All Products
Search
Document Center

:Mengelola akun cloud

Last Updated:Aug 26, 2026

Topik ini menjelaskan kepada administrator cara membawa akun cloud perusahaan ke dalam IDaaS PAM: menambahkan akun tersebut, membuat penyedia identitas OIDC dan role sistem, serta memverifikasi hasilnya. Ini merupakan langkah pertama dalam penyiapan PAM.

Prasyarat

  • Anda memiliki instans IDaaS EIAM yang telah diaktifkan dengan izin administrator.

  • Anda memiliki izin manajemen RAM pada akun cloud target (saat ini Alibaba Cloud) untuk membuat role dan kebijakan.

Mengapa mengelola akun

Mengelola akun memungkinkan IDaaS membuat role SSO, menyinkronkan kebijakan izin, dan menerbitkan kredensial sementara di dalamnya. Akun yang tidak dikelola tidak dapat menyimpan templat izin dan tidak dapat diotorisasi.

Titik masuknya adalah Cloud Platform Privileged Access Management pada navigasi sisi kiri konsol IDaaS. Menu ini memiliki dua tab, Cloud Account Management dan Authorization Rules; persetujuan tiket berada di menu terpisah, Ticket Approval.

Prosedur

Langkah 1: Mulai mengelola akun

Pada tab Cloud Platform Privileged Access Management > Cloud Account Management, klik Managed Cloud Accounts dan pilih akun yang akan dikelola oleh PAM. Setelah dikelola, Anda dapat mengonfigurasi templat izin untuk akun tersebut serta memungkinkan pengguna masuk melalui SSO atau mengajukan permintaan secara on-demand melalui JIT. Jika daftarnya kosong, klik terlebih dahulu Add Cloud Account.

Langkah 2: Masukkan informasi akun cloud

Langkah pertama, Cloud Account Information, meminta tiga hal berikut:

  • Cloud provider: Saat ini hanya Alibaba Cloud yang didukung.

  • Account type: Pilih Current Account atau Other Account. Memilih Current Account akan mengisi ID akun Alibaba Cloud yang sedang login dan menampilkan "Application Identity Service authorization: succeeded"; memilih Other Account memungkinkan Anda memasukkan ID akun target secara manual.

  • Identity provider name: Nama penyedia identitas OIDC yang akan dibuat di RAM akun tersebut. Nama ini harus diawali dengan idaas-eiam-, maksimal 128 karakter, dan tidak dapat diubah nanti. Gunakan nilai default idaas-eiam-oidc-provider.

Langkah 3: Selesaikan konfigurasi identitas terpadu

Langkah kedua, Unified Identity Configuration, membuat role sistem RAM yang diasumsikan oleh IDaaS di akun target. IDaaS menggunakan role minimal read-only ini untuk menemukan dan menyinkronkan daftar role cloud, mengambil informasi aset seperti host dan kontainer, serta memverifikasi kepatuhan terhadap penyedia identitas. Lakukan empat suboperasi berikut:

  1. Create a permission policy. Di konsol RAM, buka Permissions > Policies, buat kebijakan dalam mode skrip, lalu tempel JSON yang ditampilkan di halaman tersebut. Kebijakan ini memberikan hak minimum yang diperlukan: aksi RAM List/GetRole/CreateRole/UpdateRole/CreatePolicy/CreateSAMLProvider/DeleteSAMLProvider/AttachPolicyToRole/DetachPolicyFromRole/GetPolicy, ditambah kueri read-only untuk VPC, ECS, dan Container Service (DescribeVpcs, DescribeVSwitches, ecs:Describe*, cs:List*, dan sebagainya).

  2. Create a role. Di Identity Management > Roles, buat role dengan tipe entitas tepercaya Identity Provider dan pilih idaas-eiam-oidc-provider yang telah dibuat sebelumnya. Biarkan nama kosong untuk menggunakan nilai default idaas-eiam-system-role, yang tidak dapat diubah nanti.

  3. Grant the role. Sambungkan kebijakan dari langkah 1 ke role dari langkah 2.

  4. Verify. Kembali ke IDaaS, klik Start Detection. Ketika pemeriksaan berhasil, akun tersebut telah dikelola.

Langkah 4: Konfirmasi hasilnya

Akun tersebut kini muncul dalam daftar akun cloud dengan nama, ID, tipe, protokol (SAML 2.0 untuk Alibaba Cloud), jumlah templat, status managed, sakelar privileged access, dan aksi. Status Hosting Completed berarti akun siap digunakan. Sakelar Privilege Management Status mengontrol apakah akun tersebut menyediakan SSO dan aplikasi; menonaktifkannya akan menghentikan semua otorisasi di bawahnya.

Klik Manage untuk membuka halaman detail: informasi dasar di bagian atas (nama, status managed, tipe, waktu pembuatan dan pembaruan, ID akun, UID akun, deskripsi) dan templat izin akun tersebut di bagian bawah.

FAQ

Jika pemeriksaan gagal, penyebab umumnya adalah role RAM yang tidak bernama idaas-eiam-system-role, entitas tepercaya yang tidak memilih penyedia identitas OIDC IDaaS, atau kebijakan yang belum disambungkan ke role tersebut. Periksa ulang keempat suboperasi di Langkah 3. Untuk informasi lebih lanjut, lihat FAQ.