All Products
Search
Document Center

E-MapReduce:Berikan izin kepada pengguna RAM

Last Updated:Aug 22, 2026

Untuk mengizinkan pengguna RAM menggunakan fitur-fitur di konsol EMR Serverless StarRocks, masuk ke Konsol Resource Access Management (RAM) dengan Akun Alibaba Cloud Anda dan berikan izin yang diperlukan kepada pengguna tersebut.

Informasi latar belakang

Resource Access Management (RAM) adalah layanan Alibaba Cloud yang mengontrol akses ke sumber daya Anda. Untuk informasi selengkapnya, lihat Apa itu Resource Access Management?. Kasus penggunaan umum RAM dalam EMR Serverless StarRocks meliputi:

  • Pengguna: Jika Anda membeli instans EMR Serverless StarRocks dan memiliki beberapa pengguna dalam organisasi Anda—seperti insinyur operasional, pengembang, atau analis data—yang perlu menggunakan instans tersebut, Anda dapat membuat kebijakan untuk memberikan izin spesifik kepada mereka. Praktik ini menghindari pembagian satu AccessKey kepada banyak orang.

  • Kelompok pengguna: Anda dapat membuat beberapa kelompok pengguna dan menyambungkan kebijakan izin yang berbeda ke masing-masing kelompok untuk mengelola izin pengguna secara batch. Prosedur pemberian izin kepada kelompok pengguna sama dengan prosedur untuk pengguna individual.

Kebijakan dan role

  • Kebijakan dan role sistem

    • EMR Serverless StarRocks menggunakan kebijakan berikut.

      Nama Kebijakan

      Deskripsi

      AliyunEMRStarRocksFullAccess

      Memberikan izin administrator pada EMR Serverless StarRocks, termasuk akses ke semua operasi dan fiturnya.

      AliyunEMRStarRocksReadOnlyAccess

      Kebijakan ini memungkinkan pengguna untuk melihat daftar instans dan mengkueri detail instans, tetapi mencegah mereka membuat, memperbarui, atau memodifikasi instans.

      AliyunBSSOrderAccess

      Memberikan izin untuk melihat, membayar, dan membatalkan pesanan di Pusat Tagihan (BSS). Kebijakan ini diperlukan untuk melakukan upgrade atau downgrade konfigurasi instans serta perpanjangan instans di konsol.

      AliyunSLBFullAccess

      Memberikan izin untuk mengelola Server Load Balancer (SLB), yang memungkinkan Anda mengonfigurasi daftar putih jaringan publik atau jaringan pribadi untuk instans EMR Serverless StarRocks.

    • EMR Serverless StarRocks menggunakan role berikut.

      Nama Role

      Deskripsi

      AliyunEMRStarRocksAccessingOSSRole

      EMR Serverless StarRocks menggunakan role ini untuk mengakses data Anda di Object Storage Service (OSS).

  • Kebijakan kustom

    Jika Anda terbiasa dengan API layanan Alibaba Cloud dan memerlukan kontrol izin detail halus, Anda dapat membuat kebijakan kustom. Untuk informasi selengkapnya, lihat Struktur dan sintaksis kebijakan. Saat membuat kebijakan, Anda harus merancang skripnya dengan cermat.

Prosedur

  1. Masuk ke Konsol RAM sebagai administrator RAM.

  2. Di panel navigasi sebelah kiri, pilih Identities > User.

  3. Pada halaman Users, temukan pengguna RAM yang dimaksud, lalu klik Add Permissions di kolom Actions.

    Anda juga dapat memilih beberapa pengguna RAM dan mengklik Add Permissions di bagian bawah halaman untuk memberikan izin kepada pengguna RAM tersebut sekaligus.

  4. Pada panel Add Authorization, pilih cakupan, principal, dan kebijakan.

    Parameter

    Deskripsi

    Resource scope

    • Account: Izin berlaku untuk Akun Alibaba Cloud saat ini.

    • ResourceGroup: Izin hanya berlaku untuk kelompok sumber daya tertentu.

    Principal

    Pengguna RAM yang akan diberi otorisasi.

    Policy

    Di bawah System Policy, masukkan StarRocks untuk mencari kebijakan terkait EMR Serverless StarRocks. Klik kebijakan yang ingin Anda sambungkan. Untuk detail setiap kebijakan, lihat Kebijakan dan role.

  5. Klik Confirm.

    Izin langsung berlaku. Anda kemudian dapat menggunakan pengguna RAM yang telah diberi otorisasi untuk masuk ke konsol EMR Serverless dan melakukan operasi terkait.

FAQ

Mengapa pengguna RAM tiba-tiba tidak dapat melihat daftar instans dan diminta otorisasi?

  • Deskripsi masalah: Setelah pengguna RAM masuk, mereka tidak dapat melihat daftar instans dan sistem meminta otorisasi. Masalah ini terjadi meskipun pengguna RAM telah disambungkan ke role AliyunServiceRoleForEMRStarRocks dan kebijakan izin belum diubah.

  • Penyebab:

    • Pembatasan tingkat kelompok sumber daya.

      Kebijakan AliyunEMRStarRocksReadOnlyAccess yang disambungkan ke pengguna RAM diberikan pada resource group-level, tetapi logika autentikasi baru mengharuskan kebijakan tersebut diberikan pada account-level.

    • Izin Service-Linked Role tidak mencukupi.

      Meskipun pengguna RAM telah disambungkan ke role AliyunServiceRoleForEMRStarRocks, Service-Linked Role ini tidak memiliki izin tingkat akun yang diperlukan untuk operasi API ram:GetRole.

  • Solusi:

    • Ubah cakupan kebijakan yang ada menjadi tingkat akun.

    • Tambahkan kebijakan kustom tingkat akun.

      Jika Anda tidak dapat mengubah cakupan kebijakan yang ada, Anda dapat menyambungkan kebijakan kustom tambahan tingkat akun untuk AliyunServiceRoleForEMRStarRocks ke pengguna RAM. Kebijakan tersebut adalah sebagai berikut:

      {
        "Action": ["ram:GetRole"],
        "Resource": "acs:ram:*:*:role/AliyunServiceRoleForEMRStarRocks",
        "Effect": "Allow"
      }