Buat pasangan AccessKey untuk pengguna Resource Access Management (RAM) atau akun Alibaba Cloud guna mengotentikasi akses programatik ke API Alibaba Cloud.
Apa itu AccessKey?
Pasangan AccessKey adalah kredensial keamanan jangka panjang yang dikeluarkan oleh Alibaba Cloud untuk akses programatik. Pasangan ini terdiri dari AccessKey ID dan AccessKey secret.
-
AccessKey ID: Pengidentifikasi unik publik untuk pasangan AccessKey.
-
AccessKey secret: Kunci privat yang digunakan untuk menandatangani permintaan programatik. Signature ini memverifikasi keaslian dan integritas permintaan tersebut. Anda harus menjaga kerahasiaan AccessKey secret Anda secara ketat.
Untuk mengurangi risiko kompromi, AccessKey secret hanya ditampilkan saat Anda membuatnya. Anda tidak dapat mengambilnya kembali di kemudian hari. Pastikan Anda menyimpannya dengan aman.
Cara menggunakan AccessKey
Pasangan AccessKey mengotentikasi panggilan programatik ke API Alibaba Cloud melalui CLI, SDK, atau Terraform. Pasangan ini tidak dapat digunakan untuk masuk ke Konsol.
Hindari penggunaan langsung pasangan AccessKey dalam aplikasi. Alibaba Cloud menyediakan solusi tanpa AccessKey yang menggunakan kredensial keamanan sementara (token STS) sebagai gantinya. Skenario pengembangan aplikasi.
Jika Anda harus menggunakan pasangan AccessKey, ikuti panduan dalam Menyimpan dan menggunakan pasangan AccessKey yang tidak dapat dihindari secara tepat.
Cara kerja AccessKey
RAM menghasilkan AccessKey ID dan AccessKey secret menggunakan algoritma kriptografi. Alibaba Cloud mengenkripsi keduanya selama penyimpanan dan transmisi.
Ketika sebuah aplikasi mengirim permintaan, permintaan tersebut menyertakan AccessKey ID dan signature yang diturunkan dari AccessKey secret. Alibaba Cloud menggunakan informasi ini untuk memverifikasi identitas pengirim dan integritas permintaan. Mekanisme badan permintaan & signature V3.
Buat AccessKey pengguna RAM
Lakukan langkah-langkah berikut sebagai administrator RAM (dengan kebijakan AliyunRAMFullAccess). Jika Anda belum memiliki pengguna RAM, buat terlebih dahulu.
Pengguna RAM mengikuti langkah-langkah dalam Buat AccessKey akun Alibaba Cloud (Tidak disarankan) untuk membuat pasangan AccessKey mereka sendiri.
Konsol
-
Masuk ke Konsol RAM. Di panel navigasi sebelah kiri, pilih .
-
Pada daftar pengguna, temukan RAM User yang dituju dan klik username-nya.
-
Pada tab AccessKey, klik Create AccessKey.
CatatanSetiap pengguna RAM dapat memiliki maksimal dua pasangan AccessKey. Satu digunakan secara aktif, dan yang lainnya dapat dibuat untuk rotasi guna menggantikan yang lama.
-
Pada kotak dialog, tinjau kasus penggunaan dan rekomendasinya. Jika Anda harus membuat pasangan AccessKey, pilih kasus penggunaan, centang I confirm that it is necessary to create an AccessKey, lalu klik Continue. Kasus penggunaan yang dipilih tidak memengaruhi pasangan AccessKey yang dibuat.

-
Lakukan verifikasi keamanan sesuai petunjuk.
-
Pada kotak dialog Create AccessKey, simpan AccessKey ID dan AccessKey secret, lalu klik OK.
Konfigurasikan kebijakan kontrol akses jaringan untuk pasangan AccessKey (Opsional): Batasi alamat IP sumber untuk permintaan OpenAPI agar panggilan hanya berasal dari jaringan tepercaya. Klik Configure network access policy untuk menetapkan pembatasan tersebut. Konfigurasikan kebijakan kontrol akses jaringan tingkat AccessKey untuk pengguna RAM.
PentingUntuk mengurangi risiko kompromi, AccessKey secret hanya ditampilkan saat Anda membuatnya. Anda tidak dapat mengambilnya kembali di kemudian hari. Pastikan Anda menyimpannya dengan aman.
OpenAPI
Panggil operasi CreateAccessKey dan tentukan parameter berikut:
-
UserPrincipalName: Nama login pengguna pemilik pasangan AccessKey, dalam formattest@example.onaliyun.com. Anda dapat melihat nama login pengguna tersebut di Konsol RAM.
Untuk mengurangi risiko kompromi, AccessKey secret hanya dikembalikan dalam respons operasi CreateAccessKey. Anda tidak dapat mengambilnya kembali di kemudian hari. Pastikan Anda menyimpannya dengan aman.
Buat AccessKey akun Alibaba Cloud (Tidak disarankan)
Kecuali benar-benar diperlukan, jangan membuat atau menggunakan pasangan AccessKey untuk akun Alibaba Cloud Anda. Sebelum melanjutkan, evaluasi apakah Anda dapat menggunakan pasangan AccessKey pengguna RAM sebagai gantinya.
-
Masuk ke Alibaba Cloud Console dengan akun Alibaba Cloud Anda.
-
Arahkan kursor ke ikon profil di pojok kanan atas dan klik AccessKey.

-
Pada kotak dialog Cloud Account AccessKey Pair Not Recommended, baca risiko yang terkait dengan pembuatan pasangan AccessKey untuk akun Alibaba Cloud Anda. Untuk melanjutkan, centang I am aware of the security risks of using a main account AccessKey., lalu klik Use Cloud Account AccessKey.

-
Pada halaman AccessKey, klik Create AccessKey.
CatatanAkun Alibaba Cloud dapat memiliki maksimal dua pasangan AccessKey. Satu digunakan secara aktif, dan yang lainnya dapat dibuat untuk rotasi guna menggantikan yang lama.
-
Pada kotak dialog Create Main Account AccessKey, baca kembali risiko dan batasannya. Jika Anda yakin ingin membuat pasangan AccessKey untuk akun Alibaba Cloud Anda, centang I am aware of the security risks of using a main account AccessKey., lalu klik Use Cloud Account AccessKey.

-
Pada kotak dialog Create AccessKey, simpan AccessKey ID dan AccessKey secret, centang I have saved the AccessKey Secret, lalu klik OK.
Konfigurasikan kebijakan kontrol akses jaringan untuk pasangan AccessKey (Disarankan): Batasi alamat IP sumber untuk permintaan OpenAPI agar panggilan hanya berasal dari jaringan tepercaya. Klik Configure network access policy untuk menetapkan pembatasan tersebut. Konfigurasikan kebijakan kontrol akses jaringan tingkat AccessKey untuk akun Alibaba Cloud.
PentingUntuk mengurangi risiko kompromi, AccessKey secret untuk akun Alibaba Cloud hanya ditampilkan saat Anda membuatnya. Anda tidak dapat mengambilnya kembali di kemudian hari. Pastikan Anda menyimpannya dengan aman.