Alibaba Cloud menyediakan Resource Access Management (RAM) dan Security Token Service (STS) untuk membantu Anda mengontrol akses ke Intelligent Media Management. Anda dapat memberikan izin jangka panjang kepada RAM user atau memberikan akses sementara kepada suatu identitas. Penggunaan RAM dan STS meningkatkan fleksibilitas dan keamanan dalam pengelolaan resource cloud Anda.
Informasi latar belakang
RAM dan STS mengatasi tantangan utama dalam memberikan akses aman ke resource Alibaba Cloud tanpa mengekspos AccessKey akun Anda. Kebocoran AccessKey Akun Alibaba Cloud menimbulkan risiko keamanan besar karena memungkinkan pihak tidak sah mengoperasikan seluruh resource Anda dan berpotensi mencuri informasi sensitif.
-
RAM
-
Resource Access Management (RAM) adalah layanan Alibaba Cloud yang membantu Anda mengelola identitas pengguna dan izin akses mereka terhadap resource Anda. Dengan RAM, Anda dapat membuat dan mengelola beberapa identitas di bawah satu Akun Alibaba Cloud serta memberikan izin spesifik kepada masing-masing identitas, sehingga Anda dapat mengontrol siapa yang memiliki akses ke resource mana. Untuk informasi lebih lanjut, lihat Apa itu Resource Access Management?.
-
RAM menyediakan kontrol izin jangka panjang. Anda dapat membuat beberapa RAM user dan memberikan izin yang berbeda-beda. Dengan demikian, meskipun AccessKey RAM user tersebut dikompromikan, risiko keamanannya terbatas dan tidak memengaruhi seluruh akun Anda. Kredensial RAM user biasanya bersifat jangka panjang, sehingga Anda harus menjaga kerahasiaan AccessKey-nya.
-
-
STS
-
Dengan STS, identitas yang telah diberi otorisasi—seperti RAM user atau RAM role—dapat memperoleh kredensial akses sementara. Kredensial ini memiliki waktu kedaluwarsa kustom dan kumpulan izin yang terbatas. Untuk informasi lebih lanjut, lihat Apa itu STS?.
-
Berbeda dengan RAM yang menyediakan kontrol jangka panjang, STS memberikan otorisasi sementara. Dengan STS, Anda memperoleh AccessKey sementara dan token keamanan, yang dapat diberikan kepada pengguna sementara untuk mengakses Intelligent Media Management. Izin yang diberikan melalui STS biasanya lebih restriktif dan memiliki waktu kedaluwarsa yang ditentukan, sehingga secara signifikan mengurangi risiko keamanan jika kredensial tersebut bocor.
-
Konfigurasikan izin untuk RAM user
Untuk meningkatkan keamanan data dan kontrol izin detail halus, gunakan RAM user untuk mengakses Intelligent Media Management.
-
Buat RAM user. Untuk informasi lebih lanjut, lihat Buat RAM user.
-
Berikan izin kepada RAM user. Untuk informasi lebih lanjut, lihat Berikan izin kepada RAM user.
-
Jika RAM user perlu mengelola Intelligent Media Management—misalnya, membuat Proyek—sambungkan kebijakan
AliyunIMMFullAccess. -
Jika RAM user hanya memerlukan akses read-only ke Intelligent Media Management—misalnya, melihat Proyek—sambungkan kebijakan
AliyunIMMReadOnlyAccess.
-
-
Aktifkan multi-factor authentication (MFA) untuk RAM user. Untuk informasi lebih lanjut, lihat Bind an MFA device to a RAM user.
Konfigurasikan izin untuk pengguna sementara
-
Buat RAM role dan berikan izin.
-
Buat RAM role yang dapat diasumsikan oleh entitas tepercaya. Untuk informasi lebih lanjut, lihat Buat RAM role untuk Akun Alibaba Cloud tepercaya.
-
Buat kebijakan kustom. Untuk informasi lebih lanjut, lihat Buat kebijakan kustom.
CatatanUntuk kontrol izin detail halus, sesuaikan izin dalam kebijakan tersebut. Untuk informasi lebih lanjut, lihat Kebijakan kustom untuk Intelligent Media Management.
-
Berikan izin kepada RAM role. Untuk informasi lebih lanjut, lihat Berikan izin kepada RAM role.
-
-
Berikan akses sementara.
-
Buat kebijakan kustom. Untuk informasi lebih lanjut, lihat Buat kebijakan kustom.
-
Otorisasi RAM user untuk mengasumsikan role tersebut. Untuk informasi lebih lanjut, lihat Berikan izin kepada RAM user.
-
-
Peroleh kredensial akses sementara dari STS. Untuk informasi lebih lanjut, lihat AssumeRole.
-
Gunakan kredensial sementara tersebut untuk membaca dan menulis data.
Anda dapat menggunakan kredensial sementara tersebut dengan SDK berbagai bahasa pemrograman untuk mengakses Intelligent Media Management. Untuk Java SDK, contoh berikut menunjukkan cara membuat objek
IAcsClientdengan meneruskan AccessKeyId, AccessKeySecret, dan SecurityToken yang diperoleh dari STS.DefaultProfile profile = DefaultProfile.getProfile("cn-shanghai", stsAccessKeyId, stsAccessKeySecret, stsToken); IAcsClient client = new DefaultAcsClient(profile);
Kebijakan RAM kustom
Anda dapat menggunakan kebijakan RAM kustom untuk kontrol izin detail halus. Tabel berikut menjelaskan elemen utama kebijakan RAM.
|
Parameter |
Deskripsi |
|
Effect |
Menentukan apakah aksi diizinkan atau ditolak. Nilai yang valid:
|
|
Action |
Operasi API Intelligent Media Management. Formatnya adalah |
|
Resource |
Intelligent Media Management saat ini hanya memiliki satu jenis resource, yaitu Project, dengan format
|
Untuk informasi lebih lanjut tentang kebijakan izin, lihat Buat kebijakan kustom.
Contoh kebijakan
Berikan akses penuh
Kebijakan berikut memberikan pengguna akses penuh ke semua fitur Intelligent Media Management.
{
"Version": "1",
"Statement": [
{
"Action": "imm:*",
"Resource": "*",
"Effect": "Allow"
}
]
}
Berikan akses dengan karakter wildcard
Kebijakan RAM mendukung karakter wildcard * untuk otorisasi batch.
Kode contoh berikut mengizinkan pengguna memanggil operasi baca untuk Proyek yang diawali dengan imm-test-doc di semua Wilayah.
{
"Statement": [
{
"Effect": "Allow",
"Action": ["imm:List*", "imm:Get*"],
"Resource": "acs:imm:*:150910xxxxxxxxxx:project/imm-test-doc*"
}
],
"Version": "1"
}
Berikan aksi spesifik pada proyek tertentu
Kebijakan berikut memberikan pengguna izin berikut:
-
Mengizinkan pemanggilan operasi ListProjects.
-
Mengizinkan pemanggilan operasi CreateOfficeConversionTask, tetapi hanya pada Proyek imm-test-doc-proj di Wilayah China (Shanghai).
-
Mengizinkan pemanggilan operasi CreateFigureClusteringTask dan CreateFigureClustersMergingTask, tetapi hanya pada Proyek imm-test-media-proj di Wilayah China (Shanghai).
{ "Statement": [ { "Effect": "Allow", "Action": ["imm:ListProjects"], "Resource": "*" }, { "Effect": "Allow", "Action": ["imm:CreateOfficeConversionTask"], "Resource": "acs:imm:cn-shanghai:150910xxxxxxxxxx:project/imm-test-doc-proj" }, { "Effect": "Allow", "Action": ["imm:CreateFigureClusteringTask", "imm:CreateFigureClustersMergingTask"], "Resource": "acs:imm:cn-shanghai:150910xxxxxxxxxx:project/imm-test-media-proj" } ], "Version": "1" }
Berikan aksi spesifik pada set data tertentu
Kebijakan berikut memberikan pengguna izin berikut:
-
Mengizinkan pemanggilan operasi ListDatasets.
-
Mengizinkan pemanggilan operasi IndexFileMeta, tetapi hanya pada set data dataset1 dalam Proyek imm-test-doc-proj di Wilayah China (Shanghai).
-
Mengizinkan pemanggilan operasi CreateFigureClusteringTask dan CreateFigureClustersMergingTask, tetapi hanya pada set data dataset1 dalam Proyek imm-test-media-proj di Wilayah China (Shanghai).
{
"Statement": [
{
"Effect": "Allow",
"Action": ["imm:ListDatasets"],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": ["imm:IndexFileMeta"],
"Resource": "acs:imm:cn-shanghai:150910xxxxxxxxxx:project/imm-test-doc-proj/dataset/dataset1"
},
{
"Effect": "Allow",
"Action": ["imm:CreateFigureClusteringTask", "imm:CreateFigureClustersMergingTask"],
"Resource": "acs:imm:cn-shanghai:150910xxxxxxxxxx:project/imm-test-media-proj/dataset/dataset1"
}
],
"Version": "1"
}