Kebijakan secret adalah kebijakan berbasis resource yang mengontrol Akun Alibaba Cloud, Pengguna RAM, dan Peran RAM mana yang dapat mengelola atau menggunakan secret KMS. Setiap secret dalam instans KMS harus memiliki tepat satu kebijakan secret. Topik ini menjelaskan kebijakan secret secara detail.
Hubungan antara kebijakan rahasia dan kebijakan RAM
Deskripsi kebijakan
Kebijakan secret dan kebijakan RAM mengontrol akses ke secret KMS dari dimensi yang berbeda. Setelah Anda menambahkan Pengguna RAM atau Peran RAM ke kebijakan secret, Anda juga dapat mengonfigurasi kebijakan RAM untuk mengelola izin operasi secret KMS bagi Pengguna RAM atau Peran RAM tersebut.
Kebijakan secret: Kebijakan berbasis resource yang dilampirkan pada secret tertentu. Kebijakan ini menentukan identitas (Pengguna RAM, Peran RAM, atau Akun Alibaba Cloud) mana yang dapat mengelola atau menggunakan secret tersebut. Untuk informasi selengkapnya, lihat Konfigurasikan kebijakan secret.
Kebijakan RAM: Kebijakan berbasis identitas yang dilampirkan pada Pengguna RAM atau Peran RAM. Kebijakan ini menentukan operasi KMS mana yang dapat dilakukan oleh identitas tersebut. Untuk informasi selengkapnya, lihat Kelola izin Pengguna RAM, Kelola izin untuk Peran RAM, dan Kebijakan kustom.
Prioritas evaluasi izin
Pengguna RAM atau Peran RAM di bawah akun saat ini (akun pembuat secret)
Prinsip evaluasi: "Cukup satu Allow saja" (logika OR). Akses diizinkan jika salah satu kondisi berikut terpenuhi dan tidak ada Explicit Deny.
CatatanUntuk informasi selengkapnya tentang Explicit Deny dan Implicit Deny, lihat Cara RAM mengevaluasi kebijakan.
Kebijakan secret KMS secara eksplisit mengizinkan pengguna atau peran tersebut.
Kebijakan RAM secara eksplisit mengizinkan pengguna atau peran tersebut.
Aturan detail:
Kebijakan secret KMS (berbasis resource)
Kebijakan RAM (berbasis identitas)
Hasil evaluasi
Allow
Not configured
Allow
Not configured
Allow
Allow
Allow
Allow
Allow
Allow
Deny
Deny
Deny
Allow
Deny
Not configured
Not configured
Deny
Pengguna RAM atau Peran RAM di bawah akun berbeda (cross-account)
Prinsip evaluasi: "Keduanya harus mengizinkan" (logika AND). Akses hanya diizinkan jika kedua kondisi berikut terpenuhi.
Kebijakan secret KMS secara eksplisit mengizinkan pengguna eksternal, peran eksternal, atau akun eksternal tersebut.
Kebijakan RAM secara eksplisit mengizinkan pengguna atau peran eksternal tersebut untuk memanggil operasi KMS.
Aturan detail:
KMS Secret Policy (berbasis sumber daya)
Kebijakan RAM (berbasis identitas)
Hasil evaluasi
Allow
Deny
Deny
Deny
Allow
Deny
Allow
Allow
Allow
Not configured
Not configured
Deny
Catatan penggunaan
Kebijakan secret hanya berlaku untuk secret dalam instans KMS. Anda dapat mengonfigurasi kebijakan secret saat membuat secret atau mengubahnya setelahnya. Untuk informasi selengkapnya, lihat Kelola dan gunakan secret dan Konfigurasikan kebijakan secret.
Mengotorisasi Pengguna RAM atau Peran RAM dari akun Alibaba Cloud lain akan mengonsumsi Kuota Manajemen Akses instans KMS. Kuota ini dihitung berdasarkan jumlah Akun Alibaba Cloud. Jika Anda mencabut otorisasi cross-account dan instans tersebut tidak lagi berbagi resource dengan akun tersebut, tunggu sekitar 5 menit hingga kuota yang dikonsumsi berkurang sesuai.
Kebijakan secret hanya berlaku untuk kontrol akses saat Anda mengakses secret melalui titik akhir layanan KMS. Jika Anda mengakses secret melalui titik akhir instans KMS, akses bergantung pada kebijakan izin yang dikonfigurasi di Application Access Point (AAP).
Kebijakan secret harus dalam format JSON dan ukurannya tidak boleh melebihi 32.768 byte.
Struktur kebijakan rahasia
Kebijakan secret lengkap berisi elemen-elemen berikut:
Version: Versi kebijakan secret. Hanya versi 1 yang didukung.
Statement: Kebijakan secret berisi satu atau beberapa pernyataan. Setiap pernyataan mencakup parameter berikut:
Sid
Opsional. Identifier pernyataan kustom. Identifier ini dapat memiliki panjang hingga 128 karakter dan dapat berisi huruf kapital (A–Z), huruf kecil (a–z), angka (0–9), serta karakter khusus berikut: _ / + = . @ -
Effect
Wajib. Menentukan apakah aksi dalam pernyataan diizinkan atau ditolak. Nilai yang valid:
AllowdanDeny.Principal
Wajib. Identitas yang menjadi sasaran kebijakan. Anda dapat menentukan salah satu dari berikut:
Akun Alibaba Cloud saat ini (akun pemilik secret).
Pengguna RAM atau Peran RAM di bawah Akun Alibaba Cloud saat ini.
Pengguna RAM atau Peran RAM di bawah Akun Alibaba Cloud yang berbeda.
PentingSetelah Anda mengotorisasi Pengguna RAM atau Peran RAM dari Akun Alibaba Cloud lain, Anda juga harus menggunakan akun Alibaba Cloud tersebut untuk memberikan izin kepada Pengguna RAM atau Peran RAM agar dapat menggunakan secret di RAM. Jika tidak, identitas RAM tersebut tidak dapat menggunakan secret.
Untuk informasi selengkapnya, lihat Referensi kebijakan kustom untuk KMS, Kelola izin Pengguna RAM, dan Kelola izin untuk Peran RAM.
Action
Wajib. Operasi API yang diizinkan atau ditolak. Nilainya harus diawali dengan "kms:". Hanya operasi berikut yang valid. Operasi di luar daftar ini tidak akan berlaku.
Resource
Wajib. Resource target yang menjadi sasaran kebijakan. Nilai
Resourcehanya dapat berupa*, yang menunjukkan secret KMS saat ini.Condition
Opsional. Kondisi yang harus dipenuhi agar kebijakan berlaku. Elemen condition, juga disebut blok kondisi, terdiri dari satu atau beberapa klausa kondisi. Setiap klausa berisi operator kondisi, kunci kondisi, dan nilai kondisi. Untuk informasi selengkapnya, lihat Elemen kebijakan izin.
Formatnya adalah
"Condition": {"condition operator": {"condition key": "condition value"}}.condition operator: Untuk informasi selengkapnya, lihat Jenis operator kondisi.condition keydancondition value: Untuk kunci kondisi dan nilai yang valid yang didukung oleh kebijakan kunci, lihat Kunci kondisi kebijakan.
FAQ
Bagaimana cara melihat pembuat secret?
Konsol: Masuk ke Konsol KMS. Pada halaman Secrets, buka halaman detail secret dan lihat bidang Created By.
OpenAPI: Panggil operasi DescribeSecret. Bidang
Creatordalam respons menunjukkan pembuat secret.