All Products
Search
Document Center

Function Compute:Otorisasi RAM

Last Updated:Jul 15, 2026

Resource Access Management (RAM) adalah layanan Alibaba Cloud yang dirancang untuk manajemen identitas pengguna dan kontrol izin akses resource. Melalui RAM, Anda dapat menerapkan prinsip least privilege tanpa perlu membagikan kunci akun Alibaba Cloud Anda kepada pengguna lain. RAM menggunakan kebijakan izin untuk menentukan otorisasi. Topik ini menjelaskan struktur umum kebijakan RAM, serta elemen pernyataan kebijakan (Action, Resource, dan Condition) yang didefinisikan oleh Function Compute untuk kebijakan izin RAM. Kode RAM (RamCode) untuk Function Compute adalah fc , dan granularitas otorisasi yang didukung adalah Tingkat resource .

Struktur umum kebijakan

Kebijakan izin menggunakan format JSON dengan struktur umum berikut:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "<Effect>",
      "Action": "<Action>",
      "Resource": "<Resource>",
      "Condition": {
        "<Condition_operator>": {
          "<Condition_key>": [
            "<Condition_value>"
          ]
        }
      }
    }
  ]
}        

Berikut adalah penjelasan untuk setiap field dalam kebijakan

  • Version: Menentukan nomor versi kebijakan. Nilainya tetap 1.

  • Statement:

    • Effect: Menentukan hasil otorisasi. Nilai yang valid: Allow dan Deny.

    • Action: Menentukan satu atau beberapa operasi yang diizinkan atau ditolak.

    • Resource: Menentukan objek spesifik yang terpengaruh oleh operasi tersebut. Anda dapat menggunakan Alibaba Cloud Resource Names (ARNs) untuk mengidentifikasi resource tertentu.

    • Condition: Menentukan kondisi agar otorisasi berlaku. Field ini bersifat opsional.

      • Condition operator: Menentukan operator kondisional. Setiap jenis kondisi mendukung operator kondisional yang berbeda.

      • Condition_key: Menentukan condition key.

      • Condition_value: Menentukan nilai kondisi.

Action

Tabel berikut mencantumkan action yang didefinisikan oleh Function Compute. Setiap kolom dalam tabel dijelaskan sebagai berikut:

  • Action: Dapat digunakan dalam elemen Action pada pernyataan kebijakan RAM untuk memberikan izin guna melakukan operasi tersebut.

  • API: API yang dipanggil untuk melakukan action tersebut.

  • Access level: Tingkat akses yang telah ditentukan untuk setiap API. Nilai yang valid: create, list, get, update, dan delete.

  • Resource type: Jenis resource yang mendukung otorisasi untuk melakukan action tersebut. Ini menunjukkan apakah action tersebut mendukung izin tingkat resource. Resource yang ditentukan harus kompatibel dengan action tersebut; jika tidak, kebijakan tidak akan berlaku.

    • Untuk API dengan izin tingkat resource, jenis resource yang diperlukan ditandai dengan tanda bintang (*). Tentukan ARN yang sesuai dalam elemen Resource pada kebijakan.

    • Untuk API tanpa izin tingkat resource, ini ditampilkan sebagai All Resources. Gunakan tanda bintang (*) dalam elemen Resource kebijakan.

  • Condition key: Ditentukan oleh layanan. Kunci ini memungkinkan kontrol yang lebih terperinci, yang berlaku baik untuk action saja maupun untuk action yang terkait dengan resource tertentu. Selain condition key spesifik layanan, Alibaba Cloud menyediakan serangkaian condition key umum yang berlaku di seluruh layanan yang terintegrasi dengan RAM. Untuk informasi lebih lanjut, lihat Common condition keys.

  • Dependent action: Action dependen yang diperlukan untuk menjalankan action tersebut. Agar action dapat dieksekusi dengan sukses, RAM user atau RAM role harus memiliki izin atas semua action dependen tersebut.

Action

API

Level akses

Tipe resource

Condition key

Action dependen

fc:PublishFunctionVersion PublishFunctionVersion create

*Semua Sumber daya

*

None None
fc:GetProvisionConfig GetProvisionConfig get

*Semua Sumber daya

*

None None
fc:GetTrigger GetTrigger get

*Semua Sumber daya

*

None None
fc:CreateFunction CreateFunction create

*Semua Sumber daya

*

None None
fc:PutProvisionConfig PutProvisionConfig create

*Semua Sumber daya

*

None None
fc:DeleteScalingConfig DeleteScalingConfig delete

*Semua Sumber daya

*

None None
fc:GetAlias GetAlias get

*Semua Sumber daya

*

None None
fc:UpdateTrigger UpdateTrigger update

*Semua Sumber daya

*

None None
fc:DeleteFunctionAsyncInvokeConfig DeleteAsyncInvokeConfig delete

*Semua Sumber daya

*

None None
fc:DeleteFunctionVersion DeleteFunctionVersion delete

*Semua Sumber daya

*

None None
fc:UpdateCustomDomain UpdateCustomDomain update

*Semua Sumber daya

*

None None
fc:UpdateSession UpdateSession update

*Semua Sumber daya

*

None None
fc:GetFunction GetFunction get

*Semua Sumber daya

*

None None
fc:ListFunctionVersions ListFunctionVersions list

*Semua Sumber daya

*

None None
fc:InvokeFunction InvokeFunction create

*Semua Sumber daya

*

None None
fc:GetLayerVersionByArn GetLayerVersionByArn get

*Semua Sumber daya

*

None None
fc:PutConcurrencyConfig PutConcurrencyConfig create

*Semua Sumber daya

*

None None
fc:PauseSession PauseSession update

*Semua Sumber daya

*

None None
fc:ListLayerVersions ListLayerVersions list

*Semua Sumber daya

*

None None
fc:PutFunctionAsyncInvokeConfig PutAsyncInvokeConfig create

*Semua sumber daya

*

None None
fc:UpdateAlias UpdateAlias update

*Semua sumber daya

*

None None
fc:GetAsyncTask GetAsyncTask get

*Semua sumber daya

*

None None
fc:GetConcurrencyConfig GetConcurrencyConfig get

*Semua sumber daya

*

None None
fc:PutLayerACL PutLayerACL update

*Semua sumber daya

*

None None
fc:ChangeResourceGroup ChangeResourceGroup update

*Fungsi

acs:fc:{#regionId}:{#accountId}:functions/{#FunctionName}

None None
fc:ListScalingConfigs ListScalingConfigs list

*Semua sumber daya

*

None None
fc:ListFunctionAsyncInvokeConfigs ListAsyncInvokeConfigs list

*Semua sumber daya

*

None None
fc:CreateSession CreateSession create

*Semua sumber daya

*

None None
fc:DeleteProvisionConfig DeleteProvisionConfig delete

*Semua sumber daya

*

None None
fc:GetScalingConfig GetScalingConfig get

*Semua sumber daya

*

None None
fc:DeleteCustomDomain DeleteCustomDomain delete

*CustomDomain

acs:fc:{#regionId}:{#accountId}:custom-domains/{#domainName}

None None
fc:ListAliases ListAliases list

*Semua sumber daya

*

None None
fc:DeleteVpcBinding DeleteVpcBinding delete

*Semua sumber daya

*

None None
fc:DeleteLayerVersion DeleteLayerVersion delete

*Semua sumber daya

*

None None
fc:ListSessions ListSessions list

*Semua sumber daya

*

None None
fc:DeleteTrigger DeleteTrigger delete

*Semua sumber daya

*

None None
fc:CreateLayerVersion CreateLayerVersion create

*Semua sumber daya

*

None None
fc:DisableFunctionInvocation DisableFunctionInvocation update

*Fungsi

acs:fc:{#regionId}:{#accountId}:functions/{#FunctionName}

None None
fc:ListConcurrencyConfigs ListConcurrencyConfigs list

*Semua sumber daya

*

None None
fc:ListCustomDomains ListCustomDomains list

*Semua sumber daya

*

None None
fc:UntagResources UntagResources delete

*Semua sumber daya

*

None None
fc:DeleteFunction DeleteFunction delete

*Semua sumber daya

*

None None
fc:ListTriggers ListTriggers list

*Semua sumber daya

*

None None
fc:UpdateFunction UpdateFunction update

*Semua sumber daya

*

None None
fc:ListVpcBindings ListVpcBindings list

*Semua sumber daya

*

None None
fc:DeleteAlias DeleteAlias delete

*Semua sumber daya

*

None None
fc:StopAsyncTask StopAsyncTask update

*Semua sumber daya

*

None None
fc:GetSession GetSession get

*Semua sumber daya

*

None None
fc:ListAsyncTasks ListAsyncTasks list

*Semua sumber daya

*

None None
fc:GetFunctionAsyncInvokeConfig GetAsyncInvokeConfig get

*Semua sumber daya

*

None None
fc:CreateVpcBinding CreateVpcBinding create

*Semua sumber daya

*

None None
fc:GetCustomDomain GetCustomDomain get

*Semua sumber daya

*

None None
fc:CreateCustomDomain CreateCustomDomain create

*Semua sumber daya

*

None None
fc:ListLayers ListLayers list

*Semua sumber daya

*

None None
fc:CreateTrigger CreateTrigger create

*Semua sumber daya

*

None None
fc:ResumeSession ResumeSession update

*Semua sumber daya

*

None None
fc:DeleteConcurrencyConfig DeleteConcurrencyConfig delete

*Semua sumber daya

*

None None
fc:ListInstances ListInstances list

*Semua sumber daya

*

None None
fc:GetFunctionCode GetFunctionCode get

*Semua sumber daya

*

None None
fc:CreateAlias CreateAlias create

*Semua sumber daya

*

None None
fc:ListTagResources ListTagResources list

*Semua Sumber Daya

*

None None
fc:DeleteSession DeleteSession delete

*Semua Sumber Daya

*

None None
fc:GetLayerVersion GetLayerVersion get

*Semua Sumber Daya

*

None None
fc:EnableFunctionInvocation EnableFunctionInvocation update

*Fungsi

acs:fc:{#regionId}:{#accountId}:functions/{#FunctionName}

None None
fc:ListFunctions ListFunctions list

*Semua Sumber Daya

*

None None
fc:PutScalingConfig PutScalingConfig update

*Semua Sumber Daya

*

None None
fc:TagResources TagResources create

*Semua Sumber Daya

*

None None
fc:ListProvisionConfigs ListProvisionConfigs list

*Semua Sumber Daya

*

None None

Resource

Tabel berikut mencantumkan resource yang ditentukan oleh Function Compute. Tentukan resource tersebut dalam elemen Resource pada pernyataan kebijakan RAM untuk memberikan izin terhadap operasi tertentu. Resource tersebut diidentifikasi secara unik menggunakan ARN dengan format: acs:{#ramcode}:{#regionId}:{#accountId}:{#resourceType}:

  • acs: Singkatan dari Alibaba Cloud service, yang menunjukkan cloud publik Alibaba Cloud.

  • {#ramcode}: Kode yang digunakan dalam RAM untuk menunjukkan layanan Alibaba Cloud.

  • {#regionId}: region ID. Jika resource mencakup semua wilayah, atur nilainya menjadi tanda bintang (*).

  • {#accountId}: ID akun Alibaba Cloud. Jika resource mencakup semua akun Alibaba Cloud, atur nilainya menjadi tanda bintang (*).

  • {#resourceType}: Identifier resource yang ditentukan oleh layanan. Mendukung struktur hierarkis, mirip dengan path file. Jika pernyataan mencakup resource global, atur nilainya menjadi tanda bintang (*).

Tipe resource

ARN

ScalingConfig
  • acs:fc:*:{#accountId}:scalingconfig/{#FunctionName}/{#Qualifier}
Fungsi
  • acs:fc:{#regionId}:{#accountId}:functions/{#FunctionName}
CustomDomain
  • acs:fc:{#regionId}:{#accountId}:custom-domains/{#domainName}

Condition

Tabel berikut mencantumkan condition key tingkat produk yang didefinisikan oleh Function Compute. Anda juga dapat menggunakan Common condition keys dari Alibaba Cloud. Tentukan kunci-kunci ini dalam elemen Condition pada pernyataan kebijakan RAM untuk menetapkan aturan otorisasi yang lebih terperinci. Dalam condition key, tentukan nilai kondisi dalam elemen Condition_value pada kebijakan.

Setiap condition key memiliki tipe data tertentu, seperti string, number, Boolean, atau alamat IP. Tipe data tersebut menentukan operator kondisional mana yang dapat digunakan untuk membandingkan nilai permintaan dengan nilai kebijakan. Anda harus menentukan operator kondisional yang kompatibel dengan tipe data condition key tersebut. Operator yang tidak sesuai akan membuat kebijakan tidak berlaku. Lihat Condition operator untuk kombinasi yang valid.

Condition key

Deskripsi

Tipe data

fc:EnableServiceSLSLogging Apakah akan mengaktifkan fitur pencatatan log SLS untuk fungsi. Jika konfigurasi ini tidak ditentukan, nilai kondisi tidak terdefinisi. String
fc:EnableServiceInternetAccess Apakah akan mengaktifkan fitur akses Internet untuk fungsi. Jika konfigurasi ini tidak ditentukan, nilai kondisi tidak terdefinisi. String
fc:EnableCustomDomainHTTP Apakah akan mengaktifkan akses ke nama domain kustom melalui HTTP. Jika konfigurasi ini tidak ditentukan, nilai kondisi tidak terdefinisi. String
fc:EnableHTTPTriggerAnonymous Apakah akan mengaktifkan akses anonim untuk pemicu HTTP. Jika konfigurasi ini tidak ditentukan, nilai kondisi tidak terdefinisi. String

Cara membuat kebijakan RAM kustom?

Anda dapat membuat kebijakan kustom dan memberikannya kepada RAM user, RAM user group, atau RAM role. Untuk caranya, lihat: