All Products
Search
Document Center

File Storage NAS:Mengelola titik akses

Last Updated:Jun 04, 2026

Topik ini menjelaskan cara mengelola titik akses di Konsol NAS, termasuk membuat, melihat, menghapus, dan memodifikasi titik akses.

Prasyarat

Sistem file NFS NAS tujuan umum harus sudah tersedia. Untuk informasi selengkapnya, lihat Buat sistem file.

Catatan

Anda dapat membuat dan menggunakan titik akses untuk mengakses data NAS meskipun tidak ada titik pemasangan atau titik pemasangan yang ada dinonaktifkan.

Batasan

  • Hanya sistem file NFS NAS tujuan umum yang mendukung fitur ini.

  • Satu sistem file NFS tujuan umum memungkinkan Anda membuat hingga 1.000 titik akses di dua vSwitch.

    Catatan

    Titik akses dapat diakses oleh Instance ECS yang berada di vSwitch berbeda dalam virtual private cloud (VPC) yang sama. Disarankan agar Anda membuat beberapa titik akses di vSwitch yang sama secara default dan memilih vSwitch yang berada di zona yang sama dengan sistem file NAS untuk mencapai kinerja optimal.

Buat titik akses

  1. Login ke Konsol NAS.

  2. Pada panel navigasi sebelah kiri, pilih File System > Access Point.

  3. Pada halaman Access Point, klik Create Access Point.

  4. Pada panel Create Access Point, atur parameter berikut.

    Parameter

    Deskripsi

    Informasi dasar

    File System

    Pilih sistem file NFS NAS tujuan umum tempat Anda ingin membuat titik akses.

    VPC

    Pilih VPC yang berisi Instance ECS Anda. Jika Anda belum membuat VPC, buka Konsol VPC untuk membuatnya.

    Penting

    Anda harus memilih VPC yang sama dengan Instance ECS. Jika Anda memilih VPC yang berbeda, Anda harus terlebih dahulu menghubungkan jaringan menggunakan Cloud Enterprise Network (CEN) sebelum dapat memasang sistem file. Untuk informasi selengkapnya, lihat Pasang sistem file NAS lintas VPC berbeda di wilayah yang sama menggunakan CEN.

    vSwitch

    Pilih vSwitch di dalam VPC.

    Permission Group

    Pilih grup izin.

    Secara default, grup izin VPC default dibuat otomatis untuk setiap akun. Grup ini mengizinkan alamat IP apa pun dalam VPC yang sama untuk mengakses sistem file melalui titik akses. Anda juga dapat membuat grup izin kustom sesuai kebutuhan bisnis Anda. Untuk informasi selengkapnya, lihat Kelola grup izin.

    Access Point Name

    Tentukan nama untuk titik akses.

    • Panjangnya harus 2 hingga 128 karakter.

    • Harus dimulai dengan huruf besar, huruf kecil, atau karakter Tionghoa.

    • Dapat berisi angka, garis bawah (_), dan tanda hubung (-).

    Root Directory of Access Point

    Tentukan direktori root untuk titik akses dalam sistem file. Anda dapat menentukan subdirektori dalam sistem file NAS sebagai direktori root titik akses. Pengguna yang mengakses sistem file melalui titik akses ini dibatasi hanya pada subdirektori tersebut.

    Persyaratan:

    • Jalur harus dimulai dengan garis miring (/).

    • Jalur dapat berisi angka dan huruf.

    • Jalur dapat berisi garis bawah (_), tanda hubung (-), dan titik (.).

    • Jalur tidak boleh berisi tautan simbolik, seperti direktori saat ini (.) atau direktori induk (..).

    Penting
    • Jika direktori root titik akses belum ada, Anda harus mengonfigurasi pengaturan Directory Creation. Sistem kemudian akan secara otomatis membuat direktori root yang ditentukan berdasarkan pengaturan Anda.

    • Jika direktori root ini sudah ada, Anda dapat melewati pengaturan Directory Creation. Sistem akan mengabaikan pengaturan ini jika Anda memberikannya.

    Directory creation (Diperlukan hanya jika direktori root titik akses belum ada)

    Owner ID

    Tentukan ID pemilik untuk direktori root titik akses.

    Nilai valid: 0 hingga 4294967295.

    Owner group ID

    Tentukan ID grup pemilik untuk direktori root titik akses.

    Nilai valid: 0 hingga 4294967295.

    POSIX permission

    Tentukan izin POSIX yang akan diterapkan pada jalur direktori root titik akses.

    Nilainya harus berupa angka oktal yang valid, seperti 0755.

    POSIX user (Opsional)

    Penting

    Setelah Anda mengonfigurasi pengguna POSIX, semua operasi I/O yang dilakukan melalui titik akses ini akan menggunakan identitas POSIX tersebut, menggantikan identitas POSIX klien asli. Jika Anda memasukkan UID, Anda juga harus memasukkan ID grup pengguna.

    UID

    Tentukan ID pengguna POSIX untuk semua operasi sistem file yang dilakukan melalui titik akses ini.

    Nilai valid: 0 hingga 4294967295.

    User group ID

    Tentukan ID grup pengguna POSIX yang akan digunakan untuk semua operasi sistem file yang dilakukan melalui titik akses ini.

    Nilai valid: 0 hingga 4294967295.

    Secondary group IDs (Opsional)

    Tentukan ID grup POSIX sekunder yang akan digunakan untuk semua operasi sistem file yang dilakukan melalui titik akses ini.

  5. Klik OK.

    Pembuatan titik akses memerlukan waktu sekitar 10 menit. Setelah dibuat, Anda dapat melihat status, nama domain, sistem file, direktori root, dan pengguna POSIX-nya di daftar titik akses. Saat titik akses berada dalam status Running, Anda dapat menggunakannya untuk memasang sistem file NAS. Untuk informasi selengkapnya, lihat Akses sistem file menggunakan titik akses pada instans Linux.

(Opsional) Konfigurasi kebijakan titik akses

Kebijakan titik akses adalah kebijakan otorisasi kustom yang disediakan Alibaba Cloud NAS untuk klien titik akses. Anda dapat menggunakannya untuk langsung memberikan izin kepada Pengguna RAM atau Peran RAM dalam akun yang sama. Misalnya, Anda dapat memberikan akses baca/tulis atau izin untuk menggunakan akun root guna mengakses resource dalam sistem file. Hal ini memungkinkan pengelolaan izin yang detail dan fleksibel.

Otorisasi

Ketika NAS menerima permintaan dari node komputasi, NAS memeriksa kebijakan titik akses yang sesuai untuk memverifikasi apakah pemohon memiliki izin yang diperlukan.

Batasan penggunaan

  • Setelah kebijakan titik akses diaktifkan, semua akun (akun root, Pengguna RAM, dan Peran RAM) secara default ditolak aksesnya. Mereka tidak dapat menggunakan titik akses untuk memasang dan mengakses data. Untuk mengizinkan Pengguna RAM atau Peran RAM menggunakan titik akses, konfigurasikan kebijakan izin klien dan berikan izin kepada pengguna atau peran tersebut.

  • Mengaktifkan kebijakan titik akses untuk titik akses yang sudah dipasang dan sedang digunakan dapat mengganggu layanan yang sedang berjalan.

  • Pengguna RAM atau Peran RAM yang diberikan izin AliyunNASFullAccess untuk manajemen penuh sistem file NAS secara default juga memiliki semua izin klien untuk titik akses. Izin ini berisiko tinggi dan tidak disarankan. Untuk informasi selengkapnya, lihat Apa hubungan antara kebijakan titik akses dan kebijakan sistem AliyunNASFullAccess serta AliyunNASReadOnlyAccess?.

Prosedur

  1. Aktifkan kebijakan RAM untuk sistem file tempat titik akses berada.

    1. Login ke Konsol NAS.

    2. Pada panel navigasi sebelah kiri, pilih File System > Access Point.

    3. Pada halaman Access Point, temukan titik akses target dan klik Manage di kolom Actions.

    4. Pada halaman detail titik akses, klik tab Access Point Policy, aktifkan sakelar RAM Policy, lalu konfirmasi tindakan tersebut.

      image.png Status menunjukkan bahwa kebijakan RAM telah diaktifkan.

  2. Konfigurasikan kebijakan izin untuk klien titik akses.

    1. Login ke Konsol RAM dengan Akun Alibaba Cloud.

    2. Pada panel navigasi sebelah kiri, pilih Permissions > Policies.

    3. Pada halaman Policies, klik Create Policy.

    4. Pada halaman Create Policy, klik tab Script Editor.

    5. Konfigurasikan konten kebijakan berikut sesuai kebutuhan, lalu klik OK.

      • Izin operasi tunggal

        {
          "Version": "1",
          "Statement": [
            {
              "Effect": "Allow",
              "Action": "nas:ClientMount",
              "Resource": "acs:nas:<Region>:<account-id>:filesystem/<FilesystemId>",
              "Condition": {
                "StringEquals": {
                  "nas:AccessPointArn": "<AccessPointARN>"
                }
              }
            }
          ]
        }
      • Izin operasi ganda

        {
          "Version": "1",
          "Statement": [
            {
              "Effect": "Allow",
              "Action": [
                "nas:ClientMount",
                "nas:ClientWrite"
               ],
              "Resource": [
                "acs:nas:<Region>:<account-id>:filesystem/<FilesystemId>"
               ],
              "Condition": {
                "StringEquals": {
                  "nas:AccessPointArn": "<AccessPointARN>"
                }
              }
            }
          ]
        }

        Tabel berikut menjelaskan parameter penting.

        Parameter

        Deskripsi

        Action

        Anda dapat mengonfigurasi beberapa izin operasi untuk klien titik akses. Nilai valid:

        • nas:ClientMount: Mengizinkan pemasangan sistem file dan pembacaan data.

        • nas:ClientWrite: Mengizinkan penulisan data. Izin ini harus digunakan bersama izin ClientMount untuk mengizinkan pemasangan sistem file dan melakukan operasi baca-tulis.

        • nas:ClientRootAccess: Mengizinkan akses menggunakan akun root.

          • Jika izin ini tidak diberikan, akses sebagai pengguna root dipetakan ke pengguna nobody.

          • Jika pengguna POSIX terikat ke titik akses, ClientRootAccess juga memengaruhi pengguna tersebut. Misalnya, jika pengguna POSIX yang terikat adalah root tetapi ClientRootAccess tidak diberikan, semua operasi I/O dari pengguna POSIX tersebut dipetakan ke pengguna nobody setelah sistem file dipasang melalui titik akses.

          • Pengguna nobody adalah pengguna default dalam sistem Linux. Pengguna ini memiliki izin rendah dan keamanan tinggi, serta hanya dapat mengakses konten publik di server.

        Resource

        Resource sistem file tempat titik akses berada. Formatnya adalah acs:nas:<region>:<account-id>:filesystem/<FilesystemId>. Format tersebut dijelaskan sebagai berikut:

        • region: Wilayah tempat sistem file titik akses berada. Contoh: cn-hangzhou. Anda dapat menemukan informasi wilayah dalam Nama Sumber Daya Alibaba Cloud (ARN) titik akses. Untuk informasi selengkapnya, lihat Lihat ARN titik akses.

        • account-id: ID Akun Alibaba Cloud. Contoh: 123456789012***.

        • FilesystemId: ID sistem file tempat titik akses berada. Contoh: 0d9f24****. Anda dapat memperoleh ID sistem file dari halaman daftar sistem file.

        nas:AccessPointArn

        ARN titik akses. Contoh: acs:nas:cn-hangzhou:117848947****:accesspoint/fsap-1. Anda dapat memperoleh ARN dari halaman informasi dasar titik akses. Untuk informasi selengkapnya, lihat Lihat ARN titik akses.

    6. Pada dialog Create Policy, masukkan Policy Name dan Description.

    7. Klik OK.

  3. Berikan kebijakan izin klien titik akses kepada Pengguna RAM atau Peran RAM.

    Catatan
    • Peran RAM tidak memiliki kredensial permanen. Peran tersebut hanya dapat memperoleh kredensial sementara, yang disebut token Layanan Keamanan (STS), dengan periode validitas dan izin akses kustom. Metode ini hanya cocok untuk akses jangka pendek ke NAS. Jika Peran RAM terus mengakses sistem file setelah token STS kedaluwarsa, terjadi error I/O.

    • Setelah Anda memberikan izin kepada Pengguna RAM atau Peran RAM, perubahan tersebut memerlukan waktu untuk berlaku karena mekanisme distribusi izin. Tunggulah beberapa saat hingga izin tersebut aktif di layanan cloud. Untuk informasi selengkapnya, lihat Mengapa izin tidak langsung berlaku setelah saya memberikannya di RAM?.

    • Berikan izin kepada Pengguna RAM.

      1. Buat Pengguna RAM. Untuk informasi selengkapnya, lihat Buat Pengguna RAM.

        Jika Pengguna RAM sudah ada, lewati langkah ini.

      2. Berikan kebijakan izin klien titik akses (kebijakan kustom) kepada Pengguna RAM. Untuk informasi selengkapnya, lihat Kelola izin untuk Pengguna RAM.

    • Berikan izin kepada Peran RAM.

      1. Buat Peran RAM. Untuk informasi selengkapnya, lihat Buat Peran RAM untuk akun Alibaba Cloud tepercaya.

        Jika Peran RAM sudah ada, lewati langkah ini.

      2. Berikan kebijakan izin klien titik akses (kebijakan kustom) dan izin AliyunSTSAssumeRoleAccess—yang diperlukan untuk manajemen STS—kepada Peran RAM. Untuk informasi selengkapnya, lihat Kelola izin untuk Peran RAM.

Setelah mengonfigurasi kebijakan titik akses, Anda dapat memasang sistem file NAS melalui titik akses tersebut. Untuk informasi selengkapnya, lihat Pasang sistem file pada klien Linux menggunakan titik akses.

Lihat nama domain titik akses

Anda dapat melihat nama domain titik akses dengan cara berikut:

  • Di halaman titik akses

    Pada halaman Access Point, lihat nama domain di kolom Domain Name of Access Point untuk titik akses target.

  • Di halaman detail sistem file

    Pada halaman File System List, temukan sistem file target dan klik Manage. Di halaman detail sistem file, klik Mount Targets di panel navigasi sebelah kiri. Lalu, klik tab Access Point dan lihat Domain Name of Access Point.

Lihat direktori root titik akses

Anda dapat melihat direktori root titik akses dengan cara berikut:

  • Di halaman titik akses

    Pada halaman Access Point, lihat direktori root di kolom Root Directory of Access Point untuk titik akses target.

  • Di halaman detail sistem file

    Pada halaman File System List, temukan sistem file target dan klik Manage. Di halaman detail sistem file, klik Mount Targets di panel navigasi sebelah kiri. Lalu, klik tab Access Point dan lihat Root Directory of Access Point.

Lihat ARN titik akses

Anda dapat melihat ARN titik akses dengan cara berikut:

  • Di halaman titik akses

    1. Pada halaman Access Point, temukan titik akses target dan klik Manage di kolom Actions.

    2. Di tab Basic Information, temukan bagian ARN untuk memperoleh ARN titik akses.

  • Di halaman detail sistem file

    1. Pada halaman File System List, temukan sistem file target dan klik Manage.

    2. Di halaman detail sistem file, klik Mount Targets di panel navigasi sebelah kiri, lalu klik tab Access Point.

    3. Klik nama titik akses target untuk membuka halaman detailnya. Di tab Basic Information, temukan bagian ARN untuk memperoleh ARN titik akses.

Hapus titik akses

Di daftar titik akses, temukan titik akses target dan klik Remove di kolom Actions.

Penting

Menghapus titik akses akan segera menghentikan semua operasi I/O yang sedang berlangsung melalui titik akses tersebut. Lakukan dengan hati-hati.

Ubah grup izin titik akses

Pada daftar titik akses, temukan titik akses target dan klik Manage di kolom Actions. Di halaman detail titik akses, pada tab Basic Information, klik Modify di samping grup izin untuk mengubahnya. Untuk informasi selengkapnya tentang grup izin, lihat Kelola grup izin.