All Products
Search
Document Center

Intelligent Media Management:Konfigurasikan peran layanan untuk proyek

Last Updated:Jun 22, 2026

Saat membuat proyek Intelligent Media Management (IMM), Anda harus menetapkan peran layanan ke proyek tersebut agar layanan IMM dapat mengasumsikan peran tersebut dan mengakses sumber daya cloud lain yang telah Anda otorisasi, seperti Object Storage Service (OSS). Topik ini menjelaskan cara mengonfigurasi peran layanan dan memberikan izin.

Peringatan

Saat membuat peran layanan, membuat proyek, atau mengubah peran layanan suatu proyek, Anda harus memiliki semua izin yang ditetapkan pada peran tersebut. Jika tidak, operasi akan gagal. Lakukan dengan hati-hati.

Buat dan otorisasi peran layanan

Otorisasi peran layanan default

  1. Saat pertama kali membuat proyek, ikuti langkah-langkah berikut untuk mengotorisasi akses ke sumber daya cloud.

Pada halaman Create Project, buka daftar drop-down Service Role. Status untuk AliyunIMMDefaultRole (default role) adalah "Not Authorized". Klik Authorize.

  1. Pada halaman Cloud Resource Access Authorization, tinjau informasi untuk peran otorisasi default AliyunIMMDefaultRole, lalu klik Confirm Authorization.

Setelah peran layanan dibuat, Anda dapat mengonfigurasi izin detail halus di Konsol RAM.

Peran ini dikaitkan dengan kebijakan sistem AliyunIMMRolePolicy.

Peringatan

Perhatikan bahwa AliyunIMMDefaultRole memberikan izin luas untuk akses OSS. Jika pengguna RAM dalam Akun Alibaba Cloud Anda memiliki izin IMM, seperti CreateProject / UpdateProject, mereka dapat menetapkan AliyunIMMDefaultRole ke proyek dan menggunakan fitur metadata indexing untuk mencantumkan atau menganalisis file Anda di OSS. Untuk mengontrol izin ini secara lebih tepat, buat peran layanan kustom.

Buat peran layanan kustom

Anda dapat membuat dan mengotorisasi peran layanan kustom di Konsol RAM. Untuk petunjuk lengkap, lihat Create a service-linked role.

  1. Untuk principal type, pilih Alibaba Cloud Service.

  2. Masukkan role name, lalu pilih role type dan Trusted Service. Untuk role type, pilih Normal Service Role. Untuk Trusted Service, pilih Intelligent Media Management.

    Dalam contoh ini, role name adalah TestIMMRoleOSSMyBucketAccess, dan Description adalah Allow access to a specific bucket.

  3. Klik OK untuk membuat peran layanan kustom.

    Setelah peran dibuat, pesan sukses akan muncul dan meminta Anda untuk menambahkan izin. Anda dapat mengklik Authorize atau Precise authorization untuk memberikan izin kepada peran tersebut, atau klik Close untuk kembali ke daftar peran.

  4. Peran RAM baru tidak memiliki izin secara default. Anda harus memberikan izin yang diperlukan sesuai kasus penggunaan Anda, termasuk setidaknya izin untuk OSS dan Message Service (MNS).

    Anda dapat membuat kebijakan di Konsol RAM. Gunakan JSON Editor untuk membuat kebijakan tersebut.

    Kebijakan berikut hanya memberikan izin pada bucket OSS bernama "my-bucket". Saat menggunakan kebijakan ini, ganti "my-bucket" dengan nama bucket Anda.

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "oss:Get*",
                    "oss:List*",
                    "oss:PutBucketLifecycle",
                    "oss:PutBucketNotification",
                    "oss:DeleteBucketNotification",
                    "oss:PutBucketAcl",
                    "oss:PutObjectAcl",
                    "oss:CopyObject",
                    "oss:AppendObject",
                    "oss:PutSymlink",
                    "oss:PutObject",
                    "oss:StartEventRecord",
                    "oss:StopEventRecord",
                    "oss:GetEventRecordStatus"
                ],
                "Resource": "acs:oss:*:*:my-bucket/*",
                "Effect": "Allow"
            },
            {
                "Action":"mns:*",
                "Resource": "*",
                "Effect": "Allow"
            },
            {
                "Action": "ram:PassRole",
                "Resource": "*",
                "Effect": "Allow",
                "Condition": {
                    "StringEquals": {
                        "acs:Service": "imm.aliyuncs.com"
                    }
                }
            }
        ]
    }
  5. Sambungkan kebijakan yang telah Anda buat ke peran layanan. Untuk detailnya, lihat Manage permissions for a RAM role.

    Setelah diotorisasi, kebijakan kustom yang disambungkan (misalnya, TestIMMPolicyO...) akan muncul pada tab Permissions di halaman detail peran. Cakupan sumber dayanya bersifat account-level.

Gunakan peran layanan

Setelah peran layanan dibuat, klik ikon refresh di samping bidang Service Role dan pilih peran baru tersebut untuk membuat proyek Intelligent Media Management Anda.

Dari daftar drop-down Service Role, pilih TestIMMRoleOSSMyBucketAccess lalu klik OK untuk membuat proyek.

(Opsional) Modifikasi izin peran layanan

Anda dapat memodifikasi izin peran layanan di Konsol RAM. Untuk detailnya, lihat Manage permissions for a RAM role.

Saat memodifikasi izin peran layanan, pastikan peran tersebut mencakup izin minimum yang diperlukan untuk OSS dan MNS sesuai kasus penggunaan Anda. Jika tidak, panggilan API dapat gagal.