Topik ini menjelaskan cara mengimplementasikan kontrol akses tingkat aplikasi untuk pengguna Resource Access Management (RAM).
Prasyarat
Anda memiliki Akun Alibaba Cloud. Jika belum, lihat Account Registration.
Anda memiliki pengguna RAM. Jika belum, lihat Create a RAM user.
CatatanUntuk konfigurasi akun RAM, silakan merujuk ke Configuring permissions.
Prosedur
Berikan izin kepada pengguna RAM untuk mengakses Konsol mPaaS.
Masuk ke RAM console menggunakan Akun Alibaba Cloud Anda.
Pada panel navigasi di sebelah kiri, di bawah Identities, klik Users.
Pilih pengguna RAM yang memerlukan akses ke Konsol mPaaS, lalu klik Add Permissions.
Pada halaman Add Permissions, cari izin
AliyunMPAASFullAccess. Klik izin tersebut untuk menambahkannya, lalu klik OK. Pengguna RAM kini dapat mengakses semua aplikasi yang dibuat oleh akun root. Jika Anda tidak perlu membatasi akses lebih lanjut untuk pengguna ini, lewati langkah-langkah berikutnya.
Tambahkan kebijakan isolasi resource untuk pengguna RAM.
Masuk ke RAM console menggunakan Akun Alibaba Cloud Anda.
Pada panel navigasi di sebelah kiri, di bawah Permission Management, klik Policies.
Klik Create Policy.
Atur Mode ke JSON.
CatatanmPaaS saat ini tidak mendukung visual editor.
Edit konten kebijakan. Anda dapat menggunakan contoh berikut untuk RAM policy for accessing a specified app dan RAM policy for accessing all mPaaS apps. Saat menggunakan aturan untuk aplikasi tertentu, ganti App ID dalam aturan dengan App ID aplikasi yang ingin Anda otorisasi. Untuk mengotorisasi beberapa aplikasi, pisahkan App ID-nya dengan koma (,).
Aturan RAM untuk mengakses aplikasi tertentu:
{ "Version": "1", "Statement": [ { "Action": [ "mpaas:FilterApp" ], "Resource": "*", "Effect": "Deny", "Condition": { "StringNotEquals": { "mpaas:AppId": [ "ONEXCBAD96A290957", "..." ] } } }, { "Action": [ "mpaas:*" ], "Resource": "*", "Effect": "Allow" } ] }Aturan RAM untuk mengakses semua aplikasi:
{ "Version": "1", "Statement": [ { "Action": [ "mpaas:*" ], "Resource": "*", "Effect": "Allow" } ] }
Klik Next: Edit basic information.
Masukkan nama kebijakan dan deskripsi, lalu klik OK.
Pada panel navigasi di sebelah kiri, di bawah Identities, klik Users.
Pilih pengguna RAM yang memerlukan akses ke Konsol mPaaS, lalu klik Add Permissions.
Pada halaman Add Permissions, cari kebijakan kustom yang baru saja Anda buat. Klik kebijakan tersebut untuk menambahkannya, lalu klik OK. Kebijakan isolasi resource kini telah ditetapkan untuk pengguna RAM.