Jika kebijakan sistem untuk Alibaba Cloud Elasticsearch tidak memenuhi kebutuhan Anda, Anda dapat membuat kebijakan kustom untuk kontrol akses detail halus. Topik ini menjelaskan cara membuat kebijakan kustom dan menyediakan contoh kebijakan untuk memberikan izin pada instans dan tag tertentu.
Informasi latar belakang
Alibaba Cloud Elasticsearch mendukung kebijakan sistem berikut:
|
Nama Kebijakan |
Deskripsi |
|
AliyunElasticsearchReadOnlyAccess |
Memberikan izin read-only pada instans Alibaba Cloud Elasticsearch atau Logstash. Kebijakan ini ditujukan untuk pengguna read-only. |
|
AliyunElasticsearchFullAccess |
Memberikan izin manajemen penuh pada instans Alibaba Cloud Elasticsearch, instans Logstash, dan kolektor Beats untuk administrator. |
Kebijakan ini tidak mencakup izin untuk CloudMonitor, atau tag. Anda harus membuat kebijakan kustom untuk memberikan izin tersebut. Untuk informasi selengkapnya, lihat Kebijakan instans tertentu.
Prasyarat
Anda memahami struktur dasar dan sintaksis bahasa kebijakan. Untuk informasi selengkapnya, lihat Struktur dan sintaksis kebijakan.
Catatan penggunaan
Kebijakan kustom berlaku di tingkat akun, bukan di tingkat kelompok sumber daya. Untuk menampilkan hanya sumber daya tertentu di Konsol bagi RAM user, berikan izin dengan menggunakan kelompok sumber daya. Untuk informasi selengkapnya, lihat Otorisasi RAM user untuk mengelola instans tertentu dengan menggunakan kelompok sumber daya.
Prosedur
Untuk membuat kebijakan kustom, lihat Buat kebijakan kustom di tab JSON. Anda dapat memasukkan dokumen kebijakan sesuai kebutuhan bisnis Anda atau mengimpor dan memodifikasi kebijakan sistem yang sudah ada.
Contoh dokumen kebijakan:
-
Izin untuk mengakses sumber daya Virtual Private Cloud (VPC) yang termasuk dalam Akun Alibaba Cloud Anda.
"elasticsearch:DescribeVpcs","elasticsearch:DescribeVSwitches" { "Version": "1", "Statement": [ { "Action": [ "elasticsearch:DescribeVpcs", "elasticsearch:DescribeVSwitches" ], "Resource": "*", "Effect": "Allow" } ] } -
Izin bagi RAM user untuk membayar pesanan.
{ "Version": "1", "Statement": [ { "Action": [ "bss:PayOrder" ], "Resource": "*", "Effect": "Allow" } ] }
Untuk contoh kebijakan lainnya, lihat Contoh kebijakan.
Contoh kebijakan
Sebelum menggunakan contoh kode berikut, ganti placeholder dengan informasi aktual Anda:
-
<yourAccountId>: Ganti dengan ID Akun Alibaba Cloud Anda. Karakter wildcard (
*) tidak didukung. Untuk menemukan ID Akun Anda, arahkan kursor ke avatar pengguna di pojok kanan atas Konsol untuk melihat Account ID. -
<yourInstanceId>: Ganti dengan ID instans target. Karakter wildcard (
*) tidak didukung. Untuk menemukan Instance ID, lihat Lihat informasi dasar instans.
Kebijakan administrator
Kebijakan berikut memberikan RAM user di bawah akun Alibaba Cloud <yourAccountId> izin operasional penuh pada semua instans Alibaba Cloud Elasticsearch.
{
"Statement": [
{
"Action": [
"elasticsearch:*"
],
"Effect": "Allow",
"Resource": "*"
},
{
"Action": [
"cms:*"
],
"Effect": "Allow",
"Resource": "*"
},
{
"Action": "bss:PayOrder",
"Effect": "Allow",
"Resource": "*"
},
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": [
"collector.elasticsearch.aliyuncs.com"
]
}
}
}
],
"Version": "1"
}
Kebijakan instans tertentu
Kebijakan berikut memberikan RAM user di bawah akun Alibaba Cloud <yourAccountId> izin berikut:
-
Izin untuk melakukan semua operasi terkait Elasticsearch pada instans tertentu.
-
Izin untuk melihat daftar instans.
-
Izin untuk melihat tag semua instans.
-
Izin untuk melihat daftar kolektor.
Laman manajemen instans di Konsol Alibaba Cloud Elasticsearch terintegrasi dengan layanan eksternal seperti kolektor Beats, Pemantauan dan Peringatan Lanjutan, serta tag. Oleh karena itu, saat memberikan izin pada instans tertentu, Anda juga harus memberikan izin untuk layanan dependen ini sebagaimana ditunjukkan dalam contoh kebijakan berikut.
{
"Statement": [
{
"Action": [
"elasticsearch:*"
],
"Effect": "Allow",
"Resource": "acs:elasticsearch:*:<yourAccountId>:instances/<yourInstanceId>"
},
{
"Action": [
"cms:DescribeActiveMetricRuleList",
"cms:ListAlarm",
"cms:QueryMetricList"
],
"Effect": "Allow",
"Resource": "*"
},
{
"Action": [
"elasticsearch:ListTags"
],
"Effect": "Allow",
"Resource": "acs:elasticsearch:*:<yourAccountId>:tags/*"
},
{
"Action": [
"elasticsearch:ListInstance",
"elasticsearch:ListSnapshotReposByInstanceId"
],
"Effect": "Allow",
"Resource": "acs:elasticsearch:*:<yourAccountId>:instances/*"
},
{
"Action": [
"elasticsearch:ListLogstash"
],
"Effect": "Allow",
"Resource": "acs:elasticsearch:*:<yourAccountId>:logstashes/*"
},
{
"Action": [
"elasticsearch:ListCollectors"
],
"Effect": "Allow",
"Resource": "acs:elasticsearch:*:<yourAccountId>:collectors/*"
}
],
"Version": "1"
}
|
Tindakan |
Deskripsi |
|
Izin untuk CloudMonitor. Daftar berikut menjelaskan setiap izin:
|
|
Izin untuk membayar pesanan. Setelah izin ini diberikan, RAM user dapat membayar pesanan pembelian instans. |
|
Memberikan izin kepada RAM user untuk mengakses daftar VPC dan vSwitch akun Anda. Hal ini memungkinkan pengguna memilih VPC dan vSwitch saat membuat instans. Penting
Saat memberikan izin kepada RAM user untuk membuat instans, Anda juga harus menyertakan Aksi |
|
Memberikan semua izin operasional pada instans Alibaba Cloud Elasticsearch. Hal ini memungkinkan RAM user melakukan operasi apa pun pada semua atau instans tertentu. Penting
Izin |
|
Memberikan izin untuk melihat tag instans Alibaba Cloud Elasticsearch. |
|
|
|
Memberikan izin untuk melihat daftar kolektor Beats di Konsol. |
|
Memberikan izin untuk melihat daftar semua instans Logstash untuk suatu wilayah di halaman daftar instans. |
|
Efek |
Deskripsi |
|
Allow |
Mengizinkan RAM user untuk melakukan operasi yang ditentukan dalam elemen Action. |
|
Deny |
Melarang RAM user untuk melakukan operasi yang ditentukan dalam elemen Action. |
|
Parameter |
Deskripsi |
|
* |
Semua sumber daya instans. |
|
<yourInstanceId> |
Sumber daya instans tertentu. Anda harus mengganti ini dengan ID instans target. Untuk menemukan ID tersebut, lihat Lihat informasi dasar instans. |
Izin API
Tabel berikut mencantumkan elemen Resource dan Action untuk operasi API Elasticsearch.
|
Metode |
URI |
Sumber Daya |
Aksi |
|
GET |
/instances |
instances/* |
ListInstance |
|
POST |
/instances |
instances/* |
CreateInstance |
|
GET |
/instances/instanceId |
instances/instanceId |
DescribeInstance |
|
DELETE |
/instances/instanceId |
instances/instanceId |
DeleteInstance |
|
POST |
/instances/instanceId/actions/restart |
instances/instanceId |
RestartInstance |
|
PUT |
/instances/instanceId |
instances/instanceId |
UpdateInstance |
Langkah selanjutnya
Setelah membuat kebijakan kustom, berikan izin kepada RAM user melalui Konsol RAM, API, atau SDK. Untuk informasi selengkapnya, lihat Berikan izin kepada RAM user.