All Products
Search
Document Center

Elastic Compute Service:Jalankan perintah Cloud Assistant sebagai pengguna RAM

Last Updated:May 16, 2026

Gunakan kebijakan RAM untuk membatasi eksekusi perintah Cloud Assistant hanya pada pengguna biasa, seperti pengguna non-root atau non-system.

Prasyarat

Pengguna biasa telah dibuat pada instance ECS. Topik ini menggunakan user01 dan user02 sebagai contoh.

Latar Belakang

Secara default, Cloud Assistant menjalankan perintah dengan hak istimewa tertinggi pada instance ECS: sebagai root pada Linux dan system pada Windows.

Anda dapat menggunakan kebijakan RAM untuk menolak root atau system menjalankan perintah Cloud Assistant dan hanya memberikan izin kepada pengguna biasa seperti user01 dan user02.

Konfigurasi pengguna biasa untuk instance Linux

Ikuti langkah-langkah berikut untuk mencegah pengguna RAM menjalankan perintah Cloud Assistant sebagai root pada instance Linux.

  1. Masuk ke Konsol RAM menggunakan Akun Alibaba Cloud Anda.

  2. Buat pengguna RAM.

    Contoh pengaturan pengguna RAM:

    Parameter

    Contoh

    Logon name

    commandUser

    Display name

    commandUser

    Access mode

    Pilih kedua opsi Console Access dan Programmatic Access (topik ini menggunakan keduanya).

    Catatan

    Pilih hanya mode akses yang Anda butuhkan sesuai prinsip hak istimewa minimal.

    Set password

    Pilih Automatically generate password.

    Password reset

    Pilih Required at Next Logon.

    MFA

    Pilih Not Required.

    Simpan username, password, dan AccessKey setelah pembuatan.

  3. Buat kebijakan kustom untuk Cloud Assistant.

    ram用户权限设置

    Buat kebijakan bernama commandUserPolicy. Berikut dua contoh — sesuaikan sesuai kebutuhan.

    • Izinkan user01 dan user02 menjalankan perintah Cloud Assistant:

      {
          "Statement": [
              {
                  "Effect": "Allow",
                  "Action": [
                      "ecs:InvokeCommand",
                      "ecs:RunCommand"
                  ],
                  "Resource": [
                      "acs:ecs:*:*:instance/*",
                      "acs:ecs:*:*:command/*"
                  ],
                  "Condition": {
                      "StringEquals": {
                          "ecs:CommandRunAs": [
                              "user01",
                              "user02"
                          ]
                      }
                  }
              }
          ],
          "Version": "1"
      }
      Catatan

      Tambahkan atau ubah username dalam blok Condition untuk memberikan izin kepada pengguna lain.

    • Tolak root dan system menjalankan perintah Cloud Assistant:

      {
          "Statement": [
              {
                  "Effect": "Allow",
                  "Action": [
                      "ecs:InvokeCommand",
                      "ecs:RunCommand"
                  ],
                  "Resource": [
                      "acs:ecs:*:*:instance/*",
                      "acs:ecs:*:*:command/*"
                  ],
                  "Condition": {
                      "StringNotEqualsIgnoreCase": {
                          "ecs:CommandRunAs": [
                              "system",
                              "root"
                          ]
                      }
                  }
              }
          ],
          "Version": "1"
      }
      Catatan

      Tambahkan atau ubah username dalam blok Condition untuk membatasi pengguna lain.

  4. Berikan izin read-only ECS dan izin Cloud Assistant kepada pengguna RAM.

    授权

    • ECS read-only: pilih AliyunECSReadOnlyAccess.

    • Cloud Assistant: pilih commandUserPolicy (dibuat pada langkah sebelumnya).

  5. Masuk ke Konsol Alibaba Cloud sebagai pengguna RAM.

  6. Verifikasi dengan menjalankan perintah Cloud Assistant. Lihat Buat dan jalankan perintah.

    • Di konsol, tentukan pengguna untuk menjalankan perintah:使用云助手创建命令

      user01 berhasil menjalankan perintah, tetapi root mengembalikan error.

    • Di CLI, user01 berhasil menjalankan perintah, tetapi root mengembalikan error:cli结果

Konfigurasi pengguna biasa untuk instance Windows

Menjalankan perintah Cloud Assistant pada instance Windows memerlukan username dan password. Simpan kata sandi logon Windows sebagai parameter terenkripsi di CloudOps Orchestration Service dan enkripsi dengan Key Management Service (KMS). Lihat Apa itu CloudOps Orchestration Service dan Apa itu Key Management Service.

Ikuti langkah-langkah berikut untuk mencegah pengguna RAM menjalankan perintah Cloud Assistant sebagai root atau system.

  1. Masuk ke Konsol RAM menggunakan Akun Alibaba Cloud Anda.

  2. Buat pengguna RAM.

    Contoh pengaturan pengguna RAM:

    Parameter

    Contoh

    Logon name

    commandUser

    Display name

    commandUser

    Access mode

    Pilih kedua opsi Console Access dan Programmatic Access (topik ini menggunakan keduanya).

    Catatan

    Pilih hanya mode akses yang Anda butuhkan sesuai prinsip hak istimewa minimal.

    Set password

    Pilih Automatically generate password.

    Password reset

    Pilih Required at Next Logon.

    MFA

    Pilih Not Required.

    Simpan username, password, dan AccessKey setelah pembuatan.

  3. Buat kebijakan kustom untuk Cloud Assistant dan KMS.

    • Izin Cloud Assistant:

      Buat kebijakan bernama commandUserPolicy. Berikut dua contoh — sesuaikan sesuai kebutuhan.

      • Izinkan user01 dan user02 menjalankan perintah Cloud Assistant:

        {
            "Statement": [
                {
                    "Effect": "Allow",
                    "Action": [
                        "ecs:InvokeCommand",
                        "ecs:RunCommand"
                    ],
                    "Resource": [
                        "acs:ecs:*:*:instance/*",
                        "acs:ecs:*:*:command/*"
                    ],
                    "Condition": {
                        "StringEquals": {
                            "ecs:CommandRunAs": [
                                "user01",
                                "user02"
                            ]
                        }
                    }
                }
            ],
            "Version": "1"
        }
        Catatan

        Tambahkan atau ubah username dalam blok Condition untuk memberikan izin kepada pengguna lain.

      • Tolak root dan system menjalankan perintah Cloud Assistant:

        {
            "Statement": [
                {
                    "Effect": "Allow",
                    "Action": [
                        "ecs:InvokeCommand",
                        "ecs:RunCommand"
                    ],
                    "Resource": [
                        "acs:ecs:*:*:instance/*",
                        "acs:ecs:*:*:command/*"
                    ],
                    "Condition": {
                        "StringNotEqualsIgnoreCase": {
                            "ecs:CommandRunAs": [
                                "system",
                                "root"
                            ]
                        }
                    }
                }
            ],
            "Version": "1"
        }
        Catatan

        Tambahkan atau ubah username dalam blok Condition untuk membatasi pengguna lain.

    • Izin KMS:

      Buat kebijakan bernama kmsPolicy. Lihat Contoh kebijakan otorisasi umum.

      {
        "Version": "1",
        "Statement": [
          {
            "Effect": "Allow",
            "Action": [
              "kms:List*", "kms:Describe*",
              "kms:Encrypt", "kms:Decrypt", "kms:GenerateDataKey"
            ],
            "Resource": [
              "*"
            ]
          }
        ]
      }             
  4. Berikan izin ECS, OOS, Cloud Assistant, dan KMS kepada pengguna RAM.

    win权限

    • ECS read-only: pilih AliyunECSReadOnlyAccess.

    • OOS read-only: pilih AliyunOOSReadOnlyAccess.

    • Cloud Assistant: pilih commandUserPolicy (dibuat pada langkah sebelumnya).

    • KMS: pilih kmsPolicy (dibuat pada langkah sebelumnya).

  5. Konfigurasikan peran RAM untuk instance Windows.

    1. Buat kebijakan kustom untuk peran RAM.

      Contoh kebijakan:

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": [
                      "kms:GetSecretValue"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              },
              {
                  "Action": [
                      "oos:GetSecretParameter"
                  ],
                  "Effect": "Allow",
                  "Resource": "*"
              }
          ]
      }
    2. Buat peran RAM layanan.

      Contoh konfigurasi:

      Parameter

      Contoh

      Trusted entity type

      Pilih Alibaba Cloud Service.

      Trusted service

      Pilih ECS.

      Role name

      AxtSecretRamRole

    3. Berikan izin kepada peran RAM.

    4. Lampirkan peran RAM ke instance ECS.

  6. Buat parameter terenkripsi di OOS untuk menyimpan kata sandi logon Windows.

    Catatan

    Parameter terenkripsi OOS harus berada di wilayah yang sama dengan instance ECS.

    Contoh nilai untuk user01:

    Parameter

    Contoh

    Parameter name

    axtSecretPassword

    KMS key ID

    Gunakan Default Service CMK bawaan.

    Value

    Kata sandi logon user01.

  7. Masuk ke Konsol Alibaba Cloud sebagai pengguna RAM.

  8. Verifikasi dengan menjalankan perintah Cloud Assistant. Lihat Buat dan jalankan perintah.

    Jalankan perintah Cloud Assistant pada instance Windows untuk memverifikasi izin.

    • Di konsol, tentukan pengguna dan parameter kata sandi terenkripsi OOS:windows创建云助手命令

      user01 berhasil menjalankan perintah, tetapi system mengembalikan error.

    • Di CLI, user01 berhasil menjalankan perintah, tetapi system mengembalikan error:win执行结果cli