Untuk mengakses konsol Realtime Compute for Apache Flink dan melakukan operasi seperti melihat, membeli, atau menghapus ruang kerja, Pengguna RAM dan Peran RAM harus memiliki izin yang diperlukan. Administrator Akun Alibaba Cloud yang memiliki ruang kerja Flink memberikan akses tersebut dengan menyambungkan kebijakan di Konsol RAM.
Siapa yang seharusnya membaca topik ini
Cara Anda menggunakan Resource Access Management (RAM) bergantung pada peran Anda:
-
Pengguna RAM — Jika Anda menerima error izin saat mengakses konsol Flink atau melakukan suatu operasi, hubungi administrator Akun Alibaba Cloud Anda dan minta mereka memberikan kebijakan yang relevan. Lihat Skenario otorisasi untuk mengidentifikasi izin yang Anda butuhkan.
-
Administrator Akun Alibaba Cloud — Tentukan akses yang dibutuhkan pengguna Anda, lalu ikuti Prosedur otorisasi untuk menyambungkan kebijakan yang sesuai.
-
Penulis kebijakan — Buat kebijakan kustom dengan menggabungkan aksi dari Kebijakan izin Realtime Compute for Apache Flink dan Operasi izin untuk produk terkait.
Skenario otorisasi
| Skenario | Deskripsi |
|---|---|
| Tidak dapat mengakses konsol Realtime Compute for Apache Flink | Anda tidak dapat melihat informasi ruang kerja apa pun dan menerima error Akun saat ini tidak memiliki izin. Pesan error menampilkan deskriptor aksi yang diperlukan stream:ListRegionWithClusterQuantity dan deskriptor resource acs:stream:*:<AccountID>:vvpinstance/*, dengan kode kesalahan 903065. Artinya, Anda tidak memiliki izin untuk mengakses konsol Flink. Hubungi administrator Akun Alibaba Cloud yang membeli ruang kerja tersebut dan minta mereka memberikan setidaknya izin read-only (AliyunStreamReadOnlyAccess) ke akun Anda. Lihat Prosedur otorisasi. Setelah otorisasi, masukkan ulang atau refresh halaman. |
| Tidak dapat melakukan operasi tertentu | Konsol menampilkan kotak dialog Akun saat ini tidak memiliki izin yang menunjukkan deskriptor aksi yang hilang (misalnya stream:ModifyVvpInstanceSpec) dan deskriptor resource, dengan kode kesalahan 401. Anda dapat memperluas Error Details untuk melihat ID permintaan. Artinya, akun saat ini tidak memiliki izin untuk operasi tersebut. Hubungi administrator Akun Alibaba Cloud untuk menyesuaikan kebijakan kustom berdasarkan kebutuhan Anda. Lihat Prosedur otorisasi. Misalnya, jika Anda perlu mengalokasikan sumber daya untuk ruang kerja langganan, akun Anda harus diberikan izin alokasi sumber daya yang sesuai. |
Jenis kebijakan
Kebijakan akses mendefinisikan serangkaian izin menggunakan sintaks dan struktur kebijakan. Kebijakan ini menentukan resource yang diizinkan, operasi yang diizinkan, dan kondisi otorisasi. Konsol RAM mendukung dua jenis kebijakan akses:
-
System policies: Dibuat dan dipelihara oleh Alibaba Cloud. Anda dapat menggunakan tetapi tidak dapat mengubah kebijakan ini. Tabel berikut mencantumkan kebijakan sistem yang didukung Flink.
Kebijakan akses Nama Deskripsi Akses penuh ke Realtime Compute for Apache Flink AliyunStreamFullAccess Mencakup semua izin dalam Kebijakan kustom. Akses read-only ke Realtime Compute for Apache Flink AliyunStreamReadOnlyAccess Mencakup izin HasStreamDefaultRoledan semua izin yang dimulai denganDescribe,Query,Check,List,Get, danSearchdalam Kebijakan izin Realtime Compute for Apache Flink.Melihat dan membayar pesanan di User Center (BSS) AliyunBSSOrderAccess Memberikan izin untuk melihat dan membayar pesanan di User Center. Berhenti berlangganan pesanan di User Center (BSS) AliyunBSSRefundAccess Memberikan izin untuk berhenti berlangganan pesanan di User Center. -
Custom policies: Dibuat, diperbarui, dan dihapus oleh Anda. Untuk informasi lebih lanjut tentang kebijakan kustom yang didukung Flink dan cara membuatnya, lihat Kebijakan izin Realtime Compute for Apache Flink dan (Opsional) Langkah 1: Membuat kebijakan kustom.
Prasyarat
Sebelum memulai, pastikan Anda telah:
-
Meninjau petunjuk otorisasi
Prosedur otorisasi
(Opsional) Langkah 1: Membuat kebijakan kustom
Lewati langkah ini jika Anda berencana menggunakan kebijakan sistem AliyunStreamFullAccess.
Mulailah dari set izin read-only untuk Realtime Compute for Apache Flink, lalu tambahkan titik kontrol akses detail halus sesuai kebutuhan. Ini mencakup kebijakan kustom dan operasi izin untuk produk terkait yang didukung Realtime Compute for Apache Flink.
Kebijakan berikut memberikan izin read-only untuk Realtime Compute for Apache Flink, setara dengan kebijakan sistem AliyunStreamReadOnlyAccess.
{
"Version": "1",
"Statement": [
{
"Action": [
"stream:Describe*",
"stream:Query*",
"stream:Check*",
"stream:List*",
"stream:Get*",
"stream:Search*",
"stream:HasStreamDefaultRole"
],
"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}",
"Effect": "Allow"
}
]
}
Ganti placeholder dengan nilai aktual Anda:
| Placeholder | Deskripsi |
|---|---|
{#regionId} |
Wilayah tempat ruang kerja Flink tujuan berada |
{#accountId} |
UID Akun Alibaba Cloud |
{#instanceId} |
ID instans pesanan Realtime Compute for Apache Flink tujuan |
{#namespace} |
Nama proyek tujuan |
Dalam kebijakan akses, Action mendefinisikan operasi, Resource mendefinisikan objek target, dan Effect menentukan apakah operasi diizinkan atau ditolak. Untuk informasi lebih lanjut tentang sintaks kebijakan, lihat Elemen kebijakan dan Struktur dan sintaks kebijakan.
Untuk petunjuk dan contoh terperinci, lihat Membuat kebijakan kustom dan Contoh kebijakan kustom.
Langkah 2: Menyambungkan kebijakan ke anggota
Menyambungkan kebijakan akses ke Pengguna RAM atau Peran RAM untuk memberikan izin yang ditentukan. Langkah-langkah berikut menunjukkan cara memberikan izin kepada Pengguna RAM. Prosedurnya serupa untuk Peran RAM. Untuk informasi lebih lanjut, lihat Mengelola Peran RAM.
-
Login ke Konsol RAM sebagai administrator RAM.
-
Di panel navigasi kiri, pilih Identities > Users.
-
Di halaman Users, temukan Pengguna RAM yang diperlukan, lalu klik Add Permissions di kolom Actions. Untuk memberikan izin yang sama kepada beberapa Pengguna RAM sekaligus, pilih mereka dan klik Add Permissions di bagian bawah halaman.

-
Di panel Add Permissions, konfigurasikan parameter berikut.
Parameter Deskripsi Scope Pilih cakupan aplikasi: Alibaba Cloud Account (izin berlaku dalam akun saat ini) atau Specific Resource Group (izin berlaku dalam kelompok sumber daya yang ditentukan). Principal Pengguna RAM yang akan diberi otorisasi. Sistem telah memilih sebelumnya Pengguna RAM saat ini. Tambahkan Pengguna RAM lain sesuai kebutuhan. Access Policy Pilih kebijakan sistem atau kebijakan kustom yang telah Anda buat. 
-
Klik Confirm New Authorization.
-
Klik Close.
Langkah 3: Login ke konsol setelah otorisasi
Setelah otorisasi selesai, Pengguna RAM atau Peran RAM dapat login ke konsol Realtime Compute for Apache Flink atau merefresh halaman saat ini.
| Jenis login | Metode login | Referensi |
|---|---|---|
| Pengguna RAM Alibaba Cloud | Login sebagai Pengguna RAM | Login ke Konsol Manajemen Alibaba Cloud sebagai Pengguna RAM |
| Peran RAM Alibaba Cloud | Pengguna RAM akun A mengasumsikan peran akun A | Mengasumsikan Peran RAM |
| Peran RAM Alibaba Cloud | Pengguna RAM akun B mengasumsikan peran akun A | Mengakses sumber daya lintas akun Alibaba Cloud |
| Anggota direktori sumber daya | Pengguna RAM akun manajemen mengasumsikan Peran RAM anggota | Login ke konsol Alibaba Cloud dengan mengasumsikan Peran RAM |
| Anggota direktori sumber daya | Login sebagai Pengguna RAM anggota | Masuk ke Konsol Manajemen Alibaba Cloud sebagai Pengguna RAM |
| Akun root (tidak disarankan) | Login sebagai Akun Alibaba Cloud | Login ke Konsol Manajemen Alibaba Cloud sebagai akun root |
| Pengguna CloudSSO | Login dengan mengasumsikan Peran RAM | Gunakan CloudSSO untuk mengelola identitas dan izin secara terpusat di beberapa akun perusahaan |
| Pengguna CloudSSO | Login sebagai Pengguna RAM | — |
Contoh kebijakan kustom
Semua contoh di bawah mengikuti pola yang sama: mulai dengan izin read-only untuk Realtime Compute for Apache Flink, lalu tambahkan aksi spesifik yang diperlukan untuk tugas tersebut.
Contoh 1: Pengguna RAM mengaktifkan ruang kerja langganan
Contoh 2: Pengguna RAM mengaktifkan ruang kerja langganan (dengan AliyunStreamFullAccess sudah disambungkan)
Contoh 3: Pengguna RAM melepas ruang kerja langganan
Contoh 4: Pengguna RAM melepas ruang kerja pay-as-you-go
Contoh 5: Pengguna RAM mengalokasikan sumber daya untuk proyek
Kebijakan kustom
Kebijakan izin Realtime Compute for Apache Flink
Sebelum mengonfigurasi izin untuk proyek, konfigurasikan terlebih dahulu izin DescribeVvpInstances. Tanpa izin ini, error izin akan muncul ketika pengguna mencoba melihat ruang kerja.
Ruang kerja Flink
{
"Version": "1",
"Statement": [
{
"Action": [
"stream:CreateVvpInstance",
"stream:DescribeVvpInstances",
"stream:DeleteVvpInstance",
"stream:RenewVvpInstance",
"stream:ModifyVvpPrepayInstanceSpec",
"stream:ModifyVvpInstanceSpec",
"stream:ConvertVvpInstance",
"stream:QueryCreateVvpInstance",
"stream:QueryRenewVvpInstance",
"stream:QueryModifyVvpPrepayInstanceSpec",
"stream:QueryConvertVvpInstance"
],
"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#InstanceId}",
"Effect": "Allow"
}
]
}
| Action | Deskripsi |
|---|---|
CreateVvpInstance |
Membeli ruang kerja Realtime Compute for Apache Flink. |
DescribeVvpInstances |
Melihat ruang kerja. |
DeleteVvpInstance |
Melepaskan ruang kerja Flink. |
RenewVvpInstance |
Memperpanjang ruang kerja langganan. |
ModifyVvpPrepayInstanceSpec |
Menskalakan ruang kerja langganan. |
ModifyVvpInstanceSpec |
Menyesuaikan kuota ruang kerja pay-as-you-go. |
ConvertVvpInstance |
Mengubah metode penagihan ruang kerja. |
QueryCreateVvpInstance |
Mengkueri harga pembuatan ruang kerja. |
QueryRenewVvpInstance |
Mengkueri harga perpanjangan ruang kerja. |
QueryModifyVvpPrepayInstanceSpec |
Mengkueri harga penskalaan ruang kerja. |
QueryConvertVvpInstance |
Mengkueri harga perubahan metode penagihan dari pay-as-you-go ke langganan. |
Untuk pembelian dan penayangan ruang kerja, ubah"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}"menjadi"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/*".
Proyek Flink
{
"Version": "1",
"Statement": [
{
"Action": [
"stream:CreateVvpNamespace",
"stream:DeleteVvpNamespace",
"stream:ModifyVvpPrepayNamespaceSpec",
"stream:ModifyVvpNamespaceSpec",
"stream:DescribeVvpNamespaces"
],
"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}",
"Effect": "Allow"
}
]
}
| Action | Deskripsi |
|---|---|
CreateVvpNamespace |
Membuat proyek. |
DeleteVvpNamespace |
Menghapus proyek. |
ModifyVvpPrepayNamespaceSpec |
Mengubah sumber daya proyek langganan. |
ModifyVvpNamespaceSpec |
Mengubah sumber daya proyek pay-as-you-go. |
DescribeVvpNamespaces |
Melihat daftar proyek. Setelah Anda mengonfigurasi kebijakan ini, klik ikon panah di sebelah kiri ID ruang kerja tujuan untuk melihat daftar proyek dalam ruang kerja tersebut. Untuk mengakses konsol pengembangan proyek tujuan, Anda juga harus memiliki izin untuk mengembangkan pekerjaan dalam proyek tersebut. Untuk informasi lebih lanjut, lihat Otorisasi konsol pengembangan. |
Untuk membuat dan melihat proyek, ubah"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}"menjadi"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/*".
Operasi izin untuk produk terkait
ECS
OSS
Application Real-Time Monitoring Service (ARMS)
VPC
RAM
TAG
Data Lake Formation (DLF)
Langkah selanjutnya
-
Untuk mengizinkan beberapa pengguna berbagi proyek Flink dan melakukan operasi seperti pengembangan pekerjaan dan O&M di konsol pengembangan Realtime Compute for Apache Flink, otorisasi proyek tersebut. Lihat Otorisasi konsol pengembangan.