Pusat konfigurasi Nacos dalam Microservices Engine (MSE) memungkinkan Anda menetapkan izin akses berdasarkan instans, namespace, group, dan data ID, sehingga mengurangi risiko akses atau modifikasi konfigurasi oleh pihak yang tidak berwenang. Topik ini menjelaskan cara mengonfigurasi autentikasi detail halus untuk pusat konfigurasi Nacos pada MSE.
Prasyarat
Catatan penggunaan
Topik ini menjelaskan cara mengaktifkan dan mengonfigurasi izin akses untuk jalur direct engine connection yang ditunjukkan pada gambar. Dengan izin ini, client Nacos dapat mengakses MSE Nacos sebagai RAM user.

Untuk mengonfigurasi dan menggunakan autentikasi akses pada engine control path (yaitu memberikan izin kepada RAM user untuk menggunakan Konsol MSE), lihat Otorisasi registry dan pusat konfigurasi.
Langkah 1: Buat kebijakan detail halus
Gunakan Akun Alibaba Cloud (akun root) atau RAM user dengan izin
AliyunRAMFullAccessuntuk login ke Konsol RAM.Di panel navigasi kiri, pilih .
Pada halaman Policies, klik Create Policy.

Pada halaman Create Policy, klik tab JSON Editor.

Masukkan isi kebijakan.
Tabel berikut menjelaskan aksi untuk autentikasi detail halus pada pusat konfigurasi.
Action
Description
mse:QueryNacosConfig
Memberikan izin baca untuk konfigurasi di pusat konfigurasi MSE Nacos. Hal ini memungkinkan Anda mendapatkan dan mendengarkan konfigurasi menggunakan SDK.
mse:UpdateNacosConfig
Memberikan izin pembaruan untuk konfigurasi di pusat konfigurasi MSE Nacos. Hal ini memungkinkan Anda menerbitkan dan memodifikasi konfigurasi menggunakan SDK.
Resource untuk autentikasi detail halus pada pusat konfigurasi harus mengikuti format berikut:
acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}/config/${dataId}Anda juga dapat merujuk ke bagian Contoh di akhir topik ini untuk memodifikasi isi kebijakan.
Untuk informasi lebih lanjut mengenai sintaks dan struktur kebijakan, lihat Struktur dan sintaks kebijakan.
Di bagian atas halaman, klik Optimize, lalu klik Perform untuk melakukan optimasi lanjutan pada kebijakan.
Fitur ini melakukan tugas-tugas berikut:
Memisahkan resource atau kondisi untuk aksi yang tidak kompatibel.
Mengurangi cakupan resource untuk presisi yang lebih tinggi.
Menghapus pernyataan duplikat atau menggabungkan pernyataan.
Pada halaman Create Policy, klik OK.
Pada kotak dialog Create Policy, masukkan policy name dan Description, lalu klik OK.
Langkah 2: Berikan izin
Berikan izin kepada RAM user
Di panel navigasi kiri, pilih .
Pada halaman Users, temukan RAM user tersebut dan klik Add Permissions di kolom Actions.
Anda juga dapat memilih beberapa RAM user sekaligus dan mengklik Add Permissions di bagian bawah daftar pengguna untuk memberikan izin secara batch.
Pada panel Grant Permission, di bagian Policies, klik daftar drop-down All Policy Types dan pilih Custom Policy. Di kotak pencarian, masukkan nama kebijakan yang telah Anda buat di Langkah 1, klik kebijakan yang muncul dalam hasil pencarian, lalu klik OK.
Pada panel Grant Permission, pastikan otorisasi berhasil dan klik Close.
Berikan izin kepada RAM role
Pada bagian Policies dari panel Grant Permission, klik daftar drop-down All Policy Types dan pilih Custom Policy. Di kotak teks, masukkan nama kebijakan izin yang telah Anda buat di Langkah 1, klik nama kebijakan izin dari hasil pencarian, lalu klik Confirm Add Permission.
Pada panel Grant Permission, pastikan otorisasi berhasil dan klik Close.
Contoh
Memberikan izin read-only untuk konfigurasi pada instans tertentu.
{ "Version": "1", "Statement": [ { "Action": [ "mse:QueryNacosConfig" ], "Resource": [ "acs:mse:*:*:instance/${instanceId1}", "acs:mse:*:*:instance/${instanceId2}" ], "Effect": "Allow" } ] }Memberikan izin untuk membaca dan memodifikasi konfigurasi pada instans tertentu.
{ "Version": "1", "Statement": [ { "Action": [ "mse:QueryNacosConfig", "mse:UpdateNacosConfig" ], "Resource": [ "acs:mse:*:*:instance/${instanceId1}", "acs:mse:*:*:instance/${instanceId2}" ], "Effect": "Allow" } ] }Catatan${instance_id_1} dan ${instance_id_2} adalah placeholder untuk ID instans pusat konfigurasi Anda.
Memberikan izin read-only untuk konfigurasi dalam namespace tertentu dari suatu instans.
{ "Statement": [ { "Effect": "Allow", "Action": "mse:QueryNacosConfig", "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}" } ], "Version": "1" }Memberikan izin untuk membaca dan memodifikasi konfigurasi dalam group tertentu di dalam namespace suatu instans.
{ "Statement": [ { "Effect": "Allow", "Action": [ "mse:QueryNacosConfig", "mse:UpdateNacosConfig" ], "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}" } ], "Version": "1" }Memberikan izin read-only untuk konfigurasi yang ditentukan oleh data ID dalam group tertentu.
{ "Statement": [ { "Effect": "Allow", "Action": "mse:QueryNacosConfig", "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}/config/${dataId}" } ], "Version": "1" }Memberikan izin untuk membaca dan memodifikasi konfigurasi yang ditentukan oleh data ID dalam group tertentu.
{ "Statement": [ { "Effect": "Allow", "Action": [ "mse:QueryNacosConfig", "mse:UpdateNacosConfig" ], "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}/config/${dataId}" } ], "Version": "1" }
Dokumentasi terkait
Untuk informasi mengenai autentikasi tingkat instans untuk pusat konfigurasi, lihat Autentikasi client Nacos.