All Products
Search
Document Center

Function Compute:Berikan izin kepada pengguna RAM dengan menggunakan akun Alibaba Cloud

Last Updated:Jul 02, 2025

Menggunakan pasangan AccessKey dari akun Alibaba Cloud Anda menimbulkan risiko keamanan. Untuk mengatasi hal ini, buat pengguna Resource Access Management (RAM) dengan izin yang berbeda dari akun Alibaba Cloud Anda. Pendekatan ini secara efektif mengurangi risiko yang timbul dari penggunaan langsung pasangan AccessKey dari akun Alibaba Cloud Anda. Setelah memberikan izin kepada pengguna RAM, hanya pengguna RAM dengan izin tertentu yang dapat mengakses atau mengelola sumber daya di konsol Function Compute. Topik ini menjelaskan cara membuat dan memberi otorisasi kepada pengguna RAM menggunakan akun Alibaba Cloud serta cara mengelola sumber daya untuk pengguna RAM yang telah diberi otorisasi.

Skenario

Perusahaan A telah mengaktifkan Function Compute dan ingin karyawan mengelola sumber daya Function Compute, seperti membuat dan menghapus layanan serta fungsi. Karyawan dengan peran berbeda memerlukan izin yang berbeda. Perusahaan A memiliki persyaratan berikut:

  • Untuk alasan keamanan, Perusahaan A tidak ingin mengungkapkan pasangan AccessKey dari akun Alibaba Cloud kepada karyawan. Sebagai gantinya, Perusahaan A akan membuat pengguna RAM yang berbeda untuk setiap karyawan dan memberikan izin yang sesuai kepada pengguna RAM tersebut.

  • Hanya pengguna RAM yang diberi izin yang dapat mengelola sumber daya. Penggunaan sumber daya dan biaya tidak dihitung secara terpisah untuk setiap pengguna RAM. Semua biaya ditagihkan ke akun Alibaba Cloud milik Perusahaan A.

  • Perusahaan A dapat mencabut izin pengguna RAM dan menghapus pengguna RAM kapan saja.

Langkah 1: Gunakan akun Alibaba Cloud Perusahaan A untuk membuat pengguna RAM untuk karyawan

Prosedur

  1. Masuk ke konsol RAM menggunakan akun Alibaba Cloud atau pengguna RAM yang memiliki hak administratif.

  2. Di panel navigasi sebelah kiri, pilih Identities > Users.

  3. Di halaman Users, klik Create User.image

  4. Di bagian User Account Information pada halaman Create User, konfigurasikan parameter berikut:

    • Logon Name: Nama masuk dapat memiliki panjang hingga 64 karakter, dan dapat berisi huruf, angka, titik (.), tanda hubung (-), dan garis bawah (_).

    • Display Name: Nama tampilan dapat memiliki panjang hingga 128 karakter.

    • Tag: Klik ikon edit dan masukkan kunci tag dan nilai tag. Anda dapat menambahkan satu atau lebih tag ke pengguna RAM. Dengan cara ini, Anda dapat mengelola pengguna RAM berdasarkan tag.

    Catatan

    Anda dapat mengklik Add User untuk membuat beberapa pengguna RAM sekaligus.

  5. Di bagian Access Mode, pilih mode akses dan konfigurasikan parameter yang diperlukan.

    Untuk memastikan keamanan akun Alibaba Cloud Anda, kami sarankan Anda memilih hanya satu mode akses untuk pengguna RAM. Dengan cara ini, pengguna RAM untuk individu dipisahkan dari pengguna RAM untuk program.

    • Console Access

      Jika pengguna RAM mewakili individu, kami sarankan Anda memilih Akses Konsol untuk pengguna RAM. Dengan cara ini, pengguna RAM dapat menggunakan nama pengguna dan kata sandi untuk mengakses Alibaba Cloud. Jika Anda memilih Akses Konsol, Anda harus mengonfigurasi parameter berikut:

      • Setel Kata Sandi Konsol: Anda dapat memilih Membuat Ulang Kata Sandi Default Secara Otomatis atau Atur Ulang Kata Sandi Kustom. Jika Anda memilih Atur Ulang Kata Sandi Kustom, Anda harus menentukan kata sandi. Kata sandi harus memenuhi persyaratan kompleksitas. Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan kata sandi untuk pengguna RAM.

      • Reset Kata Sandi: Menentukan apakah pengguna RAM diharuskan mereset kata sandi saat masuk berikutnya.

      • Aktifkan MAF: Menentukan apakah akan mengaktifkan otentikasi multi-faktor (MFA) untuk pengguna RAM. Setelah Anda mengaktifkan MFA, Anda harus mengikat perangkat MFA ke pengguna RAM. Untuk informasi lebih lanjut, lihat Ikat perangkat MFA ke pengguna RAM.

    • Using permanent AccessKey to access

      Jika pengguna RAM mewakili program, Anda dapat memilih Gunakan AccessKey permanen untuk mengakses untuk pengguna RAM. Dengan cara ini, pengguna RAM dapat menggunakan pasangan AccessKey untuk mengakses Alibaba Cloud. Jika Anda memilih OpenAPI Access, sistem secara otomatis menghasilkan AccessKey ID dan AccessKey secret untuk pengguna RAM. Untuk informasi lebih lanjut, lihat Dapatkan pasangan AccessKey.

      Penting
      • AccessKey secret untuk pengguna RAM hanya ditampilkan saat Anda membuat pasangan AccessKey. Anda tidak dapat menanyakan AccessKey secret dalam operasi selanjutnya. Oleh karena itu, Anda harus mencadangkan AccessKey secret Anda.

      • Pasangan AccessKey adalah kredensial permanen untuk akses aplikasi. Jika pasangan AccessKey dari akun Alibaba Cloud bocor, sumber daya yang dimiliki oleh akun tersebut terpapar pada risiko potensial. Untuk mencegah risiko kebocoran kredensial, kami sarankan Anda menggunakan Token Layanan Keamanan (STS). Untuk informasi lebih lanjut, lihat Praktik terbaik untuk menggunakan kredensial akses untuk memanggil operasi API.

  6. Klik OK.

  7. Lengkapi verifikasi keamanan sesuai petunjuk.

Langkah 2: Berikan izin kepada pengguna RAM

  1. Masuk ke konsol RAM sebagai administrator RAM.

  2. Di panel navigasi sebelah kiri, pilih Identities > Users.

  3. Di halaman Users, temukan pengguna RAM yang diperlukan, dan klik Add Permissions di kolom Actions.

    image

    Anda juga dapat memilih beberapa pengguna RAM dan klik Add Permissions di bagian bawah halaman untuk memberikan izin kepada pengguna RAM sekaligus.

  4. Di panel Grant Permission, berikan izin kepada pengguna RAM.

    1. Konfigurasikan parameter Resource Scope.

    2. Konfigurasikan parameter Principal.

      Principal adalah pengguna RAM yang ingin Anda beri izin. Pengguna RAM saat ini dipilih secara otomatis.

    3. Konfigurasikan parameter Kebijakan.

      Kebijakan berisi serangkaian izin. Kebijakan dapat diklasifikasikan menjadi kebijakan sistem dan kebijakan kustom. Anda dapat memilih beberapa kebijakan sekaligus.

      • Kebijakan sistem: kebijakan yang dibuat oleh Alibaba Cloud. Anda dapat menggunakan tetapi tidak dapat memodifikasi kebijakan ini. Pembaruan versi kebijakan dipertahankan oleh Alibaba Cloud. Untuk informasi lebih lanjut, lihat Layanan yang bekerja dengan RAM.

        Catatan

        Sistem secara otomatis mengidentifikasi kebijakan sistem berisiko tinggi, seperti AdministratorAccess dan AliyunRAMFullAccess. Kami sarankan Anda tidak memberikan izin yang tidak perlu dengan melampirkan kebijakan berisiko tinggi.

      • Kebijakan kustom: Anda dapat mengelola dan memperbarui kebijakan kustom berdasarkan kebutuhan bisnis Anda. Anda dapat membuat, memperbarui, dan menghapus kebijakan kustom. Untuk informasi lebih lanjut, lihat Buat kebijakan kustom.

    4. Klik Grant permissions.

  5. Klik Close.

Catatan

Kebijakan sebelumnya dapat berupa kebijakan sistem atau kebijakan kustom. Untuk informasi lebih lanjut, lihat Kebijakan dan contoh kebijakan. Anda dapat membuat, memperbarui, dan menghapus kebijakan kustom. Untuk informasi lebih lanjut, lihat Buat kebijakan kustom.

Apa yang harus dilakukan selanjutnya

Setelah pengguna RAM dibuat menggunakan akun Alibaba Cloud, Perusahaan A dapat mengalokasikan nama pengguna dan kata sandi atau pasangan AccessKey dari pengguna RAM kepada karyawan. Karyawan kemudian dapat menggunakan pengguna RAM untuk masuk ke konsol Alibaba Cloud atau memanggil operasi API untuk mengakses Function Compute.