All Products
Search
Document Center

Realtime Compute for Apache Flink:Ikhtisar otorisasi

Last Updated:Aug 20, 2026

Topik ini menjelaskan informasi penting mengenai pemberian izin, mencakup skenario otorisasi, model izin, perbedaan antar konsol, proses otorisasi, serta cara memberikan akses berdasarkan metode logon Anda.

Catatan

Saat pertama kali mengaktifkan Realtime Compute for Apache Flink, halaman aktivasi akan meminta Anda menyelesaikan otorisasi otomatis. Anda akan diarahkan ke RAM, lalu klik Agree to Authorization pada halaman Cloud Resource Access Authorization. Setelah otorisasi selesai, Akun Alibaba Cloud Anda memiliki akses ke Konsol Manajemen maupun Konsol Pengembangan serta dapat memanggil sumber daya layanan cloud terkait.

Jika Anda perlu berbagi ruang kerja dengan pengguna lain dan memberikan izin detail halus kepada mereka, ikuti petunjuk dalam topik ini untuk mengonfigurasi otorisasi bagi mereka.

Otorisasi

Skenario

Skenario

Deskripsi

Strategi otorisasi

Metode otorisasi

Operasi administratif

Jika pengguna perlu melakukan operasi administratif, seperti membeli ruang kerja, membeli sumber daya, atau menyesuaikan konfigurasi sumber daya, pengguna tersebut harus login ke Konsol Manajemen.

  • Akses penuh: Untuk memberikan semua izin kepada pengguna di konsol ini, sambungkan kebijakan sistem AliyunStreamFullAccess.

  • Izin detail halus: Untuk kontrol detail halus atas izin pengguna, buat kebijakan kustom dan tetapkan ke pengguna sesuai kebutuhan.

Otorisasi akses ke Konsol Manajemen

Operasi pengembangan dan O&M

Jika pengguna perlu melakukan operasi seperti pengembangan pekerjaan, debugging, atau O&M, pengguna tersebut harus login ke Konsol Pengembangan.

  • Akses penuh: Untuk memberikan semua izin kepada pengguna di Konsol Pengembangan untuk suatu namespace, tetapkan peran Owner kepada pengguna tersebut.

  • Izin detail halus: Untuk kontrol detail halus atas izin pengguna, buat peran kustom dan tetapkan ke pengguna sesuai kebutuhan.

Otorisasi akses ke Konsol Pengembangan

Model izin

Konsol manajemen

Izin untuk Konsol Manajemen dikelola oleh Akun Alibaba Cloud di Konsol RAM dengan menyambungkan kebijakan ke RAM user atau identitas RAM. Cakupan kebijakan ini mencakup semua sumber daya dalam Akun Alibaba Cloud, termasuk sumber daya untuk Realtime Compute for Apache Flink dan layanan terkait.

Konsol pengembangan

Izin untuk Konsol Pengembangan dikelola oleh Akun Alibaba Cloud di Konsol Pengembangan dengan menetapkan peran ke RAM user atau Akun Alibaba Cloud lainnya. Cakupan peran ini mencakup semua izin untuk fitur utama dan sekunder di Konsol Pengembangan.

Konsol

Sebelum login dan memberikan izin, Anda harus mengidentifikasi konsol mana yang perlu diotorisasi. Realtime Compute for Apache Flink menyediakan Konsol Manajemen dan Konsol Pengembangan. Tabel berikut menjelaskan perbedaan antarmuka pengguna (UI) dan tujuannya.

Konsol

UI

Tujuan

Konsol Manajemen

Halaman Ikhtisar menampilkan kartu produk Flink Fully Managed di bagian atas, yang menyediakan titik masuk Quick Start dan Buy Now. Di bawah kartu ini terdapat daftar ruang kerja dengan kolom seperti Workspace Status, Used/Purchased CUs, dan Billing Method. Pada kolom Actions, klik Console untuk membuka ruang kerja yang sesuai. Klik More untuk melakukan operasi administratif seperti penskalaan atau pelepasan sumber daya.

Menampilkan, membeli, dan melepas ruang kerja, menyesuaikan sumber daya, mengkloning namespace, serta mengganti Bucket OSS untuk penyimpanan fully managed.

Konsol Pengembangan

Konsol Pengembangan terdiri dari area-area berikut: panel navigasi kiri menyediakan titik masuk untuk fitur-fitur seperti Data Development, Data Management, Data Lineage, O&M Center (termasuk Job O&M, Queue Management, Session Management, dan Configuration Management), Connectors, File Management, dan Security Services. Pohon file di sebelah kiri digunakan untuk mengelola job drafts. Bilah alat di bagian atas mencakup tombol-tombol untuk operasi seperti New, Save, Format, Deep Check, Debug, Deploy, dan Go to O&M. Area tengah merupakan editor SQL, yang digunakan untuk menulis dan mengedit skrip Flink SQL.

Dalam namespace target, Anda dapat melakukan operasi seperti pengembangan pekerjaan, O&M, dan otorisasi namespace.

Proses otorisasi

Sebelum memberikan izin, administrator (Akun Alibaba Cloud yang membeli ruang kerja atau pengguna lain dengan izin yang diperlukan) harus menentukan kasus penggunaan, mengidentifikasi konsol yang diperlukan, serta memilih strategi otorisasi—baik menggunakan kebijakan/peran sistem atau membuat yang kustom. Selanjutnya, selesaikan otorisasi dengan mengikuti metode spesifik untuk konsol target.

Otorisasi berdasarkan metode logon

Login dengan Akun Alibaba Cloud

Penting

Akun Alibaba Cloud yang membeli ruang kerja secara default memiliki izin penuh di Konsol Manajemen dan Konsol Pengembangan, sehingga tidak memerlukan otorisasi terpisah. Jika Akun Alibaba Cloud lain perlu mengakses konsol Realtime Compute, Anda dapat memberikan izin seperti dijelaskan dalam petunjuk berikut.

Metode Masuk

Konsol target

Otorisasi

Akun Alibaba Cloud

Konsol Manajemen

Akun Alibaba Cloud lain tidak dapat diberikan akses ke Konsol Manajemen.

Konsol Pengembangan

Logon Pengguna RAM

Metode logon

Konsol target

Otorisasi

RAM user

Konsol Manajemen

Konsol Pengembangan

Login dengan RAM role

Penting

Saat login dengan mengasumsikan RAM role, RAM user yang bersangkutan harus memiliki izin AliyunSTSAssumeRoleAccess untuk mengasumsikan RAM role.

Metode Login

Konsol target

Otorisasi

RAM user yang mengasumsikan peran dari Akun Alibaba Cloud

Konsol Manajemen

Konsol Pengembangan

Sebagai contoh, jika RAM user dari akun A dan RAM user lain dari akun B sama-sama mengasumsikan peran yang sama di akun A, pihak yang berwenang adalah peran itu sendiri, terlepas dari siapa yang mengasumsikannya.

Login sebagai anggota Resource Directory

Metode Masuk

Konsol target

Otorisasi

Login sebagai root user (Akun Alibaba Cloud)

Konsol Manajemen

Tidak diperlukan otorisasi terpisah.

Konsol Pengembangan

RAM user dari akun manajemen login dengan mengasumsikan RAM role dari anggota

Konsol Manajemen

Dalam kebanyakan kasus, tidak diperlukan otorisasi terpisah.

Konsol Pengembangan

Login sebagai RAM user dari anggota

Konsol Manajemen

Konsol Pengembangan

Pengguna CloudSSO login dengan mengasumsikan RAM role

Konsol Manajemen

  • Metode: Otorisasi di akun anggota.

  • Pihak yang berwenang: Buat konfigurasi akses di CloudSSO dan otorisasi akun anggota di Resource Directory.

Konsol Pengembangan

Pengguna CloudSSO login sebagai RAM user

Konsol Manajemen

Konsol Pengembangan

Konsep utama

Jenis akun

Jenis akun

Deskripsi

Akun Alibaba Cloud

Akun Alibaba Cloud adalah entitas dasar yang memiliki sumber daya Alibaba Cloud dan digunakan untuk pengukuran dan penagihan. Akun ini memiliki akses penuh ke semua produk yang dibeli.

RAM user

RAM user adalah identitas entitas di RAM yang mewakili orang atau aplikasi yang perlu mengakses sumber daya Alibaba Cloud. Setelah membuat dan mengotorisasi RAM user, pengguna tersebut dapat mengakses sumber daya cloud berdasarkan izin yang diberikan. Untuk informasi lebih lanjut, lihat Buat RAM user.

RAM role

RAM role adalah pengguna virtual yang dapat diberikan serangkaian kebijakan. Berbeda dengan RAM user, RAM role tidak memiliki kredensial permanen seperti kata sandi logon atau Pasangan Kunci Akses. Entitas tepercaya harus mengasumsikan peran tersebut untuk menggunakannya. Untuk informasi lebih lanjut, lihat Ikhtisar RAM role.

Anggota Resource Directory

Resource Directory (RD) adalah layanan yang memungkinkan pelanggan enterprise mengelola hubungan multi-level antara akun dan sumber daya. Anggota adalah akun sumber daya yang dibuat di Resource Directory untuk menampung proyek atau aplikasi tertentu di Alibaba Cloud. Untuk informasi lebih lanjut, lihat Apa itu Resource Directory?.

Izin

Alibaba Cloud menggunakan izin untuk menjelaskan apa yang dapat dilakukan identitas RAM (RAM user, grup pengguna RAM, atau RAM role) terhadap sumber daya tertentu:

  • Akun Alibaba Cloud (pemilik sumber daya) mengontrol semua izin

    • Setiap sumber daya memiliki tepat satu pemilik, yang harus berupa Akun Alibaba Cloud. Pemilik memiliki kontrol penuh atas sumber daya tersebut.

    • Pemilik sumber daya belum tentu pencipta sumber daya. Misalnya, jika identitas RAM diberikan izin untuk membuat sumber daya, sumber daya yang dibuat tersebut dimiliki oleh Akun Alibaba Cloud. Dalam kasus ini, identitas RAM adalah pencipta tetapi bukan pemilik.

  • Identitas RAM (operator) tidak memiliki izin secara default

    • Identitas RAM mewakili operator. Semua operasinya harus secara eksplisit diotorisasi oleh Akun Alibaba Cloud.

    • Identitas RAM yang baru dibuat tidak memiliki izin secara default. Identitas tersebut hanya dapat mengoperasikan sumber daya melalui konsol atau API setelah Akun Alibaba Cloud memberikan izin.

Kebijakan

Kebijakan adalah seperangkat izin yang didefinisikan dengan sintaks dan struktur tertentu. Kebijakan tersebut menentukan sumber daya, aksi, dan kondisi yang diizinkan. Untuk informasi lebih lanjut mengenai elemen kebijakan dan spesifikasi bahasa yang didukung oleh RAM, lihat Elemen kebijakan dan Struktur dan sintaks kebijakan.

RAM mendukung jenis kebijakan berikut:

  • Kebijakan sistem: Dibuat dan dipelihara oleh Alibaba Cloud. Anda dapat menggunakannya tetapi tidak dapat mengubahnya.

  • Kebijakan kustom: Dibuat dan dipelihara oleh pengguna. Anda dapat membuat, memperbarui, dan menghapusnya sendiri.

Anda dapat memberikan izin akses ke identitas RAM dengan menyambungkan kebijakan. Untuk informasi lebih lanjut, lihat Berikan izin kepada RAM user, Berikan izin kepada grup pengguna RAM, dan Berikan izin kepada RAM role.