Pasangan AccessKey adalah kredensial jangka panjang untuk akses programatik ke API Alibaba Cloud. Anda dapat membuat pasangan AccessKey untuk Pengguna RAM atau Akun Alibaba Cloud.
Apa itu pasangan AccessKey?
Pasangan AccessKey terdiri dari ID AccessKey dan Rahasia AccessKey, yang digunakan bersama untuk mengotentikasi permintaan programatik ke Alibaba Cloud.
-
AccessKey ID: Pengidentifikasi unik publik untuk pasangan AccessKey Anda.
-
AccessKey secret: Kunci privat yang digunakan untuk menandatangani permintaan API. Signature tersebut memverifikasi keaslian dan integritas permintaan. Anda harus menjaga kerahasiaan AccessKey secret secara ketat.
Untuk mengurangi risiko kebocoran, AccessKey secret hanya ditampilkan sekali saat pembuatan dan tidak dapat diambil kembali.
Cara menggunakan pasangan AccessKey
Gunakan pasangan AccessKey untuk memanggil API Alibaba Cloud melalui CLI, SDK, atau Terraform.
Alibaba Cloud juga menyediakan alternatif yang lebih aman berdasarkan kredensial keamanan sementara (token STS). Untuk detailnya, lihat Skenario pengembangan aplikasi.
Jika Anda harus menggunakan pasangan AccessKey, lihat praktik terbaik berikut: Simpan dan gunakan pasangan AccessKey yang tidak dapat dihindari dengan benar.
Cara kerja pasangan AccessKey
Resource Access Management (RAM) menghasilkan ID AccessKey dan Rahasia AccessKey secara algoritmik. Alibaba Cloud mengenkripsi keduanya selama penyimpanan maupun transmisi.
Saat sebuah aplikasi mengirim permintaan, permintaan tersebut menyertakan ID AccessKey dan signature yang diturunkan dari Rahasia AccessKey. Alibaba Cloud menggunakan informasi ini untuk mengotentikasi pengirim dan memverifikasi integritas permintaan. Untuk informasi lebih lanjut tentang mekanisme signature yang digunakan Alibaba Cloud, lihat Body permintaan dan mekanisme signature untuk V3.
Jenis AccessKey
Pasangan AccessKey dibagi menjadi dua jenis berdasarkan kepemilikannya:
-
Pasangan AccessKey Akun Alibaba Cloud (Tidak direkomendasikan)
Pasangan AccessKey ini dimiliki oleh Akun Alibaba Cloud. Secara default, pasangan ini memiliki izin penuh atas semua resource di bawah akun tersebut. Jika dikompromikan, risiko keamanannya sangat tinggi. Kami sangat menyarankan agar Anda tidak membuat atau menggunakan pasangan AccessKey untuk Akun Alibaba Cloud Anda.
-
Pasangan Kunci Akses pengguna RAM (Direkomendasikan)
Pasangan AccessKey ini dimiliki oleh Pengguna RAM, yang harus Anda buat terlebih dahulu. Pasangan AccessKey mewarisi izin Pengguna RAM, sehingga memungkinkan manajemen akses berbasis prinsip least-privilege. Sebagai praktik terbaik, tetapkan Pengguna RAM dan pasangan AccessKey terpisah untuk setiap aplikasi independen. Hal ini mencegah pemberian izin berlebihan dan meminimalkan dampak jika kredensial dikompromikan.
Persyaratan izin
Akun Alibaba Cloud memiliki izin tanpa batas, sehingga hindari menggunakannya untuk membuat pasangan AccessKey di lingkungan produksi. Sebagai gantinya, gunakan Pengguna RAM dengan izin yang sesuai untuk membuat dan mengelola pasangan AccessKey (kecuali yang dimiliki oleh Akun Alibaba Cloud).
-
Anda dapat memberikan kebijakan sistem
AliyunRAMFullAccess(administrator RAM) kepada administrator agar mereka dapat membuat dan mengelola pasangan AccessKey untuk Pengguna RAM. -
Anda juga dapat mengaktifkan opsi Allow users to manage AccessKey di pengaturan keamanan global RAM agar pengguna dapat mengelola pasangan AccessKey mereka sendiri. Untuk informasi lebih lanjut, lihat Kelola pengaturan keamanan untuk Pengguna RAM.
CatatanMengaktifkan pengaturan ini berarti bahwa semua Pengguna RAM dapat mengelola pasangan AccessKey mereka sendiri, termasuk membuat, menonaktifkan, dan menghapusnya, kecuali administrator menyambungkan kebijakan yang secara eksplisit melarang operasi tersebut.
Kami tidak merekomendasikan mengaktifkan pengaturan ini di lingkungan produksi. Untuk mengizinkan pengguna tertentu mengelola pasangan AccessKey mereka sendiri, kami menyarankan menggunakan kebijakan kustom dan mengatur elemen
Resourceke identitas pengguna tersebut. Lihat contoh kebijakan berikut:Buat AccessKey
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateAccessKey", "ram:ListAccessKeys" ], "Resource": "acs:ram:*:ACCOUNT_ID:user/USER_NAME" } ] }Kelola AccessKey
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateAccessKey", "ram:ListAccessKeys", "ram:UpdateAccessKey", "ram:DeleteAccessKey", "ram:GetAccessKeyLastUsed", "ram:ListAccessKeysInRecycleBin" ], "Resource": "acs:ram:*:ACCOUNT_ID:user/USER_NAME" } ] }
Buat AccessKey untuk Pengguna RAM
Lakukan langkah-langkah berikut sebagai administrator RAM (pengguna dengan kebijakan AliyunRAMFullAccess). Jika Anda belum memiliki Pengguna RAM di akun Anda, lihat Buat Pengguna RAM.
Langkah-langkah bagi Pengguna RAM untuk membuat pasangan AccessKey mereka sendiri sama dengan langkah-langkah untuk membuat pasangan AccessKey untuk Akun Alibaba Cloud. Sebelum Pengguna RAM dapat membuat pasangan AccessKey mereka sendiri, pemilik Akun Alibaba Cloud harus mengaktifkan opsi Allow users to manage AccessKey. Jika tidak, Pengguna RAM tidak akan melihat opsi untuk membuat kunci. Untuk informasi lebih lanjut, lihat Kelola pengaturan keamanan untuk Pengguna RAM.
Konsol
-
Masuk ke Konsol RAM. Di panel navigasi kiri, pilih .
-
Di daftar pengguna, temukan RAM User dan klik username-nya.
-
Di tab Credential, pada bagian AccessKey, klik Create AccessKey.
CatatanSetiap Pengguna RAM dapat memiliki maksimal dua pasangan AccessKey. Satu untuk penggunaan aktif, dan satu lagi untuk rotasi.
-
Di kotak dialog yang muncul, baca kasus penggunaan dan rekomendasinya. Ikuti rekomendasi tersebut untuk memilih solusi kredensial yang lebih tepat. Jika Anda harus membuat pasangan AccessKey, pilih kasus penggunaan, centang kotak centang I confirm that it is necessary to create an AccessKey, lalu klik Continue. Kasus penggunaan yang Anda pilih tidak memengaruhi pasangan AccessKey yang dibuat.
-
Lakukan verifikasi keamanan seperti yang diminta.
-
Di kotak dialog Create AccessKey, simpan ID AccessKey dan Rahasia AccessKey, lalu klik OK.
(Opsional) Konfigurasikan kebijakan ACL jaringan AccessKey: Anda dapat membatasi alamat IP sumber permintaan API yang menggunakan pasangan AccessKey ini. Hal ini membantu meningkatkan keamanan dengan memastikan pasangan AccessKey hanya digunakan dari lingkungan jaringan tepercaya. Kami menyarankan Anda mengklik Configure network access policy untuk menentukan lingkungan jaringan tepercaya untuk pasangan AccessKey ini. Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan ACL jaringan AccessKey untuk Pengguna RAM.
Di rekomendasi keamanan, Anda juga dapat mengatur waktu idle maksimum untuk pasangan AccessKey (direkomendasikan: nonaktifkan otomatis setelah 90 hari tidak aktif). Klik Go to Settings untuk mengonfigurasi.
PentingUntuk mengurangi risiko kebocoran, AccessKey secret hanya ditampilkan sekali saat pembuatan dan tidak dapat diambil kembali.
API
Panggil operasi CreateAccessKey dan tentukan parameter berikut:
-
UserPrincipalName: Nama login Pengguna RAM, misalnya test@example.onaliyun.com. Anda dapat menemukan nama login di Konsol RAM.
Untuk mengurangi risiko kebocoran, AccessKey secret hanya dikembalikan dalam respons operasi CreateAccessKey. Informasi ini tidak dapat diambil kembali.
Buat AccessKey Akun Alibaba Cloud (Tidak direkomendasikan)
Kecuali benar-benar diperlukan, kami sangat menyarankan agar Anda tidak membuat atau menggunakan pasangan AccessKey untuk Akun Alibaba Cloud Anda. Sebelum melanjutkan, evaluasi apakah Anda dapat menggunakan pasangan AccessKey Pengguna RAM sebagai gantinya.
-
Masuk ke Konsol Alibaba Cloud dengan Akun Alibaba Cloud Anda.
-
Arahkan kursor ke foto profil Anda di pojok kanan atas dan klik AccessKey.
-
Di kotak dialog We do not recommend that you use the AccessKey of your Alibaba Cloud account, baca risiko membuat pasangan AccessKey untuk Akun Alibaba Cloud Anda. Jika Anda tetap ingin melanjutkan, centang kotak centang I am aware of the security risks of using a main account AccessKey., lalu klik Continue to use the AccessKey of my Alibaba Cloud account.
-
Di halaman AccessKey, klik Create AccessKey.
CatatanAkun Alibaba Cloud dapat memiliki maksimal dua pasangan AccessKey. Satu untuk penggunaan aktif, dan satu lagi untuk rotasi.
-
Di kotak dialog Create Main Account AccessKey, tinjau kembali risiko dan batasannya. Jika Anda yakin ingin membuat pasangan AccessKey, centang kotak centang I am aware of the security risks of using a main account AccessKey., lalu klik Continue to use the AccessKey of my Alibaba Cloud account.
-
Di kotak dialog Create AccessKey, simpan ID AccessKey dan Rahasia AccessKey. Lalu, centang kotak centang I have saved the AccessKey Secret dan klik OK.
(Direkomendasikan) Konfigurasikan kebijakan ACL jaringan AccessKey: Anda dapat membatasi alamat IP sumber permintaan API yang menggunakan pasangan AccessKey ini. Hal ini membantu meningkatkan keamanan dengan memastikan pasangan AccessKey hanya digunakan dari lingkungan jaringan tepercaya. Kami menyarankan Anda mengklik Configure network access policy untuk menentukan lingkungan jaringan tepercaya untuk pasangan AccessKey ini. Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan ACL jaringan AccessKey untuk Akun Alibaba Cloud.
PentingUntuk mengurangi risiko kebocoran, Rahasia AccessKey untuk Akun Alibaba Cloud hanya ditampilkan saat pembuatan dan tidak dapat diambil kembali.