ApsaraVideo Live memverifikasi identitas dan izin setiap pemanggil API menggunakan pasangan kunci akses. Anda dapat melakukan autentikasi dengan Akun Alibaba Cloud atau Pengguna RAM, serta mengontrol akses melalui kebijakan sistem atau kebijakan kustom.
Pendahuluan
Anda dapat mengakses ApsaraVideo Live melalui API atau SDK. Untuk setiap permintaan, ApsaraVideo Live menggunakan AccessKey Anda untuk memverifikasi identitas dan memeriksa apakah akun Anda memiliki izin yang diperlukan.
Anda juga dapat menggunakan Resource Access Management (RAM) untuk memberikan izin spesifik kepada Pengguna RAM terhadap Konsol ApsaraVideo Live.
Konsep utama
-
Resource Access Management (RAM)
Resource Access Management (RAM) adalah layanan Alibaba Cloud yang membantu Anda mengelola identitas pengguna dan mengontrol akses ke resource Anda. Untuk informasi lebih lanjut, lihat Apa itu Resource Access Management?.
CatatanRAM menyediakan segregasi dan manajemen izin, bukan isolasi resource. Pengguna RAM berada di bawah Akun Alibaba Cloud dan tidak dapat memiliki resource apa pun. Semua resource dimiliki oleh Akun Alibaba Cloud.
-
Akun Alibaba Cloud
Akun Alibaba Cloud adalah entitas utama yang memiliki resource dan ditagih atas penggunaannya. Akun ini memiliki kontrol penuh atas semua resource yang dimilikinya.
-
Pengguna RAM
Pengguna RAM adalah identitas yang Anda buat di bawah Akun Alibaba Cloud. Setiap Pengguna RAM memiliki pasangan kunci akses unik dan dapat menjalankan operasi yang diizinkan.
-
Kebijakan
Kebijakan mendefinisikan serangkaian izin yang menentukan resource, aksi, dan kondisi yang diizinkan. Dengan menyambungkan kebijakan ke pengguna atau kelompok pengguna, Anda mengontrol akses mereka terhadap resource dan layanan Anda. Misalnya, Anda dapat membatasi pengguna hanya pada izin unggah, putar, atau tinjau.
-
Pasangan kunci akses
Pasangan kunci akses terdiri dari ID AccessKey dan Rahasia AccessKey. ApsaraVideo Live menggunakan kredensial ini untuk mengenkripsi secara simetris dan memverifikasi identitas pengirim permintaan.
-
ID AccessKey: Mengidentifikasi pengguna.
-
Rahasia AccessKey: Kunci yang digunakan untuk mengenkripsi dan memverifikasi string signature. Simpan Rahasia AccessKey Anda secara rahasia.
CatatanRahasia AccessKey hanya ditampilkan saat Anda membuatnya dan tidak dapat diambil kembali nanti. Simpan dengan aman.
-
Pasangan kunci akses: Kombinasi dari ID AccessKey dan Rahasia AccessKey.
-
Untuk informasi lebih lanjut tentang konsep utama kontrol akses, lihat Konsep dasar kontrol akses.
Metode autentikasi dan perbandingan
Saat mengakses ApsaraVideo Live, Anda dapat menggunakan salah satu dari dua jenis pasangan kunci akses berikut:
-
Pasangan kunci akses Akun Alibaba Cloud
Ini adalah pasangan kunci akses dari akun yang mengaktifkan ApsaraVideo Live. Akun ini memiliki izin penuh atas semua resource yang dimilikinya. Setiap Akun Alibaba Cloud dapat memiliki hingga lima pasangan kunci akses (aktif atau tidak aktif) secara bersamaan. Anda dapat masuk ke Konsol RAM untuk membuat atau menghapus pasangan kunci akses. Hanya pasangan kunci akses yang aktif yang dapat digunakan untuk autentikasi.
PeringatanKebocoran pasangan kunci akses Akun Alibaba Cloud menimbulkan risiko keamanan signifikan karena memberikan izin penuh atas semua resource.
-
Pasangan kunci akses Pengguna RAM
Pasangan kunci akses ini milik Pengguna RAM dan memberikan akses ke resource ApsaraVideo Live berdasarkan kebijakan yang disambungkan. RAM memungkinkan Anda mengelola secara terpusat pengguna seperti karyawan, sistem, atau aplikasi, serta mengontrol akses mereka ke resource Anda. Misalnya, Anda dapat memberikan izin hanya untuk pemutaran video. Pengguna RAM berada di bawah Akun Alibaba Cloud dan tidak memiliki resource apa pun.
Anda dapat masuk ke Konsol RAM untuk membuat Pengguna RAM, mendapatkan pasangan kunci akses, dan memberikan izin. Untuk petunjuk lengkap, lihat Buat dan otorisasi Pengguna RAM.
Perbandingan metode autentikasi
|
Metode autentikasi |
Risiko |
Izin |
Masa berlaku |
Kasus Penggunaan |
|
Pasangan kunci akses Akun Alibaba Cloud |
Sangat tinggi |
Izin penuh untuk mengelola semua resource ApsaraVideo Live. |
Berlaku permanen setelah diaktifkan. |
Tidak disarankan untuk kode aplikasi, terutama di sisi client. |
|
Pasangan kunci akses Pengguna RAM |
Rendah |
Izin diberikan berdasarkan kebijakan yang disambungkan. |
Berlaku permanen setelah diaktifkan. |
Menggunakan beberapa Pengguna RAM memudahkan rotasi kredensial jika kunci dikompromikan, misalnya setelah karyawan berhenti. Disarankan untuk penggunaan di sisi server. |
Kebijakan
Kebijakan memungkinkan Anda memberikan izin detail halus kepada Pengguna RAM. Alibaba Cloud menyediakan dua jenis kebijakan: kebijakan sistem dan kebijakan kustom.
-
Kebijakan sistem
Tiga kebijakan sistem berikut umum digunakan dengan ApsaraVideo Live.
Nama kebijakan
Deskripsi
Izin
AliyunLiveFullAccess
Memberikan izin untuk mengelola ApsaraVideo Live.
Mengizinkan semua operasi Konsol dan panggilan API untuk ApsaraVideo Live.
AliyunLiveReadOnlyAccess
Memberikan izin read-only untuk ApsaraVideo Live.
Mengizinkan semua operasi dan panggilan API read-only, seperti yang diawali dengan "Describe".
AliyunMTSFullAccess
Memberikan izin untuk mengelola ApsaraVideo Media Processing (MPS).
Mengizinkan semua operasi Konsol dan panggilan API untuk ApsaraVideo Media Processing (MPS).
-
Kebijakan kustom
Jika kebijakan sistem tidak memenuhi kebutuhan Anda, Anda dapat membuat kebijakan kustom untuk kontrol yang lebih granular. Untuk informasi lebih lanjut, lihat Buat kebijakan kustom.
Tugas otorisasi umum
Berikut adalah tugas otorisasi umum untuk ApsaraVideo Live.
-
Jika Pengguna RAM perlu menggunakan ApsaraVideo Live, Anda harus menyambungkan kebijakan sistem
AliyunLiveFullAccessatau kebijakan kustom ke Pengguna RAM tersebut. -
Untuk menyimpan rekaman dan snapshot dari ApsaraVideo Live ke bucket Object Storage Service (OSS) Anda, Anda harus mengotorisasi ApsaraVideo Live untuk mengakses OSS. Untuk melakukannya, berikan peran terkait layanan
AliyunMTSDefaultRole. Klik di sini untuk memberikan otorisasi.CatatanSaat Anda mengaktifkan ApsaraVideo Live, izin untuk menulis ke bucket OSS Anda diberikan secara otomatis. Hal ini mencegah masalah izin saat menyimpan rekaman langsung ke bucket yang Anda tentukan. Jika izin ini tidak sengaja dicabut, Anda dapat memberikannya kembali.
-
Untuk menghapus snapshots yang disimpan di OSS menggunakan API atau Konsol ApsaraVideo Live, Anda harus membuat peran terkait layanan
AliyunMTSVideoLifecycleRoledan attach kebijakan sistemAliyunMTSVideoLifecycleRolePolicyke peran tersebut. Untuk petunjuk lengkap, lihat Hapus snapshot di Konsol ApsaraVideo Live. -
Untuk menghapus recordings yang disimpan di OSS menggunakan API atau Konsol ApsaraVideo Live, Anda harus membuat peran terkait layanan
AliyunMTSVideoLifecycleRoledan attach kebijakan sistemAliyunMTSVideoLifecycleRolePolicyke peran tersebut. Untuk petunjuk lengkap, lihat Hapus rekaman di Konsol ApsaraVideo Live.