Topik ini menjelaskan informasi penting mengenai pemberian izin, mencakup skenario otorisasi, model izin, perbedaan antar konsol, proses otorisasi, serta cara memberikan akses berdasarkan metode logon Anda.
Catatan
Saat pertama kali mengaktifkan Realtime Compute for Apache Flink, halaman aktivasi akan meminta Anda menyelesaikan otorisasi otomatis. Anda akan diarahkan ke RAM, lalu klik Agree to Authorization pada halaman Cloud Resource Access Authorization. Setelah otorisasi selesai, Akun Alibaba Cloud Anda memiliki akses ke Konsol Manajemen maupun Konsol Pengembangan serta dapat memanggil sumber daya layanan cloud terkait.
Jika Anda perlu berbagi ruang kerja dengan pengguna lain dan memberikan izin detail halus kepada mereka, ikuti petunjuk dalam topik ini untuk mengonfigurasi otorisasi bagi mereka.
Otorisasi
Skenario
Skenario | Deskripsi | Strategi otorisasi | Metode otorisasi |
Operasi administratif | Jika pengguna perlu melakukan operasi administratif, seperti membeli ruang kerja, membeli sumber daya, atau menyesuaikan konfigurasi sumber daya, pengguna tersebut harus login ke Konsol Manajemen. |
| |
Operasi pengembangan dan O&M | Jika pengguna perlu melakukan operasi seperti pengembangan pekerjaan, debugging, atau O&M, pengguna tersebut harus login ke Konsol Pengembangan. |
|
Model izin
Konsol manajemen
Izin untuk Konsol Manajemen dikelola oleh Akun Alibaba Cloud di Konsol RAM dengan menyambungkan kebijakan ke RAM user atau identitas RAM. Cakupan kebijakan ini mencakup semua sumber daya dalam Akun Alibaba Cloud, termasuk sumber daya untuk Realtime Compute for Apache Flink dan layanan terkait.
Konsol pengembangan
Izin untuk Konsol Pengembangan dikelola oleh Akun Alibaba Cloud di Konsol Pengembangan dengan menetapkan peran ke RAM user atau Akun Alibaba Cloud lainnya. Cakupan peran ini mencakup semua izin untuk fitur utama dan sekunder di Konsol Pengembangan.
Konsol
Sebelum login dan memberikan izin, Anda harus mengidentifikasi konsol mana yang perlu diotorisasi. Realtime Compute for Apache Flink menyediakan Konsol Manajemen dan Konsol Pengembangan. Tabel berikut menjelaskan perbedaan antarmuka pengguna (UI) dan tujuannya.
Konsol | UI | Tujuan |
Konsol Manajemen | Halaman Ikhtisar menampilkan kartu produk Flink Fully Managed di bagian atas, yang menyediakan titik masuk Quick Start dan Buy Now. Di bawah kartu ini terdapat daftar ruang kerja dengan kolom seperti Workspace Status, Used/Purchased CUs, dan Billing Method. Pada kolom Actions, klik Console untuk membuka ruang kerja yang sesuai. Klik More untuk melakukan operasi administratif seperti penskalaan atau pelepasan sumber daya. | Menampilkan, membeli, dan melepas ruang kerja, menyesuaikan sumber daya, mengkloning namespace, serta mengganti Bucket OSS untuk penyimpanan fully managed. |
Konsol Pengembangan | Konsol Pengembangan terdiri dari area-area berikut: panel navigasi kiri menyediakan titik masuk untuk fitur-fitur seperti Data Development, Data Management, Data Lineage, O&M Center (termasuk Job O&M, Queue Management, Session Management, dan Configuration Management), Connectors, File Management, dan Security Services. Pohon file di sebelah kiri digunakan untuk mengelola job drafts. Bilah alat di bagian atas mencakup tombol-tombol untuk operasi seperti New, Save, Format, Deep Check, Debug, Deploy, dan Go to O&M. Area tengah merupakan editor SQL, yang digunakan untuk menulis dan mengedit skrip Flink SQL. | Dalam namespace target, Anda dapat melakukan operasi seperti pengembangan pekerjaan, O&M, dan otorisasi namespace. |
Proses otorisasi
Sebelum memberikan izin, administrator (Akun Alibaba Cloud yang membeli ruang kerja atau pengguna lain dengan izin yang diperlukan) harus menentukan kasus penggunaan, mengidentifikasi konsol yang diperlukan, serta memilih strategi otorisasi—baik menggunakan kebijakan/peran sistem atau membuat yang kustom. Selanjutnya, selesaikan otorisasi dengan mengikuti metode spesifik untuk konsol target.
Otorisasi berdasarkan metode logon
Login dengan Akun Alibaba Cloud
Akun Alibaba Cloud yang membeli ruang kerja secara default memiliki izin penuh di Konsol Manajemen dan Konsol Pengembangan, sehingga tidak memerlukan otorisasi terpisah. Jika Akun Alibaba Cloud lain perlu mengakses konsol Realtime Compute, Anda dapat memberikan izin seperti dijelaskan dalam petunjuk berikut.
Metode Masuk | Konsol target | Otorisasi |
Akun Alibaba Cloud | Konsol Manajemen | Akun Alibaba Cloud lain tidak dapat diberikan akses ke Konsol Manajemen. |
Konsol Pengembangan |
|
Logon Pengguna RAM
Metode logon | Konsol target | Otorisasi |
RAM user | Konsol Manajemen |
|
Konsol Pengembangan |
|
Login dengan RAM role
Saat login dengan mengasumsikan RAM role, RAM user yang bersangkutan harus memiliki izin AliyunSTSAssumeRoleAccess untuk mengasumsikan RAM role.
Metode Login | Konsol target | Otorisasi |
RAM user yang mengasumsikan peran dari Akun Alibaba Cloud | Konsol Manajemen |
|
Konsol Pengembangan |
|
Sebagai contoh, jika RAM user dari akun A dan RAM user lain dari akun B sama-sama mengasumsikan peran yang sama di akun A, pihak yang berwenang adalah peran itu sendiri, terlepas dari siapa yang mengasumsikannya.
Login sebagai anggota Resource Directory
Metode Masuk | Konsol target | Otorisasi |
Login sebagai root user (Akun Alibaba Cloud) | Konsol Manajemen | Tidak diperlukan otorisasi terpisah. |
Konsol Pengembangan |
| |
RAM user dari akun manajemen login dengan mengasumsikan RAM role dari anggota | Konsol Manajemen | Dalam kebanyakan kasus, tidak diperlukan otorisasi terpisah. |
Konsol Pengembangan |
| |
Login sebagai RAM user dari anggota | Konsol Manajemen |
|
Konsol Pengembangan |
| |
Pengguna CloudSSO login dengan mengasumsikan RAM role | Konsol Manajemen |
|
Konsol Pengembangan |
| |
Pengguna CloudSSO login sebagai RAM user | Konsol Manajemen |
|
Konsol Pengembangan |
|
Konsep utama
Jenis akun
Jenis akun | Deskripsi |
Akun Alibaba Cloud | Akun Alibaba Cloud adalah entitas dasar yang memiliki sumber daya Alibaba Cloud dan digunakan untuk pengukuran dan penagihan. Akun ini memiliki akses penuh ke semua produk yang dibeli. |
RAM user | RAM user adalah identitas entitas di RAM yang mewakili orang atau aplikasi yang perlu mengakses sumber daya Alibaba Cloud. Setelah membuat dan mengotorisasi RAM user, pengguna tersebut dapat mengakses sumber daya cloud berdasarkan izin yang diberikan. Untuk informasi lebih lanjut, lihat Buat RAM user. |
RAM role | RAM role adalah pengguna virtual yang dapat diberikan serangkaian kebijakan. Berbeda dengan RAM user, RAM role tidak memiliki kredensial permanen seperti kata sandi logon atau Pasangan Kunci Akses. Entitas tepercaya harus mengasumsikan peran tersebut untuk menggunakannya. Untuk informasi lebih lanjut, lihat Ikhtisar RAM role. |
Anggota Resource Directory | Resource Directory (RD) adalah layanan yang memungkinkan pelanggan enterprise mengelola hubungan multi-level antara akun dan sumber daya. Anggota adalah akun sumber daya yang dibuat di Resource Directory untuk menampung proyek atau aplikasi tertentu di Alibaba Cloud. Untuk informasi lebih lanjut, lihat Apa itu Resource Directory?. |
Izin
Alibaba Cloud menggunakan izin untuk menjelaskan apa yang dapat dilakukan identitas RAM (RAM user, grup pengguna RAM, atau RAM role) terhadap sumber daya tertentu:
Akun Alibaba Cloud (pemilik sumber daya) mengontrol semua izin
Setiap sumber daya memiliki tepat satu pemilik, yang harus berupa Akun Alibaba Cloud. Pemilik memiliki kontrol penuh atas sumber daya tersebut.
Pemilik sumber daya belum tentu pencipta sumber daya. Misalnya, jika identitas RAM diberikan izin untuk membuat sumber daya, sumber daya yang dibuat tersebut dimiliki oleh Akun Alibaba Cloud. Dalam kasus ini, identitas RAM adalah pencipta tetapi bukan pemilik.
Identitas RAM (operator) tidak memiliki izin secara default
Identitas RAM mewakili operator. Semua operasinya harus secara eksplisit diotorisasi oleh Akun Alibaba Cloud.
Identitas RAM yang baru dibuat tidak memiliki izin secara default. Identitas tersebut hanya dapat mengoperasikan sumber daya melalui konsol atau API setelah Akun Alibaba Cloud memberikan izin.
Kebijakan
Kebijakan adalah seperangkat izin yang didefinisikan dengan sintaks dan struktur tertentu. Kebijakan tersebut menentukan sumber daya, aksi, dan kondisi yang diizinkan. Untuk informasi lebih lanjut mengenai elemen kebijakan dan spesifikasi bahasa yang didukung oleh RAM, lihat Elemen kebijakan dan Struktur dan sintaks kebijakan.
RAM mendukung jenis kebijakan berikut:
Kebijakan sistem: Dibuat dan dipelihara oleh Alibaba Cloud. Anda dapat menggunakannya tetapi tidak dapat mengubahnya.
Kebijakan kustom: Dibuat dan dipelihara oleh pengguna. Anda dapat membuat, memperbarui, dan menghapusnya sendiri.
Anda dapat memberikan izin akses ke identitas RAM dengan menyambungkan kebijakan. Untuk informasi lebih lanjut, lihat Berikan izin kepada RAM user, Berikan izin kepada grup pengguna RAM, dan Berikan izin kepada RAM role.