Kebijakan ini biasanya memberikan kontrol penuh atas semua sumber daya cloud atau manajemen penuh terhadap RAM. Berikan kebijakan ini dengan hati-hati.

        2. Untuk contoh otorisasi kelompok sumber daya, lihat Mengontrol akses pengguna RAM ke instance ECS tertentu.

    • Principal:

      Principal adalah pengguna RAM yang menerima izin. Dari halaman Users, sistem memilih otomatis pengguna saat ini. Dari halaman Grants, Anda harus memilih pengguna secara manual. Pemilihan batch didukung.

    • Permission policy:

      • System policy: Cari dan pilih. Filter berdasarkan nama produk (misalnya, ECS, OSS), tingkat akses (misalnya, ReadOnly, FullAccess), atau nama kebijakan lengkap. Misalnya, untuk memberikan izin manajemen keuangan (pengeluaran dan biaya), cari BSS untuk menemukan AliyunBSSFullAccess (akses penuh ke Billing and Cost Management) dan kebijakan terkait keuangan lainnya.

        Tabel berikut mencantumkan nama kebijakan sistem untuk Produk Alibaba Cloud yang umum diminta untuk membantu Anda menemukan kebijakan yang tepat dengan cepat.

        Product

        System policy name

        Access level

        Billing and cost management (finance)

        AliyunBSSFullAccess

        Full access

        Cloud Monitor

        AliyunCloudMonitorReadOnlyAccess

        Read-only

        China Gateway (Website Builder)

        AliyunWebsiteBuildFullAccess

        Full access

        Alibaba Cloud DevOps

        AliyunYunxiaoFullAccess

        Full access

        Model Studio (Bailian)

        AliyunBailianFullAccess

        Full access

        Alibaba Cloud DNS

        AliyunDNSFullAccess

        Full access

        SSL Certificates Service

        AliyunYundunCertFullAccess

        Full access

        Cloud Phone

        AliyunECDFullAccess

        Full access

        Support Center

        AliyunSupportFullAccess

        Full access

        Resource Center

        AliyunResourceCenterFullAccess

        Full access

        AgentBay

        AliyunAgentBayFullAccess

        Full access

        Security Center

        AliyunYundunSASFullAccess

        Full access

        Jika Anda tidak menemukan kebijakan untuk produk target Anda, lihat Referensi kebijakan sistem untuk daftar lengkapnya, atau buat kebijakan kustom untuk kontrol akses detail halus.

      • Custom policy: Anda harus Membuat kebijakan kustom sebelum dapat memberikannya.

      • Batas paginasi untuk pilih semua: Daftar kebijakan dipaginasi. Memilih semua hanya berlaku untuk halaman saat ini. Setelah Anda berpindah halaman, kebijakan yang sebelumnya dipilih tetap ada di daftar terpilih, tetapi kebijakan di halaman baru tidak dipilih otomatis; Anda harus memilihnya per halaman.

      • Cepat memberikan izin administrator: Untuk memberikan izin administrator, cari AdministratorAccess di kotak pencarian lalu pilih langsung, daripada memilih kebijakan per halaman. Memilih kebijakan ini akan memicu peringatan otorisasi berisiko tinggi.

    • (Opsional) Description: Masukkan alasan atau skenario otorisasi untuk keperluan audit.

    • Klik Confirm.

  5. Tinjau hasil otorisasi lalu klik Close.

Dari halaman Grants

  1. Login ke RAM console.

  2. Di panel navigasi kiri, pilih Permissions > Grants.

  3. Di halaman Grants, klik Grant Permission.

  4. Di panel Grant Permission, pilih principal dan konfigurasikan pengaturan yang sama seperti dijelaskan di atas.

  5. Tinjau hasil otorisasi lalu klik Close.

Catatan

Pengguna RAM yang dibuat melalui fitur Quick Start di halaman Ikhtisar Konsol RAM secara otomatis diberikan kebijakan sistem yang sesuai berdasarkan skenario yang dipilih, tanpa perlu otorisasi manual:

  • Super user: Secara otomatis diberikan kebijakan PowerUserAccess. Pengguna ini dapat mengelola layanan dan sumber daya cloud, tetapi tidak dapat mengelola identitas RAM dan izinnya, direktori sumber daya, atau akun penagihan.

  • Account administrator: Secara otomatis diberikan kebijakan AdministratorAccess. Pengguna ini dapat mengelola semua sumber daya Alibaba Cloud, termasuk identitas dan izin RAM.

Gunakan opsi ini hanya ketika hak istimewa super administrator benar-benar diperlukan. Untuk operasi rutin, ikuti prinsip hak istimewa minimal dan berikan hanya izin yang diperlukan untuk tugas tertentu.

OpenAPI

Memberikan custom policy

  1. Panggil CreatePolicy untuk membuat custom policy. Untuk sintaks kebijakan, lihat Elemen kebijakan izin dan Ikhtisar contoh kebijakan.

  2. Panggil AttachPolicyToUser untuk memberikan kebijakan pada account level (atur PolicyType ke Custom).

    Atau, panggil AttachPolicy untuk memberikan kebijakan pada resource group level.

Memberikan system policy

Menampilkan izin pengguna RAM

Konsol

Penting

Halaman Grants (Permissions > Grants di panel navigasi kiri) menampilkan riwayat operasi otorisasi — catatan kapan kebijakan diberikan atau dicabut. Halaman ini tidak menunjukkan izin efektif saat ini dari pengguna RAM. Jika Anda baru saja memberikan izin tetapi tidak menemukannya di halaman Grants, atau jika Anda memerlukan daftar lengkap izin saat ini pengguna, buka halaman detail pengguna lalu klik tab Permissions seperti dijelaskan dalam langkah-langkah berikut. Tab Permissions menampilkan izin individual maupun izin yang diwarisi dari user group.

  1. Login ke RAM console.

  2. Di panel navigasi kiri, pilih Identities > Users.

  3. Di halaman Users, klik nama pengguna RAM target.

  4. Klik tab Permissions untuk melihat Individual dan Group Permissions.

Catatan

Untuk mengevaluasi penggunaan izin aktual (waktu akses terakhir, kebijakan tidak aktif, atau akses berlebihan), periksa tab Permission Audit (Beta) di halaman detail pengguna, atau Access Analysis di halaman ikhtisar RAM.

OpenAPI

Panggil ListPoliciesForUser untuk mengkueri daftar otorisasi tingkat akun untuk pengguna RAM tertentu. Operasi ini tidak mengembalikan otorisasi tingkat kelompok sumber daya.

Mencabut izin pengguna RAM

Catatan

Penting: Sebelum mencabut izin, periksa tab Permission Audit (Beta) untuk memverifikasi waktu penggunaan terakhir, atau tinjau Access Analysis di halaman ikhtisar RAM untuk mengidentifikasi kebijakan tidak aktif. Hal ini mencegah pencabutan izin aktif secara tidak sengaja.

Konsol

Dua titik masuk:

  • Users page: Cabut kebijakan dari halaman detail pengguna. Paling cocok untuk pembersihan berbasis pengguna.

  • Grants page: Cabut dari daftar lengkap catatan otorisasi. Paling cocok untuk pembersihan berbasis izin.

Dari halaman Users

  1. Login ke RAM console.

  2. Di panel navigasi kiri, pilih Identities > Users.

  3. Di halaman Users, klik nama pengguna RAM target.

  4. Klik tab Permissions. Di bagian Individual, temukan kebijakan target lalu klik kolom Actions > Revoke Permission.

  5. Di kotak dialog Revoke Permission, konfirmasi detail Principal dan Permission Policy, lalu klik Revoke Permission.

Dari halaman Grants

  1. Login ke RAM console.

  2. Di panel navigasi kiri, pilih Permissions > Grants.

  3. Di halaman Grants, klik kolom Actions > Revoke Permission untuk catatan otorisasi target.

    Anda juga dapat memilih beberapa catatan sekaligus lalu klik Revoke Permission di bawah daftar untuk pencabutan batch.

  4. Di kotak dialog Revoke Permission, klik Revoke Permission.

OpenAPI

Panggil DetachPolicyFromUser untuk mencabut kebijakan izin tertentu dari pengguna RAM.

Praktik keamanan terbaik

  1. Ikuti prinsip hak istimewa minimal. Berikan hanya izin minimum yang diperlukan untuk tugas tersebut.

    1. Contoh 1: Mengelola instance ECS tertentu

    2. Contoh 2: Semua izin kecuali penagihan

  2. Audit izin secara berkala. Gunakan Governance Detection di halaman ikhtisar RAM untuk menemukan AccessKey yang tidak digunakan selama 90 hari dan pengguna RAM tidak aktif. Gunakan Access Analysis (Beta) untuk mendeteksi identitas dengan hak akses berlebihan.

  3. Gunakan kebijakan berisiko tinggi dengan hati-hati. Berikan AliyunRAMFullAccess dan kebijakan serupa hanya jika diperlukan (misalnya, untuk administrator RAM), dan pantau semua operasi oleh pengguna tersebut.

  4. Lebih baik gunakan peran RAM untuk akses sementara. Untuk otorisasi jangka pendek (pipa CI/CD, akses lintas akun, atau operasi pihak ketiga), buat peran RAM dan gunakan STS untuk menerbitkan kredensial sementara daripada menyambungkan kebijakan jangka panjang ke pengguna RAM. Kredensial sementara kedaluwarsa secara otomatis.

Batasan notifikasi pesan untuk pengguna RAM

Pengguna RAM tidak dapat menerima notifikasi penagihan tingkat akun, seperti peringatan kuota dan pengingat penagihan. Secara default, notifikasi penagihan hanya dikirim ke kontak Akun Alibaba Cloud, dan penerima tidak dapat diubah.

Di halaman Basic Notification Settings Message Center, saluran notifikasi (internal message, SMS, dan email) serta penerima untuk notifikasi penagihan akun dikunci, dan semua kontrol edit (Edit, Batch Edit Rules, dan Save) dinonaktifkan.

Solusi alternatif

  1. Minta pemilik Akun Alibaba Cloud untuk login ke konsol secara berkala dan memeriksa notifikasi penagihan di Message Center.

  2. Untuk notifikasi non-penagihan (seperti product notifications dan event notifications), pemilik Akun Alibaba Cloud dapat mengklik Edit untuk jenis notifikasi yang sesuai di halaman Basic Notification Settings Message Center, mengedit aturan notifikasi di tab Message Recipients, atau menambahkan kontak melalui tautan Address and Contacts.

  3. Untuk mengizinkan pengguna RAM mengoperasikan Message Center, pemilik Akun Alibaba Cloud harus memberikan izin AliyunConsoleFullAccess kepada pengguna RAM tersebut.

FAQ

Apakah pengguna RAM dapat melihat izinnya sendiri?

Tidak. Pengguna RAM tidak dapat melihat daftar kebijakan izinnya sendiri secara default. Solusi alternatif:

  • Akses percobaan: Coba lakukan tindakan yang diinginkan. Kesalahan "izin tidak mencukupi" menunjukkan izin yang kurang.

  • Hubungi administrator Anda: Minta pemilik Akun Alibaba Cloud atau pengguna RAM dengan izin AliyunRAMFullAccess untuk memeriksa dari Konsol RAM.

Apakah pengguna RAM dapat membeli produk cloud?

Ya, jika pengguna telah diberikan izin pembelian yang diperlukan. Lihat Izin apa yang dibutuhkan pengguna RAM untuk membeli sumber daya?.

Batas pengeluaran individu atau penagihan terpisah untuk pengguna RAM tidak didukung. Semua biaya dikonsolidasikan di bawah Akun Alibaba Cloud.

Bagaimana cara memberikan izin sementara yang dapat dicabut kepada pengguna RAM?

Jangan menyambungkan kebijakan jangka panjang untuk kebutuhan sementara. Sebagai gantinya, buat peran RAM dengan izin yang diperlukan, lalu minta pengguna RAM memanggil AssumeRole melalui STS untuk mendapatkan kredensial berdurasi terbatas. Untuk detailnya, lihat Mengasumsikan peran RAM.

Kredensial sementara kedaluwarsa secara otomatis. Pendekatan ini cocok untuk CI/CD, delegasi lintas akun, dan operasi pihak ketiga.

Bagaimana cara troubleshooting kesalahan "permission denied" untuk pengguna RAM?

Buka Permissions > Permission Diagnosis di Konsol RAM. Tempel ciphertext diagnostik (AccessDeniedDetail.EncodedDiagnosticMessage dari respons kesalahan) atau Request ID, lalu klik Start Diagnosis. Sistem akan mendekode alasan penolakan — termasuk kebijakan yang cocok, kondisi, atau deny eksplisit — untuk membantu Anda mengidentifikasi masalah.

Troubleshoot kesalahan akses ditolak.

Apa yang harus saya lakukan jika menerima kesalahan LimitExceeded.User.Policy saat memberikan izin kepada pengguna RAM?

Kesalahan ini terjadi ketika pengguna RAM telah mencapai jumlah maksimum kebijakan izin yang dapat disambungkan. Secara default, setiap pengguna RAM dapat memiliki hingga 20 kebijakan sistem dan 20 kebijakan kustom yang disambungkan. Untuk nilai kuota saat ini, lihat Batasan.

Untuk mengatasi masalah ini, coba salah satu atau beberapa pendekatan berikut:

  • Konsolidasi kebijakan: Hapus kebijakan yang redundan atau tidak perlu. Misalnya, kebijakan akses penuh (seperti AliyunECSFullAccess) sudah mencakup semua izin dari kebijakan read-only yang sesuai (AliyunECSReadOnlyAccess), sehingga Anda tidak perlu keduanya. Anda juga dapat menggabungkan beberapa kebijakan sistem menjadi satu kebijakan kustom untuk mengurangi jumlah total.

  • Gunakan user group: Tambahkan pengguna RAM dengan tanggung jawab yang sama ke dalam user group dan berikan izin ke grup tersebut daripada ke pengguna individual. Izin yang diwarisi dari user group tidak dihitung terhadap kuota lampiran kebijakan pengguna individual.

  • Minta peningkatan kuota: Buka Quota Center dan cari "Maximum number of system policies that can be attached to a RAM user" atau "Maximum number of custom policies that can be attached to a RAM user" untuk mengajukan permintaan peningkatan kuota.