Resource Access Management (RAM) adalah layanan Alibaba Cloud yang memungkinkan Anda mengelola identitas pengguna dan mengontrol akses mereka terhadap resource. Dengan RAM, Anda dapat membuat dan mengelola RAM user—seperti karyawan, sistem, atau aplikasi—serta mengatur operasi yang dapat mereka lakukan pada resource Anda. Misalnya, Anda dapat membatasi izin RAM user hanya pada sistem file tertentu.
Saat memberikan izin kepada RAM user untuk mengakses sistem file NAS, ikuti prinsip least privilege dan pilih cakupan yang sesuai. Cakupan yang terlalu luas dapat menimbulkan risiko keamanan.
Prosedur
-
Buat RAM user. Untuk informasi selengkapnya, lihat Create a RAM user.
-
Pilih kebijakan izin untuk diberikan kepada RAM user.
Kebijakan izin dikategorikan menjadi System Policy dan Custom Policy.
-
System Policy: Alibaba Cloud menyediakan beberapa kebijakan izin default untuk tugas manajemen umum. Kebijakan sistem berikut umum digunakan untuk NAS:
-
AliyunNASFullAccess (Tidak direkomendasikan): Memberikan RAM user kontrol penuh atas sistem file NAS. Kebijakan ini memberikan izin berisiko tinggi dan tidak direkomendasikan.
-
AliyunNASReadOnlyAccess: Memberikan RAM user akses read-only ke sistem file NAS.
-
-
Custom Policy: Anda dapat membuat kebijakan kustom untuk kontrol akses detail halus.
Anda dapat membuat kebijakan kustom menggunakan editor JSON berdasarkan kasus penggunaan aktual dan contoh kebijakan kustom umum yang tercantum di bawah. Untuk informasi selengkapnya, lihat Create a custom permission policy.
-
-
Berikan izin kepada RAM user.
Berikan kebijakan izin yang dipilih pada Langkah 2 kepada RAM user tersebut. Untuk informasi selengkapnya, lihat Manage the permissions of a RAM user.
Contoh 1: Berikan izin pada sistem file
Berikan full kontrol atas sistem file
Kebijakan berikut menggunakan sistem file 07d****294 sebagai contoh. Ganti ID tersebut dengan ID sistem file aktual Anda.
RAM tidak mengizinkan Anda memberikan izin kepada RAM user untuk melihat satu sistem file saja. Untuk memberikan RAM user kontrol penuh atas sistem file tertentu, Anda harus terlebih dahulu memberikan izin kepada pengguna tersebut untuk melihat semua sistem file, lalu memberikan izin untuk operasi seperti penghapusan dan modifikasi pada sistem file tertentu tersebut.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "nas:*",
"Resource": [
"acs:nas:*:*:filesystem/07d****294"
]
},
{
"Effect": "Allow",
"Action": "nas:CreateMountTarget",
"Resource": "acs:vpc:*:*:vswitch/*"
},
{
"Effect": "Allow",
"Action": "cms:Query*",
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "nas:DescribeFileSystems",
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"nas:DescribeAccessGroups",
"nas:DescribeAccessRules"
],
"Resource": "acs:nas:*:*:accessgroup/*"
},
{
"Effect": "Allow",
"Action": [
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches"
],
"Resource": "*"
}
]
}
Berikan izin untuk memodifikasi atribut sistem file
Kebijakan berikut menggunakan sistem file 07d****294 sebagai contoh. Ganti ID tersebut dengan ID sistem file aktual Anda.
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:DescribeFileSystems",
"nas:ModifyFileSystem"
],
"Resource": "acs:nas:*:*:filesystem/07d****294"
}],
"Version": "1"
}
Berikan izin untuk melihat semua sistem file
{
"Statement": [{
"Effect": "Allow",
"Action": "nas:DescribeFileSystems",
"Resource": "*"
}],
"Version": "1"
}
Contoh 2: Berikan izin pada titik pemasangan
Kebijakan berikut memberikan RAM user kontrol penuh atas titik pemasangan dari sistem file 07d****294.
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:CreateMountTarget",
"nas:DescribeMountTargets",
"nas:ModifyMountTarget",
"nas:DeleteMountTarget"
],
"Resource": [
"acs:nas:*:*:filesystem/07d****294",
"acs:vpc:*:*:vswitch/*"
]
}],
"Version": "1"
}
Contoh 3: Berikan izin pada grup izin
Kebijakan berikut memberikan RAM user kontrol penuh atas semua grup izin.
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:CreateAccessGroup",
"nas:DescribeAccessGroups",
"nas:ModifyAccessGroup",
"nas:DeleteAccessGroup",
"nas:CreateAccessRule",
"nas:DescribeAccessRules",
"nas:ModifyAccessRule",
"nas:DeleteAccessRule"
],
"Resource": "acs:nas:*:*:accessgroup/*"
}],
"Version": "1"
}
Contoh 4: Berikan izin untuk melihat metrik performa
Kebijakan berikut memberikan RAM user izin untuk melihat metrik performa untuk sistem file apa pun di Konsol.
{
"Statement": [{
"Effect": "Allow",
"Action": "cms:Query*",
"Resource": "*"
}],
"Version": "1"
}
Contoh 5: Berikan izin untuk mengelola Keranjang daur ulang
Berikan full kontrol atas Keranjang daur ulang
Kebijakan berikut menggunakan sistem file 07d****294 sebagai contoh. Ganti ID tersebut dengan ID sistem file aktual Anda.
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:EnableRecycleBin",
"nas:DisableAndCleanRecycleBin ",
"nas:UpdateRecycleBinAttribute",
"nas:GetRecycleBinAttribute",
"nas:CreateRecycleBinRestoreJob",
"nas:CreateRecycleBinDeleteJob",
"nas:CancelRecycleBinJob",
"nas:ListRecycleBinJobs",
"nas:ListRecycledDirectoriesAndFiles",
"nas:ListRecentlyRecycledDirectories"
],
"Resource": [
"acs:nas:*:*:filesystem/07d****294"
]
}
],
"Version": "1"
}
Berikan izin untuk memulihkan file dari Keranjang daur ulang
Kebijakan berikut menggunakan sistem file 07d****294 sebagai contoh. Ganti ID tersebut dengan ID sistem file aktual Anda.
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:GetRecycleBinAttribute",
"nas:CreateRecycleBinRestoreJob",
"nas:CancelRecycleBinJob",
"nas:ListRecycleBinJobs",
"nas:ListRecycledDirectoriesAndFiles",
"nas:ListRecentlyRecycledDirectories"
],
"Resource": [
"acs:nas:*:*:filesystem/07d****294"
]
}
],
"Version": "1"
}
Berikan izin untuk menghapus file dari Keranjang daur ulang
Kebijakan berikut menggunakan sistem file 07d****294 sebagai contoh. Ganti ID tersebut dengan ID sistem file aktual Anda.
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:GetRecycleBinAttribute",
"nas:CreateRecycleBinDeleteJob",
"nas:CancelRecycleBinJob",
"nas:ListRecycleBinJobs",
"nas:ListRecycledDirectoriesAndFiles",
"nas:ListRecentlyRecycledDirectories"
],
"Resource": [
"acs:nas:*:*:filesystem/07d****294"
]
}
],
"Version": "1"
}
Berikan izin untuk memodifikasi konfigurasi Keranjang daur ulang
Kebijakan berikut menggunakan sistem file 07d****294 sebagai contoh. Ganti ID tersebut dengan ID sistem file aktual Anda.
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:EnableRecycleBin",
"nas:UpdateRecycleBinAttribute",
"nas:DisableAndCleanRecycleBin",
"nas:GetRecycleBinAttribute"
],
"Resource": [
"acs:nas:*:*:filesystem/07d****294"
]
}
],
"Version": "1"
}
Lampiran: Referensi Action dan Resource
Anda dapat membuat kebijakan kustom di Konsol RAM. Saat Configuration Mode diatur ke Script, Anda perlu memasukkan konten kebijakan berdasarkan templat JSON. Untuk nilai parameter Action dan Resource, lihat daftar otorisasi berikut. Untuk informasi selengkapnya, lihat Basic elements of a permission policy.
|
API |
Action |
Resource |
Deskripsi |
|
|
File system |
CreateFileSystem |
nas:CreateFileSystem |
acs:nas:<region>:<account-id>:filesystem/* |
Membuat sistem file. |
|
DeleteFileSystem |
nas:DeleteFileSystem |
acs:nas:<region>:<account-id>:filesystem/<filesystemid> |
Menghapus sistem file. |
|
|
ModifyFileSystem |
nas:ModifyFileSystem |
acs:nas:<region>:<account-id>:filesystem/<filesystemid> |
Memodifikasi konfigurasi sistem file. |
|
|
DescribeFileSystems |
nas:DescribeFileSystems |
acs:nas:<region>:<account-id>:filesystem/<filesystemid> |
Menanyakan sistem file. |
|
|
Mount target |
CreateMountTarget |
nas:CreateMountTarget |
|
Membuat titik pemasangan. |
|
DeleteMountTarget |
nas:DeleteMountTarget |
acs:nas:<region>:<account-id>:filesystem/<filesystemid> |
Menghapus titik pemasangan. |
|
|
ModifyMountTarget |
nas:ModifyMountTarget |
acs:nas:<region>:<account-id>:filesystem/<filesystemid> |
Memodifikasi konfigurasi titik pemasangan. |
|
|
DescribeMountTargets |
nas:DescribeMountTargets |
acs:nas:<region>:<account-id>:filesystem/<filesystemid> |
Menanyakan titik pemasangan untuk sistem file. |
|
|
Permission group |
CreateAccessGroup |
nas:CreateAccessGroup |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
Membuat grup izin. |
|
DeleteAccessGroup |
nas:DeleteAccessGroup |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
Menghapus grup izin. |
|
|
ModifyAccessGroup |
nas:ModifyAccessGroup |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
Memodifikasi grup izin. |
|
|
DescribeAccessGroups |
nas:DescribeAccessGroups |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
Menanyakan grup izin. |
|
|
CreateAccessRule |
nas:CreateAccessRule |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
Membuat aturan izin. |
|
|
DeleteAccessRule |
nas:DeleteAccessRule |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
Menghapus aturan izin. |
|
|
ModifyAccessRule |
nas:ModifyAccessRule |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
Memodifikasi aturan izin. |
|
|
DescribeAccessRules |
nas:DescribeAccessRules |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
Menanyakan aturan izin. |
|