All Products
Search
Document Center

Key Management Service:Buat kredensial akses

Last Updated:Jul 06, 2025

Saat mengakses OpenAPI melalui gateway bersama atau gateway khusus menggunakan Alibaba Cloud SDK, metode autentikasi tetap sama. Metode autentikasi berbasis RAM didukung, seperti AccessKey (AK), Token STS, RamRoleArn, dan peran RAM instance ECS. Topik ini menjelaskan langkah-langkah untuk membuat kredensial akses.

AccessKey

Secara default, akun Alibaba Cloud berfungsi sebagai administrator dengan otoritas penuh untuk mengelola semua sumber daya terkait. Izin yang terkait dengan akun Alibaba Cloud tidak dapat diubah. Jika sepasang AccessKey disalahgunakan, seluruh sumber daya akun tersebut berisiko. Untuk meningkatkan keamanan, kami menyarankan agar Anda tidak membuat pasangan AccessKey untuk akun utama. Sebagai gantinya, buat pengguna RAM dengan mode API diaktifkan dan hasilkan pasangan AccessKey untuk pengguna tersebut. Dengan memberikan pengguna RAM izin minimal sesuai prinsip hak istimewa terbatas, mereka dapat melakukan operasi API untuk mengakses sumber daya Alibaba Cloud. Untuk informasi lebih lanjut, lihat Buat Pasangan AccessKey.

  1. Masuk ke Konsol RAM menggunakan akun Alibaba Cloud, administrator RAM dengan kebijakan AliyunRAMFullAccess, atau pengguna RAM yang memiliki izin untuk mengelola pasangan AccessKey.

  2. Di panel navigasi sebelah kiri, pilih Identities > Users, lalu klik pengguna RAM yang diinginkan.

  3. Pada tab Authentication, klik Create AccessKey dan ikuti petunjuk untuk menyelesaikan pembuatan.

    image

  4. Berikan akses pengguna RAM ke KMS. Ada dua metode untuk menyelesaikan pemberian akses:

    • Metode 1: Melalui kebijakan berbasis identitas

      KMS menyediakan kebijakan izin sistem yang dapat dilampirkan ke pengguna RAM. Untuk informasi lebih lanjut, lihat Kebijakan Sistem untuk KMS. Anda juga dapat membuat kebijakan kustom.

    • Metode 2: Melalui kebijakan berbasis sumber daya

      KMS mendukung kebijakan berbasis sumber daya, memungkinkan Anda menetapkan izin akses untuk kunci dan rahasia. Ini memungkinkan kontrol atas akun Alibaba Cloud, pengguna RAM, dan peran RAM yang memiliki izin untuk mengelola atau menggunakan kunci dan rahasia KMS. Untuk informasi lebih lanjut, lihat Kebijakan Kunci dan Kebijakan Rahasia.

Token STS

Dengan layanan STS, kredensial akses sementara dapat diterbitkan kepada pengguna RAM atau peran RAM, memungkinkan mereka mengakses KMS dengan izin tertentu untuk jangka waktu terbatas. Setelah periode kedaluwarsa, kredensial akan otomatis menjadi tidak valid.

  1. Masuk ke Konsol RAM menggunakan akun Alibaba Cloud atau pengguna RAM dengan hak administratif.

  2. Buat pengguna RAM atau buat peran RAM.

  3. Berikan izin AliyunSTSAssumeRoleAccess kepada pengguna RAM atau berikan izin AliyunSTSAssumeRoleAccess kepada peran RAM.

    image

  4. Berikan akses pengguna RAM ke KMS. Ada dua metode untuk menyelesaikan pemberian akses:

    • Metode 1: Melalui kebijakan berbasis identitas

      KMS menyediakan kebijakan izin sistem yang dapat dilampirkan ke pengguna RAM. Untuk informasi lebih lanjut, lihat Kebijakan Sistem untuk KMS. Anda juga dapat membuat kebijakan kustom.

    • Metode 2: Melalui kebijakan berbasis sumber daya

      KMS mendukung kebijakan berbasis sumber daya, memungkinkan Anda menetapkan izin akses untuk kunci dan rahasia. Ini memungkinkan kontrol atas akun Alibaba Cloud, pengguna RAM, dan peran RAM yang memiliki izin untuk mengelola atau menggunakan kunci dan rahasia KMS. Untuk informasi lebih lanjut, lihat Kebijakan Kunci dan Kebijakan Rahasia.

  1. Gunakan pengguna RAM atau peran RAM untuk memanggil antarmuka AssumeRole dari layanan STS guna mendapatkan kredensial akses sementara.

RamRoleArn

Pengguna RAM atau layanan cloud dapat memperoleh izin sementara dengan mengasumsikan peran alih-alih langsung menggunakan kunci akses jangka panjang, sehingga mengurangi risiko kebocoran kunci. Misalnya, dalam tugas pemrosesan data sementara, pengguna RAM atau layanan cloud dapat sementara mengasumsikan peran dengan RamRoleArn tertentu. RamRoleArn adalah informasi ARN dari peran RAM. Setelah tugas selesai, izin peran dicabut, lebih lanjut mengurangi risiko paparan.

  1. Masuk ke Konsol RAM menggunakan akun Alibaba Cloud atau peran RAM dengan hak administratif.

  2. Buat peran RAM.

  3. Berikan akses peran RAM ke KMS. Ada dua metode untuk menyelesaikan pemberian akses:

    • Metode 1: Melalui kebijakan berbasis identitas

      KMS menyediakan kebijakan izin sistem yang dapat dilampirkan ke pengguna RAM. Untuk informasi lebih lanjut, lihat Kebijakan Sistem untuk KMS. Anda juga dapat membuat kebijakan kustom.

    • Metode 2: Melalui kebijakan berbasis sumber daya

      KMS mendukung kebijakan berbasis sumber daya, memungkinkan Anda menetapkan izin akses untuk kunci dan rahasia. Ini memungkinkan kontrol atas akun Alibaba Cloud dan peran RAM yang memiliki izin untuk mengelola atau menggunakan kunci dan rahasia KMS. Untuk informasi lebih lanjut, lihat Kebijakan Kunci dan Kebijakan Rahasia.

  4. Lihat RamRoleArn tentang peran RAM.

    RamRoleArn mengikuti format acs:ram::$accountID:role/$roleName, di mana $accountID adalah akun Alibaba Cloud dan $roleName adalah nama peran RAM.

    image

Instance ECS Peran RAM

Sebuah Peran RAM Instance ECS adalah peran layanan reguler yang dilampirkan ke instance ECS, dengan entitas tepercaya berupa ECS. Anda dapat menggunakan peran RAM instance untuk mendapatkan token Layanan Keamanan (STS) sebagai kredensial akses sementara dari dalam instance ECS tanpa perlu menyediakan pasangan AccessKey. Kemudian, Anda dapat menggunakan kredensial akses sementara untuk memanggil operasi OpenAPI KMS.

  1. Masuk ke Konsol RAM, dan buat peran RAM instance dengan Principal Type berupa layanan Alibaba Cloud.

    • Tipe Principal: Pilih Cloud Service.

    • Nama Principal: Pilih Elastic Compute Service / ECS.

  2. Berikan akses pengguna RAM ke KMS. Ada dua metode untuk menyelesaikan pemberian akses:

    • Metode 1: Melalui kebijakan berbasis identitas

      KMS menyediakan kebijakan izin sistem yang dapat dilampirkan ke pengguna RAM. Untuk informasi lebih lanjut, lihat Kebijakan Sistem untuk KMS. Anda juga dapat membuat kebijakan kustom.

    • Metode 2: Melalui kebijakan berbasis sumber daya

      KMS mendukung kebijakan berbasis sumber daya, memungkinkan Anda menetapkan izin akses untuk kunci dan rahasia. Ini memungkinkan kontrol atas akun Alibaba Cloud, pengguna RAM, dan peran RAM yang memiliki izin untuk mengelola atau menggunakan kunci dan rahasia KMS. Untuk informasi lebih lanjut, lihat Kebijakan Kunci dan Kebijakan Rahasia.

  3. Masuk ke Konsol ECS, dan lampirkan peran RAM instance ke instance ECS.image

Referensi

Untuk informasi lebih lanjut tentang jenis kredensial akses lainnya, lihat Kelola Kredensial Akses.