All Products
Search
Document Center

Elastic Compute Service:Larang Pengguna RAM Membuat Aturan Security Group Berisiko Tinggi

Last Updated:May 16, 2026

Lampirkan kebijakan RAM kustom dengan kunci kondisi untuk mencegah pengguna RAM membuat aturan security group berisiko tinggi atau menggunakan security group default.

Latar Belakang

Security group merupakan lapisan pertahanan utama dan batas isolasi di cloud. Aturan yang salah konfigurasi—seperti membuka port sensitif (22, 3389, 80, 8080, 443) atau menggunakan 0.0.0.0/0 sebagai objek otorisasi—dapat mengekspos resource seperti Instance ECS dan instance ApsaraDB RDS terhadap serangan.

Untuk menerapkan garis dasar keamanan yang konsisten di seluruh pengguna RAM, konfigurasikan kebijakan RAM yang melarang pembuatan atau referensi terhadap aturan security group berisiko tinggi.

Kebijakan kustom RAM mendefinisikan resource, operasi, dan kondisi secara tepat. Gunakan kunci kondisi untuk menolak aturan berisiko tinggi atau hanya mengizinkan aturan yang telah disetujui. Lihat bagian Condition pada topik "Policy elements".

Cara Kerja

Kunci kondisi RAM membatasi aturan security group berisiko tinggi dalam dua cara:

  • Menolak aturan security group yang mencantumkan alamat IP atau protokol tertentu, dan hanya mengizinkan aturan yang telah disetujui.

  • Mencegah penggunaan security group default saat membuat Instance ECS.

Catatan

Security group default berisi aturan sensitif. Lihat Default security groups.

Tabel berikut mencantumkan kunci kondisi RAM yang tersedia.

Condition key

Data type

Description

ecs:SecurityGroupIpProtocols

String

Protokol lapisan transport, seperti TCP dan ICMP.

ecs:SecurityGroupSourceCidrIps

String

Blok CIDR IPv4 sumber atau Alamat IPv4 sumber.

ecs:NotSpecifySecurityGroupId

Boolean

Apakah ID security group ditentukan.

Catatan
  • Jika kunci kondisi berupa array, kondisi tersebut dipenuhi ketika aturan security group cocok dengan salah satu nilai dalam array tersebut.

  • Jika dua kunci kondisi ditentukan dalam satu kondisi yang sama, kondisi tersebut dipenuhi hanya jika aturan security group memenuhi kedua kunci kondisi tersebut.

Prosedur

  1. Buat kebijakan kustom dengan kunci kondisi RAM. Lihat Create a custom policy.

    Bagian ini dan bagian "Verifikasi Hasil" menggunakan kebijakan kustom dari Contoh 2: Kebijakan kustom yang melarang pengguna RAM membuat aturan security group yang berisi 0.0.0.0/0 sebagai objek otorisasi sebagai contoh.

    Catatan

    Untuk contoh kebijakan kustom lainnya, lihat bagian Sample custom policies.

  2. Lampirkan kebijakan kustom tersebut ke pengguna RAM. Lihat Grant permissions to a RAM user.

Verifikasi Hasil

  1. Login ke ECS console sebagai pengguna RAM.

  2. Verifikasi bahwa kebijakan kustom berlaku:

    1. Pastikan tidak ada security group kustom di wilayah target, lalu buat Instance ECS dengan security group default. Lihat Create an instance on the Custom Launch tab.

      Catatan

      Jika tidak ada security group kustom di wilayah yang dipilih, default security group akan dibuat secara otomatis.

      Jika muncul error berikut pada halaman pembelian Instance ECS, berarti pengguna RAM dilarang menggunakan security group default.

      image

    2. Pilih security group dan buat aturan dengan Authorization Object (sumber) diatur ke 0.0.0.0/0. Lihat Add a security group rule.

      Jika pembuatan aturan gagal dan muncul error berikut, berarti pengguna RAM dilarang membuat aturan dengan Authorization Object diatur ke 0.0.0.0/0.

      image

Contoh Kebijakan Kustom

Contoh 1: Kebijakan kustom yang hanya mengizinkan pengguna RAM membuat aturan security group yang berisi objek otorisasi tertentu

  • Kebijakan kustom yang hanya mengizinkan pengguna RAM membuat aturan security group dengan 140.205.XX.XX/27 atau 140.205.XX.XX/28 sebagai authorization object (sumber), serta melarang penggunaan security group default saat membuat Instance ECS:

    Catatan

    Ganti XX dengan nilai aktual sesuai kebutuhan Anda.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Deny",
          "Action": [
            "ecs:AuthorizeSecurityGroup",
            "ecs:ConfigureSecurityGroupPermissions",
            "ecs:ModifySecurityGroupRule"
          ],
          "Resource": "*",
          "Condition": {
            "ForAnyValue:StringNotLike": {
              "ecs:SecurityGroupSourceCidrIps": [
                "140.205.XX.XX/27",
                "140.205.XX.XX/28"
              ]
            }
          }
        },
        {
          "Effect": "Deny",
          "Action": [
            "ecs:CreateInstance",
            "ecs:RunInstances"
          ],
          "Resource": "*",
          "Condition": {
            "Bool": {
              "ecs:NotSpecifySecurityGroupId": [
                "true"
              ]
            }
          }
        }
      ]
    }
  • Kebijakan kustom yang hanya mengizinkan pengguna RAM membuat aturan security group dengan 140.205.XX.XX/27 sebagai authorization object (sumber) untuk TCP, serta melarang penggunaan security group default saat membuat Instance ECS:

    Catatan

    Ganti XX dengan nilai aktual sesuai kebutuhan Anda.

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Deny",
          "Action": [
            "ecs:AuthorizeSecurityGroup",
            "ecs:ConfigureSecurityGroupPermissions",
            "ecs:ModifySecurityGroupRule"
          ],
          "Resource": "*",
          "Condition": {
            "ForAnyValue:StringNotLike": {
              "ecs:SecurityGroupSourceCidrIps": [
                "140.205.XX.XX/27"
              ]
            }
          }
        },
        {
           "Effect": "Deny",
           "Action": [
             "ecs:AuthorizeSecurityGroup",
             "ecs:ConfigureSecurityGroupPermissions",
             "ecs:ModifySecurityGroupRule"
            ],
            "Resource": "*",
            "Condition": {
              "ForAnyValue:StringNotLike": {
                "ecs:SecurityGroupIpProtocols": [
                  "TCP"
                ]
              }
            }
          },
          {
            "Effect": "Deny",
            "Action": [
              "ecs:CreateInstance",
              "ecs:RunInstances"
            ],
            "Resource": "*",
            "Condition": {
              "Bool": {
                "ecs:NotSpecifySecurityGroupId": [
                  "true"
                ]
              }
            }
          }
       ]
    }

Contoh 2: Kebijakan kustom yang melarang pengguna RAM membuat aturan security group yang berisi 0.0.0.0/0 sebagai objek otorisasi

Kebijakan kustom yang melarang pengguna RAM membuat aturan security group dengan 0.0.0.0/0 sebagai authorization object (sumber), serta melarang penggunaan security group default saat membuat Instance ECS:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": [
        "ecs:AuthorizeSecurityGroup",
        "ecs:ConfigureSecurityGroupPermissions",
        "ecs:ModifySecurityGroupRule"
      ],
      "Resource": "*",
      "Condition": {
        "ForAnyValue:StringLike": {
          "ecs:SecurityGroupSourceCidrIps": [
            "0.0.0.0/0"
          ]
        }
      }
    },
    {
      "Effect": "Deny",
      "Action": [
        "ecs:CreateInstance",
        "ecs:RunInstances"
      ],
      "Resource": "*",
      "Condition": {
        "Bool": {
          "ecs:NotSpecifySecurityGroupId": [
            "true"
          ]
        }
      }
    }
  ]
}

Referensi