All Products
Search
Document Center

Elasticsearch:Buat kebijakan kustom

Last Updated:Aug 20, 2026

Jika kebijakan sistem untuk Alibaba Cloud Elasticsearch tidak memenuhi kebutuhan Anda, Anda dapat membuat kebijakan kustom untuk kontrol akses detail halus. Topik ini menjelaskan cara membuat kebijakan kustom dan menyediakan contoh kebijakan untuk memberikan izin pada instans dan tag tertentu.

Informasi latar belakang

Alibaba Cloud Elasticsearch mendukung kebijakan sistem berikut:

Nama Kebijakan

Deskripsi

AliyunElasticsearchReadOnlyAccess

Memberikan izin read-only pada instans Alibaba Cloud Elasticsearch atau Logstash. Kebijakan ini ditujukan untuk pengguna read-only.

AliyunElasticsearchFullAccess

Memberikan izin manajemen penuh pada instans Alibaba Cloud Elasticsearch, instans Logstash, dan kolektor Beats untuk administrator.

Catatan

Kebijakan ini tidak mencakup izin untuk CloudMonitor, atau tag. Anda harus membuat kebijakan kustom untuk memberikan izin tersebut. Untuk informasi selengkapnya, lihat Kebijakan instans tertentu.

Prasyarat

Anda memahami struktur dasar dan sintaksis bahasa kebijakan. Untuk informasi selengkapnya, lihat Struktur dan sintaksis kebijakan.

Catatan penggunaan

Kebijakan kustom berlaku di tingkat akun, bukan di tingkat kelompok sumber daya. Untuk menampilkan hanya sumber daya tertentu di Konsol bagi RAM user, berikan izin dengan menggunakan kelompok sumber daya. Untuk informasi selengkapnya, lihat Otorisasi RAM user untuk mengelola instans tertentu dengan menggunakan kelompok sumber daya.

Prosedur

Untuk membuat kebijakan kustom, lihat Buat kebijakan kustom di tab JSON. Anda dapat memasukkan dokumen kebijakan sesuai kebutuhan bisnis Anda atau mengimpor dan memodifikasi kebijakan sistem yang sudah ada.

Contoh dokumen kebijakan:

  • Izin untuk mengakses sumber daya Virtual Private Cloud (VPC) yang termasuk dalam Akun Alibaba Cloud Anda.

    "elasticsearch:DescribeVpcs","elasticsearch:DescribeVSwitches"
    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "elasticsearch:DescribeVpcs",
            "elasticsearch:DescribeVSwitches"
          ],
          "Resource": "*",
          "Effect": "Allow"
        }
      ]
    }
  • Izin bagi RAM user untuk membayar pesanan.

    {
      "Version": "1",
      "Statement": [
        {
          "Action": [
            "bss:PayOrder"
          ],
          "Resource": "*",
          "Effect": "Allow"
        }
      ]
    }

Untuk contoh kebijakan lainnya, lihat Contoh kebijakan.

Contoh kebijakan

Penting

Sebelum menggunakan contoh kode berikut, ganti placeholder dengan informasi aktual Anda:

  • <yourAccountId>: Ganti dengan ID Akun Alibaba Cloud Anda. Karakter wildcard (*) tidak didukung. Untuk menemukan ID Akun Anda, arahkan kursor ke avatar pengguna di pojok kanan atas Konsol untuk melihat Account ID.

  • <yourInstanceId>: Ganti dengan ID instans target. Karakter wildcard (*) tidak didukung. Untuk menemukan Instance ID, lihat Lihat informasi dasar instans.

Kebijakan administrator

Kebijakan berikut memberikan RAM user di bawah akun Alibaba Cloud <yourAccountId> izin operasional penuh pada semua instans Alibaba Cloud Elasticsearch.

{
    "Statement": [
        {
            "Action": [
                "elasticsearch:*"
            ],
            "Effect": "Allow",
            "Resource": "*"
        },
        {
            "Action": [
                "cms:*"
            ],
            "Effect": "Allow",
            "Resource": "*"
        },
        {
            "Action": "bss:PayOrder",
            "Effect": "Allow",
            "Resource": "*"
        },
        {
            "Action": "ram:CreateServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": [
                        "collector.elasticsearch.aliyuncs.com"
                    ]
                }
            }
        }
    ],
    "Version": "1"
}

Kebijakan instans tertentu

Kebijakan berikut memberikan RAM user di bawah akun Alibaba Cloud <yourAccountId> izin berikut:

  • Izin untuk CloudMonitor.

  • Izin untuk melakukan semua operasi terkait Elasticsearch pada instans tertentu.

  • Izin untuk melihat daftar instans.

  • Izin untuk melihat tag semua instans.

  • Izin untuk melihat daftar kolektor.

Catatan

Laman manajemen instans di Konsol Alibaba Cloud Elasticsearch terintegrasi dengan layanan eksternal seperti kolektor Beats, Pemantauan dan Peringatan Lanjutan, serta tag. Oleh karena itu, saat memberikan izin pada instans tertentu, Anda juga harus memberikan izin untuk layanan dependen ini sebagaimana ditunjukkan dalam contoh kebijakan berikut.

{
    "Statement": [
        {
            "Action": [
                "elasticsearch:*"
            ],
            "Effect": "Allow",
            "Resource": "acs:elasticsearch:*:<yourAccountId>:instances/<yourInstanceId>"
        },
        {
            "Action": [
                "cms:DescribeActiveMetricRuleList",
                "cms:ListAlarm",
                "cms:QueryMetricList"
            ],
            "Effect": "Allow",
            "Resource": "*"
        },
        {
            "Action": [
                "elasticsearch:ListTags"
            ],
            "Effect": "Allow",
            "Resource": "acs:elasticsearch:*:<yourAccountId>:tags/*"
        },
        {
            "Action": [
                "elasticsearch:ListInstance",
                "elasticsearch:ListSnapshotReposByInstanceId"
            ],
            "Effect": "Allow",
            "Resource": "acs:elasticsearch:*:<yourAccountId>:instances/*"
        },
        {
            "Action": [
                "elasticsearch:ListLogstash"
            ],
            "Effect": "Allow",
            "Resource": "acs:elasticsearch:*:<yourAccountId>:logstashes/*"
        }, 
        {
            "Action": [
                "elasticsearch:ListCollectors"
            ],
            "Effect": "Allow",
            "Resource": "acs:elasticsearch:*:<yourAccountId>:collectors/*"
        }
    ],
    "Version": "1"
}
Tabel 1. Aksi

Tindakan

Deskripsi

[
  "cms:DescribeActiveMetricRuleList",
  "cms:ListAlarm",
  "cms:QueryMetricList"
]

Izin untuk CloudMonitor. Daftar berikut menjelaskan setiap izin:

  • cms:DescribeActiveMetricRuleList: Izin untuk mengkueri layanan Alibaba Cloud yang telah diaktifkan CloudMonitor-nya.

  • cms:ListAlarm: Izin untuk mengkueri semua atau pengaturan aturan peringatan tertentu.

  • cms:QueryMetricList: Izin untuk mengkueri data pemantauan instans layanan tertentu dalam periode waktu tertentu.

"bss:PayOrder"

Izin untuk membayar pesanan. Setelah izin ini diberikan, RAM user dapat membayar pesanan pembelian instans.

[
  "elasticsearch:DescribeVpcs",
  "elasticsearch:DescribeVSwitches"
]

Memberikan izin kepada RAM user untuk mengakses daftar VPC dan vSwitch akun Anda. Hal ini memungkinkan pengguna memilih VPC dan vSwitch saat membuat instans.

Penting

Saat memberikan izin kepada RAM user untuk membuat instans, Anda juga harus menyertakan Aksi ["bss:PayOrder"]. Jika tidak, pengguna akan mengalami error izin selama proses pembelian.

[
  "elasticsearch:*"
]

Memberikan semua izin operasional pada instans Alibaba Cloud Elasticsearch. Hal ini memungkinkan RAM user melakukan operasi apa pun pada semua atau instans tertentu.

Penting

Izin elasticsearch:* tidak mencakup izin untuk Pemantauan dan Peringatan Lanjutan, CloudMonitor, atau tag. Anda harus memberikan izin ini secara terpisah. Tanpa izin tersebut, pengguna akan mengalami error saat mengakses halaman fitur tersebut. Namun, mereka tetap dapat menggunakan fungsi lain yang telah diotorisasi setelah menutup pesan error.

[
  "elasticsearch:ListTags"
]

Memberikan izin untuk melihat tag instans Alibaba Cloud Elasticsearch.

[
  "elasticsearch:ListInstance",
  "elasticsearch:ListSnapshotReposByInstanceId" 
]
  • elasticsearch:ListInstance: Izin untuk melihat daftar instans Alibaba Cloud Elasticsearch.

  • elasticsearch:ListSnapshotReposByInstanceId: Izin untuk melihat daftar pengaturan repositori OSS cross-cluster.

[
  "elasticsearch:ListCollectors"
]

Memberikan izin untuk melihat daftar kolektor Beats di Konsol.

[
  "elasticsearch:ListLogstash"
]

Memberikan izin untuk melihat daftar semua instans Logstash untuk suatu wilayah di halaman daftar instans.

Tabel 2. Efek

Efek

Deskripsi

Allow

Mengizinkan RAM user untuk melakukan operasi yang ditentukan dalam elemen Action.

Deny

Melarang RAM user untuk melakukan operasi yang ditentukan dalam elemen Action.

Tabel 3. Sumber Daya

Untuk informasi selengkapnya tentang elemen Resource, lihat Otorisasi RAM untuk Elasticsearch.

Parameter

Deskripsi

*

Semua sumber daya instans.

<yourInstanceId>

Sumber daya instans tertentu. Anda harus mengganti ini dengan ID instans target. Untuk menemukan ID tersebut, lihat Lihat informasi dasar instans.

Izin API

Tabel berikut mencantumkan elemen Resource dan Action untuk operasi API Elasticsearch.

Metode

URI

Sumber Daya

Aksi

GET

/instances

instances/*

ListInstance

POST

/instances

instances/*

CreateInstance

GET

/instances/instanceId

instances/instanceId

DescribeInstance

DELETE

/instances/instanceId

instances/instanceId

DeleteInstance

POST

/instances/instanceId/actions/restart

instances/instanceId

RestartInstance

PUT

/instances/instanceId

instances/instanceId

UpdateInstance

Langkah selanjutnya

Setelah membuat kebijakan kustom, berikan izin kepada RAM user melalui Konsol RAM, API, atau SDK. Untuk informasi selengkapnya, lihat Berikan izin kepada RAM user.