Anda dapat menggunakan akun Alibaba Cloud Enterprise A untuk membuat role RAM, memberikan izin kepada role tersebut, lalu mengizinkan akun Alibaba Cloud Enterprise B untuk mengasumsikannya. Dengan demikian, akun Alibaba Cloud Enterprise B atau pengguna RAM-nya dapat mengakses resource Alibaba Cloud milik Enterprise A.
Latar Belakang
Enterprise A menggunakan layanan EventBridge dan ingin mendelegasikan beberapa tugas kepada Enterprise B.
Persyaratannya sebagai berikut:
Enterprise A ingin tetap menjadi pemilik resource, sementara mendelegasikan tugas seperti penerbitan event kepada Enterprise B.
Enterprise A ingin menghindari perubahan izin setiap kali karyawan bergabung atau keluar dari Enterprise B. Enterprise B harus dapat mengelola akses untuk pengguna RAM-nya sendiri (karyawan atau aplikasi) dan menentukan izin detail halus terhadap resource milik Enterprise A.
Enterprise A harus dapat mencabut akses Enterprise B kapan saja, misalnya jika kontrak mereka berakhir.
Prosedur
Login ke Konsol RAM menggunakan akun Alibaba Cloud Enterprise A dan buat role RAM untuk akun Alibaba Cloud Enterprise B.
Untuk informasi lebih lanjut, lihat Buat role RAM untuk akun Alibaba Cloud tepercaya.
Opsional:Buat kebijakan kustom untuk role RAM tersebut.
Untuk informasi lebih lanjut, lihat Buat kebijakan kustom.
EventBridge mendukung izin tingkat resource. Untuk informasi lebih lanjut, lihat Kebijakan dan contoh.
Role RAM baru tidak memiliki izin apa pun. Enterprise A harus memberikan izin kepadanya dengan menyambungkan kebijakan sistem atau kebijakan kustom.
Untuk informasi lebih lanjut, lihat Kelola izin untuk role RAM.
Gunakan akun Alibaba Cloud Enterprise B untuk login ke Konsol RAM dan buat pengguna RAM.
Untuk informasi lebih lanjut, lihat Buat pengguna RAM.
Berikan kebijakan
AliyunSTSAssumeRoleAccesskepada pengguna RAM Enterprise B.Untuk informasi lebih lanjut, lihat Berikan izin kepada pengguna RAM.
Enterprise B harus memberikan izin
AliyunSTSAssumeRoleAccesskepada pengguna RAM-nya agar pengguna tersebut dapat mengasumsikan role RAM yang dibuat oleh Enterprise A.Pengguna RAM Enterprise B kini dapat mengakses resource Enterprise A melalui konsol atau melalui panggilan API.
Untuk instruksi lengkap, lihat bagian Langkah Berikutnya pada topik ini.
Informasi Lebih Lanjut
Langkah Berikutnya
Pengguna RAM Enterprise B kini dapat mengakses resource Alibaba Cloud milik Enterprise A dengan login ke konsol atau memanggil API.
Login ke konsol untuk mengakses resource Enterprise A
Buka portal login pengguna RAM di browser Anda.
Pada halaman RAM User Logon, masukkan nama login pengguna RAM, klik Next, masukkan password, lalu klik Logon.
CatatanNama login pengguna RAM harus dalam format
<$username>@<$AccountAlias>atau<$username>@<$AccountAlias>.onaliyun.com.<$AccountAlias>adalah alias akun. Jika tidak ada alias akun yang ditetapkan, ID akun Alibaba Cloud akan digunakan secara default.Di konsol Alibaba Cloud, arahkan pointer ke gambar profil Anda di pojok kanan atas dan klik Switch Role.
Pada halaman Switch Role, masukkan Enterprise Alias atau Default Domain untuk akun Enterprise A dan Role Name. Lalu, klik Switch.
Anda kini dapat melakukan operasi pada resource Alibaba Cloud milik Enterprise A.
Lakukan panggilan API untuk mengakses resource Enterprise A
Untuk mengakses resource Enterprise A melalui panggilan API, Anda harus menyertakan AccessKeyId, AccessKeySecret, dan SecurityToken pengguna RAM dalam kode Anda. SecurityToken adalah token keamanan sementara. Untuk mempelajari cara memperoleh token keamanan sementara dari STS, lihat AssumeRole.