Buat pengguna Resource Access Management (RAM) dan berikan izin kepada pengguna tersebut. Hal ini memungkinkan Anda memberikan izin berbeda kepada pengguna berbeda untuk mengakses sumber daya Anda. Penggunaan pengguna RAM membantu menghindari risiko keamanan akibat kebocoran pasangan AccessKey atau kata sandi logon. Untuk menggunakan ApsaraVideo Media Processing (MPS), pengguna RAM memerlukan izin untuk layanan berikut: ApsaraVideo Media Processing (MPS), Object Storage Service (OSS), Resource Access Management (RAM), Alibaba Cloud CDN (CDN), dan Simple Message Queue (formerly MNS). Topik ini menjelaskan cara membuat pengguna RAM dan memberikan izin yang diperlukan untuk menggunakan MPS.
Jika Anda menerima pesan error User not authorized to operate on the specified resource saat menggunakan MPS, periksa apakah pengguna RAM Anda memiliki izin kontrol penuh untuk MPS. Jika tidak, berikan izin yang diperlukan seperti yang dijelaskan dalam topik ini.
Prosedur
Login ke RAM console menggunakan Akun Alibaba Cloud atau pengguna RAM yang memiliki hak administratif.
Di panel navigasi sebelah kiri, pilih Identities > Users.
Pada halaman Users, klik Create User.
Pada bagian User Account Information di halaman Create User, konfigurasikan parameter berikut:
Logon Name: Nama logon dapat terdiri dari hingga 64 karakter dan boleh mencakup huruf, angka, titik (.), tanda hubung (-), serta garis bawah (_).
Display Name: Nama tampilan dapat terdiri dari hingga 128 karakter.
Tag: Klik ikon
lalu masukkan kunci tag dan nilai tag. Anda dapat menambahkan satu atau beberapa tag ke pengguna RAM sehingga memudahkan pengelolaan berdasarkan tag tersebut.
CatatanAnda dapat mengklik Add User untuk membuat beberapa pengguna RAM sekaligus.
Untuk Access Mode, pilih Access with permanent AccessKey.
Klik OK dan lengkapi verifikasi telepon. Sistem akan secara otomatis menghasilkan AccessKey untuk pengguna RAM tersebut.
Di kolom Actions, klik Copy untuk menyimpan informasi pengguna, seperti nama logon, kata sandi logon, dan AccessKey.
PentingPastikan Anda menyimpan informasi kata sandi logon dan AccessKey (ID AccessKey dan Rahasia AccessKey). Informasi ini tidak dapat diambil kembali di kemudian hari.
Kembali ke daftar pengguna. Di kolom Actions pengguna RAM baru, klik Add Permissions.
Di panel Add Permissions, konfigurasikan informasi otorisasi.
Pilih cakupan otorisasi.
Type
Description
Entire Alibaba Cloud Account
Izin berlaku dalam Akun Alibaba Cloud saat ini.
Specify a resource group
Izin berlaku dalam kelompok sumber daya yang ditentukan.
Masukkan principal.
Principal adalah pengguna RAM yang ingin Anda berikan izin.
Pilih kebijakan akses. Untuk informasi lebih lanjut tentang layanan yang memerlukan otorisasi dan kebijakan akses yang didukung, lihat Detail kebijakan akses.
Gunakan kebijakan sistem
Masukkan nama kebijakan di kotak pencarian, lalu klik nama tersebut pada hasil pencarian untuk memilihnya.
Gunakan kebijakan kustom
Kebijakan kustom memungkinkan pengelolaan izin dengan detail halus. Anda harus membuat kebijakan kustom terlebih dahulu sebelum dapat memilihnya. Untuk informasi lebih lanjut, lihat Buat kebijakan kustom.
Klik Confirm New Authorization.
Detail kebijakan akses
Untuk menggunakan MPS, Anda harus memberikan izin untuk MPS dan OSS. Anda juga dapat memberikan izin untuk Simple Message Queue (formerly MNS) dan Alibaba Cloud CDN. Anda harus menggunakan kebijakan sistem untuk memberikan izin untuk MPS. Untuk layanan lainnya, Anda dapat menggunakan kebijakan sistem atau kebijakan kustom.
Produk yang diperlukan | Description | Diperlukan | Kebijakan sistem | Kebijakan kustom |
ApsaraVideo Media Processing (MPS) | Untuk menggunakan MPS, Anda harus memberikan semua izin untuk MPS. | Ya | Izin baca-tulis penuh untuk MPS: AliyunMTSFullAccess | Tidak didukung |
Object Storage Service (OSS) | Untuk menggunakan MPS, Anda harus memberikan izin baca-tulis untuk OSS. | Ya | Izin baca-tulis penuh untuk OSS: AliyunOSSFullAccess | Didukung. Buat kebijakan terlebih dahulu, lalu berikan izin. |
Simple Message Queue (formerly MNS) | Jika Anda menggunakan Simple Message Queue (formerly MNS) untuk berlangganan pelacakan tugas, Anda harus memberikan izin untuk MNS. | Tidak, opsional | Izin baca-tulis penuh untuk MNS: AliyunMNSFullAccess | |
CDN Playback Acceleration | Jika Anda menggunakan MPS untuk mengonfigurasi CDN guna akselerasi pemutaran, Anda harus memberikan izin untuk CDN. | Tidak, opsional | Izin baca-tulis penuh untuk CDN: AliyunCDNFullAccess |
Buat kebijakan kustom
Login ke RAM console dengan Akun Alibaba Cloud Anda.
Di panel navigasi sebelah kiri, pilih Permission Management > Access Policies.
Klik Create Policy dan pilih tab Script Editor.
Konfigurasikan kebijakan akses. Masukkan konten kebijakan, lalu klik OK.
CatatanAnda dapat mengimpor kebijakan sistem atau menyalin kode kebijakan yang diperlukan dari contoh di bawah ke dalam kotak kode.
Masukkan informasi dasar seperti Name dan Note.
Klik OK untuk membuat kebijakan kustom.
Contoh: Batasi akses ke MPS berdasarkan alamat IP dan periode waktu
Pengguna RAM hanya dapat mengakses MPS dari alamat IP 192.0.2.0/24 dan 203.0.113.2.
Pengguna RAM hanya dapat mengakses MPS sebelum pukul 17.00 pada 12 Agustus 2019 (UTC+8).
{
"Version": "1",
"Statement": [{
"Effect": "Allow",
"Action": [
"mts:*",
"mts-inner:*"
],
"Resource": "*",
"Condition": {
"NotIpAddress": {
"acs:SourceIp": [
"192.0.2.0/24",
"203.0.113.2"
]},
"DateLessThan": {
"acs:CurrentTime": "2019-08-12T17:00:00+08:00"
}
}
]
}Contoh: Kebijakan kustom OSS
Memberikan semua izin pada bucket input dan output yang ditentukan.
Memberikan izin untuk melihat daftar bucket.
{
"Version": "1",
"Statement": [{
"Effect": "Allow",
"Action": [
"oss:ListBuckets"
],
"Resource": "*"
}, {
"Effect": "Allow",
"Action": [
"oss:*"
],
"Resource": [
"acs:oss:*:*:$InputBucket",
"acs:oss:*:*:$InputBucket/*",
"acs:oss:*:*:$OutputBucket",
"acs:oss:*:*:$OutputBucket/*
]
}
]
}Penjelasan parameter:
Parameter | Description |
oss:ListBuckets | Ini adalah izin yang diperlukan agar pengguna RAM dapat mengoperasikan OSS dengan tool visualisasi. Setelah login, pengguna RAM dapat melihat daftar semua bucket. Namun, pengguna hanya dapat mengoperasikan bucket $InputBucket dan $OutputBucket yang telah diberikan izin. Izin ini hanya dapat diberikan untuk semua bucket, bukan untuk bucket tertentu. |
oss:* | Mewakili semua izin OSS. Anda dapat menggantinya dengan izin operasi yang lebih spesifik sesuai kebutuhan. "oss:GetObject", "oss:PutObject", "oss:GetObjectAcl", "oss:PutObjectAcl", "oss:AbortMultipartUpload", "oss:ListParts", "oss:RestoreObject", "oss:GetVodPlaylist", "oss:PostVodPlaylist", "oss:PublishRtmpStream", "oss:ListObjectVersions", "oss:GetObjectVersion", "oss:GetObjectVersionAcl", "oss:RestoreObjectVersion" |
$InputBucket | Ganti ini dengan bucket tempat file input MPS berada. |
$OutputBucket | Ganti ini dengan bucket tempat file output MPS berada. |
Untuk informasi lebih lanjut, lihat Contoh umum kebijakan bucket.
Contoh: Kebijakan otorisasi RAM
Memberikan izin untuk melihat peran.
{
"Version": "1",
"Statement": [{
"Effect": "Allow",
"Action": [
"ram:ListPoliciesForRole"
],
"Resource": "*"
}
]
}Contoh: Kebijakan kustom MNS
Memberikan izin untuk melihat semua daftar antrian dan topik.
Memberikan izin baca-tulis penuh hanya untuk $QueueName dan $TopicName yang ditentukan.
{
"Version": "1",
"Statement": [{
"Effect":"Allow",
"Action":[
"mns:ListQueue",
"mns:ListTopic",
"mns:GetQueueAttributes",
"mns:GetTopicAttributes"
],
"Resource":"acs:mns:*:*:*"
}, {
"Effect": "Allow",
"Action": "mns:*",
"Resource": [
"acs:mns:$Region:$Uid:/queues/$QueueName",
"acs:mns:$Region:$Uid:/topics/$TopicName"
]
}
]
}Penjelasan parameter:
Parameter | Description |
$QueueName | Nama antrian MNS yang akan disambungkan ke antrian MPS atau alur kerja. |
$TopicName | Nama subjek notifikasi MNS dan nama antrian yang akan disambungkan ke pipeline atau alur kerja. |
Untuk informasi lebih lanjut, lihat Kebijakan otorisasi dan contoh.
Contoh: Kebijakan otorisasi CDN
Memberikan izin untuk melihat semua domain akselerasi CDN.
Memberikan izin baca-tulis penuh hanya untuk domain akselerasi CDN yang ditentukan $DomainName.
{
"Version": "1",
"Statement": [{
"Effect": "Allow",
"Action": "cdn:*",
"Resource": "acs:cdn:*:$Uid:domain/$DomainName"
},{
"Effect": "Allow",
"Action": "cdn:Describe*",
"Resource": "*"
}
]
}Penjelasan parameter:
Parameter | Description |
$DomainName | Domain akselerasi CDN. |
Langkah selanjutnya
Setelah membuat pengguna RAM dan memberikan izin, Anda dapat login ke konsol sebagai pengguna RAM tersebut. Untuk informasi lebih lanjut, lihat Login ke Konsol Manajemen Alibaba Cloud sebagai pengguna RAM.