All Products
Search
Document Center

Microservices Engine:Otentikasi detail halus untuk registri

Last Updated:May 15, 2026

Registri Nacos pada Microservices Engine (MSE) memungkinkan Anda mengonfigurasi izin akses detail halus berdasarkan resource seperti instans, namespace, group, dan nama layanan. Hal ini mengurangi risiko akses atau modifikasi tidak sah terhadap suatu instans. Topik ini menjelaskan cara mengonfigurasi otentikasi detail halus untuk registri Nacos di MSE.

Prasyarat

Penggunaan

Topik ini menjelaskan cara mengaktifkan dan mengonfigurasi izin akses untuk koneksi langsung ke engine, seperti yang ditunjukkan pada gambar berikut. Setelah izin diberikan, klien Nacos dapat mengakses MSE Nacos sebagai RAM user.

幻灯片1.JPG

Catatan

Untuk informasi tentang cara mengonfigurasi otentikasi untuk kontrol engine, yang melibatkan pemberian izin kepada RAM user untuk menggunakan Konsol MSE, lihat Otorisasi registri dan pusat konfigurasi.

Langkah 1: Buat kebijakan detail halus

  1. Masuk ke Konsol RAM sebagai administrator RAM.

  2. Di panel navigasi sebelah kiri, pilih Permissions > Policies.

  3. Pada halaman Policies, klik Create Policy.

    image

  4. Pada halaman Create Policy, klik tab JSON Editor.

    image

  5. Masukkan konten kebijakan.

    • Tabel berikut menjelaskan aksi untuk otentikasi detail halus dalam registri.

      Actions

      Description

      mse:QueryNacosNaming

      Izin untuk membaca layanan dalam registri MSE Nacos. Ini memungkinkan Anda menggunakan SDK untuk mengambil dan berlangganan layanan.

      mse:UpdateNacosNaming

      Izin untuk memperbarui layanan dalam registri MSE Nacos. Ini memungkinkan Anda menggunakan SDK untuk menerbitkan dan memodifikasi layanan.

    • Resource untuk otentikasi detail halus dalam registri harus mengikuti format berikut:

      acs:mse:*:*:instance/{instance_id}/{namespaceId}/{group}/naming/{serviceName}

      Anda juga dapat memodifikasi konten kebijakan berdasarkan contoh di bagian Contoh.

    • Untuk informasi lebih lanjut tentang sintaks dan struktur kebijakan RAM, lihat Struktur dan sintaks kebijakan.

  6. Di bagian atas halaman, klik Optimize, lalu klik Perform untuk melakukan optimasi lanjutan pada kebijakan.

    Fitur ini melakukan tugas-tugas berikut:

    • Memisahkan resource atau kondisi untuk aksi yang tidak kompatibel.

    • Mengurangi cakupan resource untuk presisi yang lebih tinggi.

    • Menghapus pernyataan duplikat atau menggabungkan pernyataan.

  7. Pada halaman Create Policy, klik OK.

  8. Pada kotak dialog Create Policy, masukkan policy name dan Description, lalu klik OK.

Langkah 2: Berikan izin RAM

Berikan izin kepada RAM user

  1. Masuk ke Konsol RAM dengan Akun Alibaba Cloud atau RAM user yang memiliki izin administratif RAM (AliyunRAMFullAccess).

  2. Di panel navigasi sebelah kiri, pilih Identities > Users.

  3. Pada halaman Users, temukan RAM user target dan klik Add Permissions di kolom Actions.

    Anda juga dapat memilih beberapa RAM user dan mengklik Add Permissions di bagian bawah daftar untuk memberikan izin secara massal.

  4. Pada panel Grant Permission, di bagian Policies, klik daftar drop-down All Policy Types dan pilih Custom Policy. Di kotak teks, masukkan nama kebijakan yang telah Anda buat di Langkah 1, klik nama kebijakan yang muncul dalam hasil pencarian, lalu klik OK.

  5. Pada panel Grant Permission, konfirmasi informasi otorisasi dan klik Close.

Berikan izin kepada RAM role

  1. Masuk ke Konsol RAM dengan Akun Alibaba Cloud atau RAM user yang memiliki izin administratif RAM (AliyunRAMFullAccess).

  2. Pada panel Grant Permission, di bagian Policies, klik daftar drop-down All Policy Types dan pilih Custom Policy. Di kotak teks, masukkan nama kebijakan izin yang telah Anda buat di Langkah 1, klik nama kebijakan dalam hasil pencarian, lalu klik Confirm Add Permission.

  3. Pada panel Grant Permission, konfirmasi informasi otorisasi dan klik Close.

Contoh

  • Berikan izin read-only kepada pengguna untuk layanan dalam instans tertentu.

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "mse:QueryNacosNaming"
                ],
                "Resource": [
                    "acs:mse:*:*:instance/${instanceId1}",
                    "acs:mse:*:*:instance/${instanceId2}"
                ],
                "Effect": "Allow"
            }
        ]
    }
  • Berikan izin baca dan perbarui kepada pengguna untuk layanan dalam instans tertentu.

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "mse:QueryNacosNaming",
                    "mse:UpdateNacosNaming"
                ],
                "Resource": [
                    "acs:mse:*:*:instance/${instanceId1}",
                    "acs:mse:*:*:instance/${instanceId2}"
                ],
                "Effect": "Allow"
            }
        ]
    }
    Catatan

    ${instanceId1} dan ${instanceId2} merepresentasikan ID instans registri.

  • Berikan izin read-only kepada pengguna untuk layanan dalam namespace tertentu dari suatu instans.

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "mse:QueryNacosNaming",
                "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}"
            }
        ],
        "Version": "1"
    }
  • Berikan izin baca dan perbarui kepada pengguna untuk layanan dalam group ${group} di namespace tertentu dari suatu instans.

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "mse:QueryNacosNaming",
                    "mse:UpdateNacosNaming"
                ],
                "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}"
            }
        ],
        "Version": "1"
    }
  • Berikan izin read-only kepada pengguna untuk layanan ${serviceName} dalam group ${group}.

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "mse:QueryNacosNaming",
                "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}/naming/${serviceName}"
            }
        ],
        "Version": "1"
    }
  • Berikan izin baca dan perbarui kepada pengguna untuk layanan ${serviceName} dalam group ${group}.

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "mse:QueryNacosNaming",
                    "mse:UpdateNacosNaming"
                ],
                "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}/naming/${serviceName}"
            }
        ],
        "Version": "1"
    }

Dokumen terkait

Untuk mempelajari otentikasi tingkat instans untuk registri, lihat Otentikasi klien Nacos.