All Products
Search
Document Center

:Praktik terbaik: ajukan akses read-only OSS Alibaba Cloud sesuai permintaan

Last Updated:Aug 26, 2026

Contoh end-to-end ini menunjukkan cara memberikan akses read-only ke OSS Alibaba Cloud sesuai permintaan melalui PAM, yang mencakup integrasi akun terkelola, templat izin, cakupan aplikasi, pengajuan melalui portal, persetujuan tiket, dan pencabutan otomatis.

Skenario

Seorang analis data perlu membaca sejumlah file di OSS produksi untuk troubleshooting. Pekerjaan tersebut memakan waktu sekitar setengah hari, dan izin tersebut tidak boleh tetap aktif setelahnya.

Langkah 1: Administrator mengelola akun cloud (sekali saja)

Di Cloud Platform Privileged Access Management > Cloud Account Management, tambahkan dan kelola Akun Alibaba Cloud yang menyimpan OSS produksi. Atur tipe ke Current Account atau Other Account, buat penyedia identitas OIDC dan role sistem idaas-eiam-system-role, lalu setelah pemeriksaan berhasil, konfirmasi status Hosting Completed dengan sakelar Privilege Management Status dalam keadaan aktif. Lihat Manage a cloud account.

Langkah 2: Administrator membuat templat izin OSS

Pada halaman detail akun, klik Add Permission Template, beri nama "OSS read-only" dan deskripsikan sebagai "Akses read-only OSS produksi, untuk troubleshooting data." Cari kebijakan sistem OSS dan pilih salah satu kebijakan read-only (misalnya AliyunOSSReadOnlyAccess); untuk kontrol tingkat bucket atau awalan, gunakan Add Custom Policy untuk membatasi Resource alih-alih memberikan akses penuh ke OSS. Setelah dikirimkan, sistem akan membuat role SSO yang sesuai. Lihat Permission templates.

Langkah 3: Administrator mengatur cakupan aplikasi

Agar izin ini hanya berlaku sesuai permintaan dan bukan permanen, atur Application Scope Settings pada templat menjadi Only specified accounts, groups, or organizations can apply dan tambahkan kelompok tim analitik data. Kini hanya tim tersebut yang dapat melihat dan mengajukan templat tersebut.

Langkah 4: Pengguna mengajukan melalui portal

Analis masuk ke portal IDaaS, menemukan "OSS read-only" di bawah pengajuan izin, memasukkan alasan (misalnya, "Menyelidiki file log produksi yang hilang pada 2026-08-11; perlu membaca data hari tersebut di bucket log-prod") dan masa berlaku 4 jam, lalu mengirimkan permintaan. Lihat Portal usage: cloud platform SSO and permission application.

Langkah 5: Administrator menyetujui

Di halaman Ticket Approval, administrator membuka tiket tertunda, memeriksa pemohon, templat yang diminta beserta kebijakannya, alasan, dan masa berlaku di bagian Details, lalu menyetujui. Sistem membuat aturan otorisasi dengan sumber "generated from ticket," bernama ticket_xxxxxxxx, yang sesuai dengan masa berlaku yang diminta. Lihat Ticket approval.

Langkah 6: Pengguna bekerja, lalu pencabutan otomatis

Analis memuat ulang portal, melihat entri SSO akun tersebut, masuk ke Konsol Alibaba Cloud dengan kredensial temporary, dan membaca data OSS. Setelah 4 jam masa berlaku berakhir, otorisasi dicabut, entri tersebut menghilang, analis tidak lagi dapat mengakses melalui entri tersebut, dan administrator tidak perlu melakukan apa pun.

Prinsip yang diterapkan

Alur ini menerapkan tiga prinsip PAM:

  1. Standarkan izin: gunakan templat, bukan kebijakan yang tersebar.

  2. Minimalkan otorisasi: batasi cakupan hanya untuk satu tim dan kebijakan hanya untuk resource tertentu.

  3. Minimalkan durasi: ajukan sesuai permintaan, cabut saat kedaluwarsa.

Saat menerapkan secara luas, uji alur ini terlebih dahulu dengan beberapa templat berisiko rendah, lalu pindahkan izin berisiko tinggi dari pemberian permanen ke pengajuan sesuai permintaan.