Buat pengguna RAM atau peran RAM dan berikan kebijakan kustom kepada mereka untuk menerapkan kontrol akses detail halus pada IoT Platform tanpa membagikan kredensial Akun Alibaba Cloud Anda.
Informasi latar belakang
Konsep dan skenario RAM serta STS dijelaskan dalam Pengenalan RAM dan STS. Prinsip dasar kontrol akses dijelaskan dalam Konsep dasar kontrol akses.
Detail layanan RAM
|
Layanan |
Deskripsi |
|
Nama layanan RAM |
IoT Platform. |
|
Kode RAM |
iot. |
|
Dukungan Konsol |
Ya. |
|
Dukungan API |
Ya. |
|
Granularitas otorisasi |
Tingkat API. Pengguna RAM atau peran dapat menjalankan operasi tertentu pada tipe resource tertentu. |
|
Kebijakan sistem |
|
Elemen kebijakan
Kebijakan RAM terdiri dari elemen Effect, Action, Resource, Condition, dan Principal. Untuk sintaksis dan aturan evaluasi, lihat Bahasa kebijakan.
Tabel berikut menjelaskan elemen kebijakan untuk IoT Platform.
|
Elemen |
Wajib |
Deskripsi |
|
Effect |
Ya |
Allow atau Deny. Catatan
Jika suatu kebijakan berisi pernyataan Allow dan Deny sekaligus, Deny memiliki prioritas lebih tinggi. |
|
Action |
Ya |
Operasi pada resource tertentu. Format Action untuk IoT Platform adalah Anda dapat menentukan beberapa Action yang dipisahkan koma (,) dan menggunakan wildcard asterisk (*). Misalnya, |
|
Resource |
Ya |
Objek yang diberi otorisasi. IoT Platform hanya mendukung otorisasi tingkat API, bukan otorisasi tingkat resource untuk produk atau perangkat tertentu. Tetapkan Resource ke |
|
Condition |
Tidak |
Menentukan kapan otorisasi berlaku. IoT Platform tidak mendukung elemen Condition. |
Aksi otorisasi RAM
Setiap Action mengikuti format iot:${APIName}. Untuk daftar lengkap nama API, lihat Daftar semua API cloud publik IoT Platform. Tabel berikut mencantumkan contoh Action untuk API publik IoT Platform dan Action untuk operasi yang berkaitan dengan API yang tidak terdaftar.
|
Nama API atau operasi |
Operasi otorisasi RAM (Action) |
Resource |
Deskripsi API |
|
CreateProduct |
iot:CreateProduct |
* |
Membuat produk. |
|
DeleteConsumerGroupSubscribeRelation |
iot:DeleteConsumerGroupSubscribeRelation |
* |
Menghapus kelompok konsumen tertentu dari beberapa kelompok konsumen dalam subscription AMQP. |
|
Configure an AMQP server-side subscription |
iot:sub |
* |
Mendukung koneksi untuk subscription sisi server AMQP. |
|
Reset a product certificate key |
iot:ResetProductSecret |
* |
Meriset ProductSecret dari sertifikat produk. |
Memulai
-
Akun Alibaba Cloud memiliki izin penuh atas semua resource. Anda tidak dapat membatasi aksesnya berdasarkan IP sumber atau waktu. Jika beberapa orang berbagi akun tersebut, operasi tidak dapat dilacak ke pengguna individu. Akun yang dikompromikan menimbulkan risiko keamanan signifikan. Jangan gunakan Akun Alibaba Cloud Anda untuk operasi harian.
Buat pengguna RAM di RAM dan berikan izin AdministratorAccess. Gunakan administrator ini untuk membuat pengguna RAM lain dan menetapkan izin.
-
RAM menyediakan kebijakan sistem (ditentukan sebelumnya, tidak dapat diubah) dan kebijakan kustom. Buat kebijakan kustom ketika kebijakan sistem tidak memenuhi kebutuhan Anda.
-
Buat dan otorisasi pengguna RAM:
-
Buat dan otorisasi satu pengguna RAM.
Buat pengguna RAM dan berikan masing-masing hanya izin yang dibutuhkan sesuai tanggung jawabnya.
Hal ini menghindari pembagian kredensial Akun Alibaba Cloud dan menerapkan prinsip hak istimewa minimal untuk mengurangi risiko keamanan.
-
Buat dan otorisasi grup pengguna RAM.
Gunakan grup pengguna RAM untuk mengklasifikasikan dan memberikan otorisasi kepada pengguna yang memiliki tanggung jawab sama, sehingga menyederhanakan pengelolaan izin.
-
Peran RAM adalah pengguna virtual yang tidak memiliki kredensial permanen. Entitas tepercaya mengasumsikan peran tersebut dan menerima kredensial STS temporary untuk mengakses resource yang diotorisasi.
-