Topik ini menjelaskan kepada administrator cara membawa akun cloud perusahaan ke dalam IDaaS PAM: menambahkan akun tersebut, membuat penyedia identitas OIDC dan role sistem, serta memverifikasi hasilnya. Ini merupakan langkah pertama dalam penyiapan PAM.
Prasyarat
-
Anda memiliki instans IDaaS EIAM yang telah diaktifkan dengan izin administrator.
-
Anda memiliki izin manajemen RAM pada akun cloud target (saat ini Alibaba Cloud) untuk membuat role dan kebijakan.
Mengapa mengelola akun
Mengelola akun memungkinkan IDaaS membuat role SSO, menyinkronkan kebijakan izin, dan menerbitkan kredensial sementara di dalamnya. Akun yang tidak dikelola tidak dapat menyimpan templat izin dan tidak dapat diotorisasi.
Titik masuknya adalah Cloud Platform Privileged Access Management pada navigasi sisi kiri konsol IDaaS. Menu ini memiliki dua tab, Cloud Account Management dan Authorization Rules; persetujuan tiket berada di menu terpisah, Ticket Approval.
Prosedur
Langkah 1: Mulai mengelola akun
Pada tab , klik Managed Cloud Accounts dan pilih akun yang akan dikelola oleh PAM. Setelah dikelola, Anda dapat mengonfigurasi templat izin untuk akun tersebut serta memungkinkan pengguna masuk melalui SSO atau mengajukan permintaan secara on-demand melalui JIT. Jika daftarnya kosong, klik terlebih dahulu Add Cloud Account.
Langkah 2: Masukkan informasi akun cloud
Langkah pertama, Cloud Account Information, meminta tiga hal berikut:
-
Cloud provider: Saat ini hanya Alibaba Cloud yang didukung.
-
Account type: Pilih Current Account atau Other Account. Memilih Current Account akan mengisi ID akun Alibaba Cloud yang sedang login dan menampilkan "Application Identity Service authorization: succeeded"; memilih Other Account memungkinkan Anda memasukkan ID akun target secara manual.
-
Identity provider name: Nama penyedia identitas OIDC yang akan dibuat di RAM akun tersebut. Nama ini harus diawali dengan
idaas-eiam-, maksimal 128 karakter, dan tidak dapat diubah nanti. Gunakan nilai defaultidaas-eiam-oidc-provider.
Langkah 3: Selesaikan konfigurasi identitas terpadu
Langkah kedua, Unified Identity Configuration, membuat role sistem RAM yang diasumsikan oleh IDaaS di akun target. IDaaS menggunakan role minimal read-only ini untuk menemukan dan menyinkronkan daftar role cloud, mengambil informasi aset seperti host dan kontainer, serta memverifikasi kepatuhan terhadap penyedia identitas. Lakukan empat suboperasi berikut:
-
Create a permission policy. Di konsol RAM, buka , buat kebijakan dalam mode skrip, lalu tempel JSON yang ditampilkan di halaman tersebut. Kebijakan ini memberikan hak minimum yang diperlukan: aksi RAM List/GetRole/CreateRole/UpdateRole/CreatePolicy/CreateSAMLProvider/DeleteSAMLProvider/AttachPolicyToRole/DetachPolicyFromRole/GetPolicy, ditambah kueri read-only untuk VPC, ECS, dan Container Service (
DescribeVpcs,DescribeVSwitches,ecs:Describe*,cs:List*, dan sebagainya). -
Create a role. Di , buat role dengan tipe entitas tepercaya Identity Provider dan pilih
idaas-eiam-oidc-provideryang telah dibuat sebelumnya. Biarkan nama kosong untuk menggunakan nilai defaultidaas-eiam-system-role, yang tidak dapat diubah nanti. -
Grant the role. Sambungkan kebijakan dari langkah 1 ke role dari langkah 2.
-
Verify. Kembali ke IDaaS, klik Start Detection. Ketika pemeriksaan berhasil, akun tersebut telah dikelola.
Langkah 4: Konfirmasi hasilnya
Akun tersebut kini muncul dalam daftar akun cloud dengan nama, ID, tipe, protokol (SAML 2.0 untuk Alibaba Cloud), jumlah templat, status managed, sakelar privileged access, dan aksi. Status Hosting Completed berarti akun siap digunakan. Sakelar Privilege Management Status mengontrol apakah akun tersebut menyediakan SSO dan aplikasi; menonaktifkannya akan menghentikan semua otorisasi di bawahnya.
Klik Manage untuk membuka halaman detail: informasi dasar di bagian atas (nama, status managed, tipe, waktu pembuatan dan pembaruan, ID akun, UID akun, deskripsi) dan templat izin akun tersebut di bagian bawah.
FAQ
Jika pemeriksaan gagal, penyebab umumnya adalah role RAM yang tidak bernama idaas-eiam-system-role, entitas tepercaya yang tidak memilih penyedia identitas OIDC IDaaS, atau kebijakan yang belum disambungkan ke role tersebut. Periksa ulang keempat suboperasi di Langkah 3. Untuk informasi lebih lanjut, lihat FAQ.