All Products
Search
Document Center

File Storage NAS:Kontrol akses NAS dengan kebijakan RAM

Last Updated:Apr 23, 2026

Resource Access Management (RAM) adalah layanan Alibaba Cloud yang memungkinkan Anda mengelola identitas pengguna dan mengontrol akses mereka terhadap resource. Dengan RAM, Anda dapat membuat dan mengelola RAM user—seperti karyawan, sistem, atau aplikasi—serta mengatur operasi yang dapat mereka lakukan pada resource Anda. Misalnya, Anda dapat membatasi izin RAM user hanya pada sistem file tertentu.

Peringatan

Saat memberikan izin kepada RAM user untuk mengakses sistem file NAS, ikuti prinsip least privilege dan pilih cakupan yang sesuai. Cakupan yang terlalu luas dapat menimbulkan risiko keamanan.

Prosedur

  1. Buat RAM user. Untuk informasi selengkapnya, lihat Create a RAM user.

  2. Pilih kebijakan izin untuk diberikan kepada RAM user.

    Kebijakan izin dikategorikan menjadi System Policy dan Custom Policy.

    • System Policy: Alibaba Cloud menyediakan beberapa kebijakan izin default untuk tugas manajemen umum. Kebijakan sistem berikut umum digunakan untuk NAS:

      • AliyunNASFullAccess (Tidak direkomendasikan): Memberikan RAM user kontrol penuh atas sistem file NAS. Kebijakan ini memberikan izin berisiko tinggi dan tidak direkomendasikan.

      • AliyunNASReadOnlyAccess: Memberikan RAM user akses read-only ke sistem file NAS.

    • Custom Policy: Anda dapat membuat kebijakan kustom untuk kontrol akses detail halus.

      Anda dapat membuat kebijakan kustom menggunakan editor JSON berdasarkan kasus penggunaan aktual dan contoh kebijakan kustom umum yang tercantum di bawah. Untuk informasi selengkapnya, lihat Create a custom permission policy.

  3. Berikan izin kepada RAM user.

    Berikan kebijakan izin yang dipilih pada Langkah 2 kepada RAM user tersebut. Untuk informasi selengkapnya, lihat Manage the permissions of a RAM user.

Contoh 1: Berikan izin pada sistem file

Berikan full kontrol atas sistem file

Kebijakan berikut menggunakan sistem file 07d****294 sebagai contoh. Ganti ID tersebut dengan ID sistem file aktual Anda.

Catatan

RAM tidak mengizinkan Anda memberikan izin kepada RAM user untuk melihat satu sistem file saja. Untuk memberikan RAM user kontrol penuh atas sistem file tertentu, Anda harus terlebih dahulu memberikan izin kepada pengguna tersebut untuk melihat semua sistem file, lalu memberikan izin untuk operasi seperti penghapusan dan modifikasi pada sistem file tertentu tersebut.

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "nas:*",
            "Resource": [
                  "acs:nas:*:*:filesystem/07d****294"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "nas:CreateMountTarget",
            "Resource": "acs:vpc:*:*:vswitch/*"
        },
        {
            "Effect": "Allow",
            "Action": "cms:Query*",
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "nas:DescribeFileSystems",
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "nas:DescribeAccessGroups",
                "nas:DescribeAccessRules"
            ],
            "Resource": "acs:nas:*:*:accessgroup/*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches"
            ],
            "Resource": "*"
        }
    ]
}

Berikan izin untuk memodifikasi atribut sistem file

Kebijakan berikut menggunakan sistem file 07d****294 sebagai contoh. Ganti ID tersebut dengan ID sistem file aktual Anda.

{
    "Statement": [{
        "Effect": "Allow",
        "Action": [
            "nas:DescribeFileSystems",
            "nas:ModifyFileSystem"
        ],
        "Resource": "acs:nas:*:*:filesystem/07d****294"
    }],
    "Version": "1"
}

Berikan izin untuk melihat semua sistem file

{
    "Statement": [{
        "Effect": "Allow",
        "Action": "nas:DescribeFileSystems",
        "Resource": "*"
    }],
    "Version": "1"
}

Contoh 2: Berikan izin pada titik pemasangan

Kebijakan berikut memberikan RAM user kontrol penuh atas titik pemasangan dari sistem file 07d****294.

{
    "Statement": [{
        "Effect": "Allow",
        "Action": [
            "nas:CreateMountTarget",
            "nas:DescribeMountTargets",
            "nas:ModifyMountTarget",
            "nas:DeleteMountTarget"
        ],
        "Resource": [
            "acs:nas:*:*:filesystem/07d****294",
            "acs:vpc:*:*:vswitch/*"
        ]
    }],
    "Version": "1"
}

Contoh 3: Berikan izin pada grup izin

Kebijakan berikut memberikan RAM user kontrol penuh atas semua grup izin.

{
    "Statement": [{
        "Effect": "Allow",
        "Action": [
            "nas:CreateAccessGroup",
            "nas:DescribeAccessGroups",
            "nas:ModifyAccessGroup",
            "nas:DeleteAccessGroup",
            "nas:CreateAccessRule",
            "nas:DescribeAccessRules",
            "nas:ModifyAccessRule",
            "nas:DeleteAccessRule"
        ],
        "Resource": "acs:nas:*:*:accessgroup/*"
    }],
    "Version": "1"
}

Contoh 4: Berikan izin untuk melihat metrik performa

Kebijakan berikut memberikan RAM user izin untuk melihat metrik performa untuk sistem file apa pun di Konsol.

{
    "Statement": [{
        "Effect": "Allow",
        "Action": "cms:Query*",
        "Resource": "*"
    }],
    "Version": "1"
}

Contoh 5: Berikan izin untuk mengelola Keranjang daur ulang

Berikan full kontrol atas Keranjang daur ulang

Kebijakan berikut menggunakan sistem file 07d****294 sebagai contoh. Ganti ID tersebut dengan ID sistem file aktual Anda.

{
    "Statement": [{
            "Effect": "Allow",
            "Action": [
                "nas:EnableRecycleBin",
                "nas:DisableAndCleanRecycleBin ",
                "nas:UpdateRecycleBinAttribute",
                "nas:GetRecycleBinAttribute",
                "nas:CreateRecycleBinRestoreJob",
                "nas:CreateRecycleBinDeleteJob",
                "nas:CancelRecycleBinJob",
                "nas:ListRecycleBinJobs",
                "nas:ListRecycledDirectoriesAndFiles",
                "nas:ListRecentlyRecycledDirectories"
            ],
            "Resource": [
                "acs:nas:*:*:filesystem/07d****294"
            ]
        }
    ],
    "Version": "1"
}

Berikan izin untuk memulihkan file dari Keranjang daur ulang

Kebijakan berikut menggunakan sistem file 07d****294 sebagai contoh. Ganti ID tersebut dengan ID sistem file aktual Anda.

{
    "Statement": [{
            "Effect": "Allow",
            "Action": [
                "nas:GetRecycleBinAttribute",
                "nas:CreateRecycleBinRestoreJob",
                "nas:CancelRecycleBinJob",
                "nas:ListRecycleBinJobs",
                "nas:ListRecycledDirectoriesAndFiles",
                "nas:ListRecentlyRecycledDirectories"
            ],
            "Resource": [
                "acs:nas:*:*:filesystem/07d****294"
            ]
        }
    ],
    "Version": "1"
}

Berikan izin untuk menghapus file dari Keranjang daur ulang

Kebijakan berikut menggunakan sistem file 07d****294 sebagai contoh. Ganti ID tersebut dengan ID sistem file aktual Anda.

{
    "Statement": [{
            "Effect": "Allow",
            "Action": [
                "nas:GetRecycleBinAttribute",
                "nas:CreateRecycleBinDeleteJob",
                "nas:CancelRecycleBinJob",
                "nas:ListRecycleBinJobs",
                "nas:ListRecycledDirectoriesAndFiles",
                "nas:ListRecentlyRecycledDirectories"
            ],
            "Resource": [
                "acs:nas:*:*:filesystem/07d****294"
            ]
        }
    ],
    "Version": "1"
}

Berikan izin untuk memodifikasi konfigurasi Keranjang daur ulang

Kebijakan berikut menggunakan sistem file 07d****294 sebagai contoh. Ganti ID tersebut dengan ID sistem file aktual Anda.

{
    "Statement": [{
            "Effect": "Allow",
            "Action": [
                "nas:EnableRecycleBin",
                "nas:UpdateRecycleBinAttribute",
                "nas:DisableAndCleanRecycleBin",
                "nas:GetRecycleBinAttribute"
            ],
            "Resource": [
                "acs:nas:*:*:filesystem/07d****294"
            ]
        }
    ],
    "Version": "1"
}

Lampiran: Referensi Action dan Resource

Anda dapat membuat kebijakan kustom di Konsol RAM. Saat Configuration Mode diatur ke Script, Anda perlu memasukkan konten kebijakan berdasarkan templat JSON. Untuk nilai parameter Action dan Resource, lihat daftar otorisasi berikut. Untuk informasi selengkapnya, lihat Basic elements of a permission policy.

API

Action

Resource

Deskripsi

File system

CreateFileSystem

nas:CreateFileSystem

acs:nas:<region>:<account-id>:filesystem/*

Membuat sistem file.

DeleteFileSystem

nas:DeleteFileSystem

acs:nas:<region>:<account-id>:filesystem/<filesystemid>

Menghapus sistem file.

ModifyFileSystem

nas:ModifyFileSystem

acs:nas:<region>:<account-id>:filesystem/<filesystemid>

Memodifikasi konfigurasi sistem file.

DescribeFileSystems

nas:DescribeFileSystems

acs:nas:<region>:<account-id>:filesystem/<filesystemid>

Menanyakan sistem file.

Mount target

CreateMountTarget

nas:CreateMountTarget

  • acs:nas:<region>:<account-id>:filesystem/<filesystemid>

  • acs:vpc:*:*:vswitch/*

Membuat titik pemasangan.

DeleteMountTarget

nas:DeleteMountTarget

acs:nas:<region>:<account-id>:filesystem/<filesystemid>

Menghapus titik pemasangan.

ModifyMountTarget

nas:ModifyMountTarget

acs:nas:<region>:<account-id>:filesystem/<filesystemid>

Memodifikasi konfigurasi titik pemasangan.

DescribeMountTargets

nas:DescribeMountTargets

acs:nas:<region>:<account-id>:filesystem/<filesystemid>

Menanyakan titik pemasangan untuk sistem file.

Permission group

CreateAccessGroup

nas:CreateAccessGroup

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

Membuat grup izin.

DeleteAccessGroup

nas:DeleteAccessGroup

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

Menghapus grup izin.

ModifyAccessGroup

nas:ModifyAccessGroup

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

Memodifikasi grup izin.

DescribeAccessGroups

nas:DescribeAccessGroups

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

Menanyakan grup izin.

CreateAccessRule

nas:CreateAccessRule

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

Membuat aturan izin.

DeleteAccessRule

nas:DeleteAccessRule

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

Menghapus aturan izin.

ModifyAccessRule

nas:ModifyAccessRule

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

Memodifikasi aturan izin.

DescribeAccessRules

nas:DescribeAccessRules

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

Menanyakan aturan izin.

FAQ