All Products
Search
Document Center

CloudOps Orchestration Service:Kontrol akses akun

Last Updated:Jun 17, 2026

Gunakan Resource Access Management (RAM) untuk mengontrol akses ke resource CloudOps Orchestration Service (OOS) di tingkat akun dengan membuat pengguna RAM atau kelompok RAM dan menyambungkan kebijakan izin tertentu.

Kasus penggunaan

RAM adalah layanan Kontrol akses yang disediakan oleh Alibaba Cloud. Kasus penggunaan umum untuk mengontrol akses ke OOS meliputi:

  • Administrator sistem O&M: Anda dapat membuat administrator CloudOps Orchestration Service dan memberikan kelompok administrator ini izin penuh untuk CloudOps Orchestration Service, termasuk kemampuan untuk membuat, mengedit, dan mengeksekusi templat.

  • Developer templat: Developer templat memerlukan izin untuk mengedit templat. Anda dapat memberikan kebijakan kepada developer atau kelompok developer yang memungkinkan anggotanya memanggil aksi seperti CreateTemplate dan UpdateTemplate.

  • Operator templat: Anda dapat membatasi pengguna hanya untuk menjalankan templat OOS.

  • Otorisasi tingkat templat: Anda dapat mengotorisasi pengguna RAM atau kelompok RAM tertentu untuk menjalankan suatu templat.

Berikan izin PassRole kepada RAM user

Catatan

Setelah Anda menetapkan RAM role untuk layanan OOS dan memberikan izin tersebut, hanya CloudOps Orchestration Service yang diotorisasi untuk menggunakan RAM role ini. Sub-akun CloudOps Orchestration Service tidak secara otomatis diotorisasi. Sub-akun dapat menggunakan RAM role target melalui CloudOps Orchestration Service hanya setelah diberikan izin PassRole untuk RAM role target tersebut.

  • Untuk mengizinkan sub-akun menggunakan semua RAM role yang dipercayakan kepada CloudOps Orchestration Service, buat kebijakan berikut dan berikan ke sub-akun tersebut.

    Kebijakan untuk memberikan izin PassRole

    {
      "Version": "1",
      "Statement": [
        {
          "Action": "ram:PassRole",
          "Resource": "*",
          "Effect": "Allow",
          "Condition": {
            "StringEquals": {
              "acs:Service": "oos.aliyuncs.com"
            }
          }
        }
      ]
    }	
  • Untuk alasan keamanan, Anda mungkin perlu membatasi sub-akun hanya pada RAM role tertentu (misalnya OOSServiceRole default) saat menggunakan CloudOps Orchestration Service. Dalam hal ini, buat kebijakan berikut.

    Kebijakan untuk membatasi RAM role yang dapat dilewatkan

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": "ram:PassRole",
          "Resource": "acs:ram::{parent_uid}:role/OOSServiceRole"
        }
      ]
    }

Catatan:

  • Jika RAM role dikodekan secara langsung dalam templat (misalnya OOSServiceRole default) dan tidak dilewatkan sebagai parameter, pengguna RAM tidak memerlukan izin PassRole untuk menjalankan templat tersebut tetapi memerlukannya untuk membuat atau memperbarui templat.

  • Jika RAM role ditentukan secara dinamis sebagai parameter selama eksekusi templat dan templat itu sendiri tidak mendefinisikan RAM role, pengguna RAM tidak memerlukan izin PassRole untuk membuat atau memperbarui templat tetapi memerlukannya untuk menjalankan templat dengan role yang ditentukan.

  • Pada kebijakan di atas, ganti {parent_uid} dengan ID akun Alibaba Cloud Anda.

Kebijakan

Langkah 1: Buat kebijakan kustom

  1. Masuk ke RAM console.

  2. Di panel navigasi sebelah kiri, pilih Permissions > Policies.

  3. Klik Create Policy.image

  4. Klik tab JSON, tempel konten kebijakan, lalu klik OK.

    • Contoh 1: Izinkan pengguna RAM menjalankan templat tetapi tidak mengeditnya

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": [
                      "oos:List*",
                      "oos:Get*",
                      "oos:StartExecution",
                      "oos:CancelExecution",
                      "oos:NotifyExecution"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
    • Contoh 2: Izinkan pengguna RAM membuat dan mengedit templat tetapi tidak menjalankannya

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": [
                      "oos:List*",
                      "oos:Get*",
                      "oos:CreateTemplate",
                      "oos:UpdateTemplate",
                      "oos:ValidateTemplateContent"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
    • Contoh 3: Izin administrator untuk CloudOps Orchestration Service

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": "oos:*",
                  "Effect": "Allow",
                  "Resource": "*"
              },
              {
                  "Action": "ram:PassRole",
                  "Resource": "*",
                  "Effect": "Allow",
                  "Condition": {
                      "StringEquals": {
                          "acs:Service": "oos.aliyuncs.com"
                      }
                  }
              }
          ]
      }
  5. Di halaman Create Policy, masukkan nama dan deskripsi, lalu klik OK.

    Setelah kebijakan dibuat, klik Policy Details untuk melihat informasinya. Untuk mengubah kebijakan, klik Modify Policy Document.

Langkah 2: Berikan izin kepada RAM user

  1. Di panel navigasi sebelah kiri, pilih Identities > Users.image

  2. Temukan pengguna RAM target dan klik Add Permissions di kolom Actions.

  3. Di bagian Policies, pilih kebijakan sistem atau kebijakan kustom yang diperlukan.

  4. Klik OK.