Topik ini menjelaskan cara mengelola titik akses di Konsol NAS, termasuk membuat, melihat, menghapus, dan memodifikasi titik akses.
Prasyarat
Sistem file NFS NAS tujuan umum harus sudah tersedia. Untuk informasi selengkapnya, lihat Buat sistem file.
Anda dapat membuat dan menggunakan titik akses untuk mengakses data NAS meskipun tidak ada titik pemasangan atau titik pemasangan yang ada dinonaktifkan.
Batasan
Hanya sistem file NFS NAS tujuan umum yang mendukung fitur ini.
Satu sistem file NFS tujuan umum memungkinkan Anda membuat hingga 1.000 titik akses di dua vSwitch.
CatatanTitik akses dapat diakses oleh Instance ECS yang berada di vSwitch berbeda dalam virtual private cloud (VPC) yang sama. Disarankan agar Anda membuat beberapa titik akses di vSwitch yang sama secara default dan memilih vSwitch yang berada di zona yang sama dengan sistem file NAS untuk mencapai kinerja optimal.
Buat titik akses
Login ke Konsol NAS.
Pada panel navigasi sebelah kiri, pilih .
Pada halaman Access Point, klik Create Access Point.
Pada panel Create Access Point, atur parameter berikut.
Parameter
Deskripsi
Informasi dasar
File System
Pilih sistem file NFS NAS tujuan umum tempat Anda ingin membuat titik akses.
VPC
Pilih VPC yang berisi Instance ECS Anda. Jika Anda belum membuat VPC, buka Konsol VPC untuk membuatnya.
PentingAnda harus memilih VPC yang sama dengan Instance ECS. Jika Anda memilih VPC yang berbeda, Anda harus terlebih dahulu menghubungkan jaringan menggunakan Cloud Enterprise Network (CEN) sebelum dapat memasang sistem file. Untuk informasi selengkapnya, lihat Pasang sistem file NAS lintas VPC berbeda di wilayah yang sama menggunakan CEN.
vSwitch
Pilih vSwitch di dalam VPC.
Permission Group
Pilih grup izin.
Secara default, grup izin VPC default dibuat otomatis untuk setiap akun. Grup ini mengizinkan alamat IP apa pun dalam VPC yang sama untuk mengakses sistem file melalui titik akses. Anda juga dapat membuat grup izin kustom sesuai kebutuhan bisnis Anda. Untuk informasi selengkapnya, lihat Kelola grup izin.
Access Point Name
Tentukan nama untuk titik akses.
Panjangnya harus 2 hingga 128 karakter.
Harus dimulai dengan huruf besar, huruf kecil, atau karakter Tionghoa.
Dapat berisi angka, garis bawah (_), dan tanda hubung (-).
Root Directory of Access Point
Tentukan direktori root untuk titik akses dalam sistem file. Anda dapat menentukan subdirektori dalam sistem file NAS sebagai direktori root titik akses. Pengguna yang mengakses sistem file melalui titik akses ini dibatasi hanya pada subdirektori tersebut.
Persyaratan:
Jalur harus dimulai dengan garis miring (/).
Jalur dapat berisi angka dan huruf.
Jalur dapat berisi garis bawah (_), tanda hubung (-), dan titik (.).
Jalur tidak boleh berisi tautan simbolik, seperti direktori saat ini (.) atau direktori induk (..).
PentingJika direktori root titik akses belum ada, Anda harus mengonfigurasi pengaturan Directory Creation. Sistem kemudian akan secara otomatis membuat direktori root yang ditentukan berdasarkan pengaturan Anda.
Jika direktori root ini sudah ada, Anda dapat melewati pengaturan Directory Creation. Sistem akan mengabaikan pengaturan ini jika Anda memberikannya.
Directory creation (Diperlukan hanya jika direktori root titik akses belum ada)
Owner ID
Tentukan ID pemilik untuk direktori root titik akses.
Nilai valid: 0 hingga 4294967295.
Owner group ID
Tentukan ID grup pemilik untuk direktori root titik akses.
Nilai valid: 0 hingga 4294967295.
POSIX permission
Tentukan izin POSIX yang akan diterapkan pada jalur direktori root titik akses.
Nilainya harus berupa angka oktal yang valid, seperti 0755.
POSIX user (Opsional)
PentingSetelah Anda mengonfigurasi pengguna POSIX, semua operasi I/O yang dilakukan melalui titik akses ini akan menggunakan identitas POSIX tersebut, menggantikan identitas POSIX klien asli. Jika Anda memasukkan UID, Anda juga harus memasukkan ID grup pengguna.
UID
Tentukan ID pengguna POSIX untuk semua operasi sistem file yang dilakukan melalui titik akses ini.
Nilai valid: 0 hingga 4294967295.
User group ID
Tentukan ID grup pengguna POSIX yang akan digunakan untuk semua operasi sistem file yang dilakukan melalui titik akses ini.
Nilai valid: 0 hingga 4294967295.
Secondary group IDs (Opsional)
Tentukan ID grup POSIX sekunder yang akan digunakan untuk semua operasi sistem file yang dilakukan melalui titik akses ini.
Klik OK.
Pembuatan titik akses memerlukan waktu sekitar 10 menit. Setelah dibuat, Anda dapat melihat status, nama domain, sistem file, direktori root, dan pengguna POSIX-nya di daftar titik akses. Saat titik akses berada dalam status Running, Anda dapat menggunakannya untuk memasang sistem file NAS. Untuk informasi selengkapnya, lihat Akses sistem file menggunakan titik akses pada instans Linux.
(Opsional) Konfigurasi kebijakan titik akses
Kebijakan titik akses adalah kebijakan otorisasi kustom yang disediakan Alibaba Cloud NAS untuk klien titik akses. Anda dapat menggunakannya untuk langsung memberikan izin kepada Pengguna RAM atau Peran RAM dalam akun yang sama. Misalnya, Anda dapat memberikan akses baca/tulis atau izin untuk menggunakan akun root guna mengakses resource dalam sistem file. Hal ini memungkinkan pengelolaan izin yang detail dan fleksibel.
Otorisasi
Ketika NAS menerima permintaan dari node komputasi, NAS memeriksa kebijakan titik akses yang sesuai untuk memverifikasi apakah pemohon memiliki izin yang diperlukan.
Batasan penggunaan
Setelah kebijakan titik akses diaktifkan, semua akun (akun root, Pengguna RAM, dan Peran RAM) secara default ditolak aksesnya. Mereka tidak dapat menggunakan titik akses untuk memasang dan mengakses data. Untuk mengizinkan Pengguna RAM atau Peran RAM menggunakan titik akses, konfigurasikan kebijakan izin klien dan berikan izin kepada pengguna atau peran tersebut.
Mengaktifkan kebijakan titik akses untuk titik akses yang sudah dipasang dan sedang digunakan dapat mengganggu layanan yang sedang berjalan.
Pengguna RAM atau Peran RAM yang diberikan izin AliyunNASFullAccess untuk manajemen penuh sistem file NAS secara default juga memiliki semua izin klien untuk titik akses. Izin ini berisiko tinggi dan tidak disarankan. Untuk informasi selengkapnya, lihat Apa hubungan antara kebijakan titik akses dan kebijakan sistem AliyunNASFullAccess serta AliyunNASReadOnlyAccess?.
Prosedur
Aktifkan kebijakan RAM untuk sistem file tempat titik akses berada.
Login ke Konsol NAS.
Pada panel navigasi sebelah kiri, pilih .
Pada halaman Access Point, temukan titik akses target dan klik Manage di kolom Actions.
Pada halaman detail titik akses, klik tab Access Point Policy, aktifkan sakelar RAM Policy, lalu konfirmasi tindakan tersebut.
Status menunjukkan bahwa kebijakan RAM telah diaktifkan.
Konfigurasikan kebijakan izin untuk klien titik akses.
Login ke Konsol RAM dengan Akun Alibaba Cloud.
Pada panel navigasi sebelah kiri, pilih .
Pada halaman Policies, klik Create Policy.
Pada halaman Create Policy, klik tab Script Editor.
Konfigurasikan konten kebijakan berikut sesuai kebutuhan, lalu klik OK.
Izin operasi tunggal
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "nas:ClientMount", "Resource": "acs:nas:<Region>:<account-id>:filesystem/<FilesystemId>", "Condition": { "StringEquals": { "nas:AccessPointArn": "<AccessPointARN>" } } } ] }Izin operasi ganda
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "nas:ClientMount", "nas:ClientWrite" ], "Resource": [ "acs:nas:<Region>:<account-id>:filesystem/<FilesystemId>" ], "Condition": { "StringEquals": { "nas:AccessPointArn": "<AccessPointARN>" } } } ] }Tabel berikut menjelaskan parameter penting.
Parameter
Deskripsi
Action
Anda dapat mengonfigurasi beberapa izin operasi untuk klien titik akses. Nilai valid:
nas:ClientMount: Mengizinkan pemasangan sistem file dan pembacaan data.
nas:ClientWrite: Mengizinkan penulisan data. Izin ini harus digunakan bersama izin ClientMount untuk mengizinkan pemasangan sistem file dan melakukan operasi baca-tulis.
nas:ClientRootAccess: Mengizinkan akses menggunakan akun root.
Jika izin ini tidak diberikan, akses sebagai pengguna root dipetakan ke pengguna
nobody.Jika pengguna POSIX terikat ke titik akses,
ClientRootAccessjuga memengaruhi pengguna tersebut. Misalnya, jika pengguna POSIX yang terikat adalahroottetapiClientRootAccesstidak diberikan, semua operasi I/O dari pengguna POSIX tersebut dipetakan ke penggunanobodysetelah sistem file dipasang melalui titik akses.Pengguna
nobodyadalah pengguna default dalam sistem Linux. Pengguna ini memiliki izin rendah dan keamanan tinggi, serta hanya dapat mengakses konten publik di server.
Resource
Resource sistem file tempat titik akses berada. Formatnya adalah
acs:nas:<region>:<account-id>:filesystem/<FilesystemId>. Format tersebut dijelaskan sebagai berikut:region: Wilayah tempat sistem file titik akses berada. Contoh:cn-hangzhou. Anda dapat menemukan informasi wilayah dalam Nama Sumber Daya Alibaba Cloud (ARN) titik akses. Untuk informasi selengkapnya, lihat Lihat ARN titik akses.account-id: ID Akun Alibaba Cloud. Contoh:123456789012***.FilesystemId: ID sistem file tempat titik akses berada. Contoh:0d9f24****. Anda dapat memperoleh ID sistem file dari halaman daftar sistem file.
nas:AccessPointArn
ARN titik akses. Contoh:
acs:nas:cn-hangzhou:117848947****:accesspoint/fsap-1. Anda dapat memperoleh ARN dari halaman informasi dasar titik akses. Untuk informasi selengkapnya, lihat Lihat ARN titik akses.
Pada dialog Create Policy, masukkan Policy Name dan Description.
Klik OK.
Berikan kebijakan izin klien titik akses kepada Pengguna RAM atau Peran RAM.
CatatanPeran RAM tidak memiliki kredensial permanen. Peran tersebut hanya dapat memperoleh kredensial sementara, yang disebut token Layanan Keamanan (STS), dengan periode validitas dan izin akses kustom. Metode ini hanya cocok untuk akses jangka pendek ke NAS. Jika Peran RAM terus mengakses sistem file setelah token STS kedaluwarsa, terjadi error I/O.
Setelah Anda memberikan izin kepada Pengguna RAM atau Peran RAM, perubahan tersebut memerlukan waktu untuk berlaku karena mekanisme distribusi izin. Tunggulah beberapa saat hingga izin tersebut aktif di layanan cloud. Untuk informasi selengkapnya, lihat Mengapa izin tidak langsung berlaku setelah saya memberikannya di RAM?.
Berikan izin kepada Pengguna RAM.
Buat Pengguna RAM. Untuk informasi selengkapnya, lihat Buat Pengguna RAM.
Jika Pengguna RAM sudah ada, lewati langkah ini.
Berikan kebijakan izin klien titik akses (kebijakan kustom) kepada Pengguna RAM. Untuk informasi selengkapnya, lihat Kelola izin untuk Pengguna RAM.
Berikan izin kepada Peran RAM.
Buat Peran RAM. Untuk informasi selengkapnya, lihat Buat Peran RAM untuk akun Alibaba Cloud tepercaya.
Jika Peran RAM sudah ada, lewati langkah ini.
Berikan kebijakan izin klien titik akses (kebijakan kustom) dan izin
AliyunSTSAssumeRoleAccess—yang diperlukan untuk manajemen STS—kepada Peran RAM. Untuk informasi selengkapnya, lihat Kelola izin untuk Peran RAM.
Setelah mengonfigurasi kebijakan titik akses, Anda dapat memasang sistem file NAS melalui titik akses tersebut. Untuk informasi selengkapnya, lihat Pasang sistem file pada klien Linux menggunakan titik akses.
Lihat nama domain titik akses
Anda dapat melihat nama domain titik akses dengan cara berikut:
Di halaman titik akses
Pada halaman Access Point, lihat nama domain di kolom Domain Name of Access Point untuk titik akses target.
Di halaman detail sistem file
Pada halaman File System List, temukan sistem file target dan klik Manage. Di halaman detail sistem file, klik Mount Targets di panel navigasi sebelah kiri. Lalu, klik tab Access Point dan lihat Domain Name of Access Point.
Lihat direktori root titik akses
Anda dapat melihat direktori root titik akses dengan cara berikut:
Di halaman titik akses
Pada halaman Access Point, lihat direktori root di kolom Root Directory of Access Point untuk titik akses target.
Di halaman detail sistem file
Pada halaman File System List, temukan sistem file target dan klik Manage. Di halaman detail sistem file, klik Mount Targets di panel navigasi sebelah kiri. Lalu, klik tab Access Point dan lihat Root Directory of Access Point.
Lihat ARN titik akses
Anda dapat melihat ARN titik akses dengan cara berikut:
Di halaman titik akses
Pada halaman Access Point, temukan titik akses target dan klik Manage di kolom Actions.
Di tab Basic Information, temukan bagian ARN untuk memperoleh ARN titik akses.
Di halaman detail sistem file
Pada halaman File System List, temukan sistem file target dan klik Manage.
Di halaman detail sistem file, klik Mount Targets di panel navigasi sebelah kiri, lalu klik tab Access Point.
Klik nama titik akses target untuk membuka halaman detailnya. Di tab Basic Information, temukan bagian ARN untuk memperoleh ARN titik akses.
Hapus titik akses
Di daftar titik akses, temukan titik akses target dan klik Remove di kolom Actions.
Menghapus titik akses akan segera menghentikan semua operasi I/O yang sedang berlangsung melalui titik akses tersebut. Lakukan dengan hati-hati.
Ubah grup izin titik akses
Pada daftar titik akses, temukan titik akses target dan klik Manage di kolom Actions. Di halaman detail titik akses, pada tab Basic Information, klik Modify di samping grup izin untuk mengubahnya. Untuk informasi selengkapnya tentang grup izin, lihat Kelola grup izin.