All Products
Search
Document Center

Intelligent Media Management:Konfigurasikan izin untuk RAM user

Last Updated:May 08, 2026

Alibaba Cloud menyediakan Resource Access Management (RAM) dan Security Token Service (STS) untuk membantu Anda mengontrol akses ke Intelligent Media Management. Anda dapat memberikan izin jangka panjang kepada RAM user atau memberikan akses sementara kepada suatu identitas. Penggunaan RAM dan STS meningkatkan fleksibilitas dan keamanan dalam pengelolaan resource cloud Anda.

Informasi latar belakang

RAM dan STS mengatasi tantangan utama dalam memberikan akses aman ke resource Alibaba Cloud tanpa mengekspos AccessKey akun Anda. Kebocoran AccessKey Akun Alibaba Cloud menimbulkan risiko keamanan besar karena memungkinkan pihak tidak sah mengoperasikan seluruh resource Anda dan berpotensi mencuri informasi sensitif.

  • RAM

    • Resource Access Management (RAM) adalah layanan Alibaba Cloud yang membantu Anda mengelola identitas pengguna dan izin akses mereka terhadap resource Anda. Dengan RAM, Anda dapat membuat dan mengelola beberapa identitas di bawah satu Akun Alibaba Cloud serta memberikan izin spesifik kepada masing-masing identitas, sehingga Anda dapat mengontrol siapa yang memiliki akses ke resource mana. Untuk informasi lebih lanjut, lihat Apa itu Resource Access Management?.

    • RAM menyediakan kontrol izin jangka panjang. Anda dapat membuat beberapa RAM user dan memberikan izin yang berbeda-beda. Dengan demikian, meskipun AccessKey RAM user tersebut dikompromikan, risiko keamanannya terbatas dan tidak memengaruhi seluruh akun Anda. Kredensial RAM user biasanya bersifat jangka panjang, sehingga Anda harus menjaga kerahasiaan AccessKey-nya.

  • STS

    • Dengan STS, identitas yang telah diberi otorisasi—seperti RAM user atau RAM role—dapat memperoleh kredensial akses sementara. Kredensial ini memiliki waktu kedaluwarsa kustom dan kumpulan izin yang terbatas. Untuk informasi lebih lanjut, lihat Apa itu STS?.

    • Berbeda dengan RAM yang menyediakan kontrol jangka panjang, STS memberikan otorisasi sementara. Dengan STS, Anda memperoleh AccessKey sementara dan token keamanan, yang dapat diberikan kepada pengguna sementara untuk mengakses Intelligent Media Management. Izin yang diberikan melalui STS biasanya lebih restriktif dan memiliki waktu kedaluwarsa yang ditentukan, sehingga secara signifikan mengurangi risiko keamanan jika kredensial tersebut bocor.

Konfigurasikan izin untuk RAM user

Untuk meningkatkan keamanan data dan kontrol izin detail halus, gunakan RAM user untuk mengakses Intelligent Media Management.

  1. Buat RAM user. Untuk informasi lebih lanjut, lihat Buat RAM user.

  2. Berikan izin kepada RAM user. Untuk informasi lebih lanjut, lihat Berikan izin kepada RAM user.

    • Jika RAM user perlu mengelola Intelligent Media Management—misalnya, membuat Proyek—sambungkan kebijakan AliyunIMMFullAccess.

    • Jika RAM user hanya memerlukan akses read-only ke Intelligent Media Management—misalnya, melihat Proyek—sambungkan kebijakan AliyunIMMReadOnlyAccess.

  3. Aktifkan multi-factor authentication (MFA) untuk RAM user. Untuk informasi lebih lanjut, lihat Bind an MFA device to a RAM user.

Konfigurasikan izin untuk pengguna sementara

  1. Buat RAM role dan berikan izin.

    1. Buat RAM role yang dapat diasumsikan oleh entitas tepercaya. Untuk informasi lebih lanjut, lihat Buat RAM role untuk Akun Alibaba Cloud tepercaya.

    2. Buat kebijakan kustom. Untuk informasi lebih lanjut, lihat Buat kebijakan kustom.

      Catatan

      Untuk kontrol izin detail halus, sesuaikan izin dalam kebijakan tersebut. Untuk informasi lebih lanjut, lihat Kebijakan kustom untuk Intelligent Media Management.

    3. Berikan izin kepada RAM role. Untuk informasi lebih lanjut, lihat Berikan izin kepada RAM role.

  2. Berikan akses sementara.

    1. Buat kebijakan kustom. Untuk informasi lebih lanjut, lihat Buat kebijakan kustom.

    2. Otorisasi RAM user untuk mengasumsikan role tersebut. Untuk informasi lebih lanjut, lihat Berikan izin kepada RAM user.

  3. Peroleh kredensial akses sementara dari STS. Untuk informasi lebih lanjut, lihat AssumeRole.

  4. Gunakan kredensial sementara tersebut untuk membaca dan menulis data.

    Anda dapat menggunakan kredensial sementara tersebut dengan SDK berbagai bahasa pemrograman untuk mengakses Intelligent Media Management. Untuk Java SDK, contoh berikut menunjukkan cara membuat objek IAcsClient dengan meneruskan AccessKeyId, AccessKeySecret, dan SecurityToken yang diperoleh dari STS.

    DefaultProfile profile = DefaultProfile.getProfile("cn-shanghai", stsAccessKeyId, stsAccessKeySecret, stsToken);
    IAcsClient client = new DefaultAcsClient(profile);

Kebijakan RAM kustom

Anda dapat menggunakan kebijakan RAM kustom untuk kontrol izin detail halus. Tabel berikut menjelaskan elemen utama kebijakan RAM.

Parameter

Deskripsi

Effect

Menentukan apakah aksi diizinkan atau ditolak. Nilai yang valid:

  • Allow

  • Deny

Action

Operasi API Intelligent Media Management. Formatnya adalah imm:<action>, misalnya, imm:CreateOfficeConversionTask. Untuk informasi lebih lanjut tentang daftar Action, lihat Ikhtisar API.

Resource

Intelligent Media Management saat ini hanya memiliki satu jenis resource, yaitu Project, dengan format acs:imm:<region-id>:<uid>:project/<project> atau acs:imm:<region-id>:<uid>:project/<project>/dataset/<dataset>, misalnya, acs:imm:cn-shanghai:150910xxxxxxxxxx:project/imm-test-doc-proj atau acs:imm:cn-shanghai:150910xxxxxxxxxx:project/imm-test-photos/dataset/dataset1. Parameter terkait dijelaskan sebagai berikut:

Untuk informasi lebih lanjut tentang kebijakan izin, lihat Buat kebijakan kustom.

Contoh kebijakan

Berikan akses penuh

Kebijakan berikut memberikan pengguna akses penuh ke semua fitur Intelligent Media Management.

{
    "Version": "1",
    "Statement": [
        {
            "Action": "imm:*",
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}

Berikan akses dengan karakter wildcard

Kebijakan RAM mendukung karakter wildcard * untuk otorisasi batch.

Kode contoh berikut mengizinkan pengguna memanggil operasi baca untuk Proyek yang diawali dengan imm-test-doc di semua Wilayah.

{
    "Statement": [
        {
            "Effect": "Allow",
            "Action": ["imm:List*", "imm:Get*"],
            "Resource": "acs:imm:*:150910xxxxxxxxxx:project/imm-test-doc*"
        }
    ],
    "Version": "1"
}        

Berikan aksi spesifik pada proyek tertentu

Kebijakan berikut memberikan pengguna izin berikut:

  • Mengizinkan pemanggilan operasi ListProjects.

  • Mengizinkan pemanggilan operasi CreateOfficeConversionTask, tetapi hanya pada Proyek imm-test-doc-proj di Wilayah China (Shanghai).

  • Mengizinkan pemanggilan operasi CreateFigureClusteringTask dan CreateFigureClustersMergingTask, tetapi hanya pada Proyek imm-test-media-proj di Wilayah China (Shanghai).

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": ["imm:ListProjects"],
                "Resource": "*"
            },
            {
                "Effect": "Allow",
                "Action": ["imm:CreateOfficeConversionTask"],
                "Resource": "acs:imm:cn-shanghai:150910xxxxxxxxxx:project/imm-test-doc-proj"
            },
            {
                "Effect": "Allow",
                "Action": ["imm:CreateFigureClusteringTask", "imm:CreateFigureClustersMergingTask"],
                "Resource": "acs:imm:cn-shanghai:150910xxxxxxxxxx:project/imm-test-media-proj"
            }
        ],
        "Version": "1"
    }
    

Berikan aksi spesifik pada set data tertentu

Kebijakan berikut memberikan pengguna izin berikut:

{
    "Statement": [
        {
            "Effect": "Allow",
            "Action": ["imm:ListDatasets"],
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": ["imm:IndexFileMeta"],
            "Resource": "acs:imm:cn-shanghai:150910xxxxxxxxxx:project/imm-test-doc-proj/dataset/dataset1"
        },
        {
            "Effect": "Allow",
            "Action": ["imm:CreateFigureClusteringTask", "imm:CreateFigureClustersMergingTask"],
            "Resource": "acs:imm:cn-shanghai:150910xxxxxxxxxx:project/imm-test-media-proj/dataset/dataset1"
        }
    ],
    "Version": "1"
}