Gunakan Resource Access Management (RAM) untuk mengontrol akses ke resource CloudOps Orchestration Service (OOS) di tingkat akun dengan membuat pengguna RAM atau kelompok RAM dan menyambungkan kebijakan izin tertentu.
Kasus penggunaan
RAM adalah layanan Kontrol akses yang disediakan oleh Alibaba Cloud. Kasus penggunaan umum untuk mengontrol akses ke OOS meliputi:
-
Administrator sistem O&M: Anda dapat membuat administrator CloudOps Orchestration Service dan memberikan kelompok administrator ini izin penuh untuk CloudOps Orchestration Service, termasuk kemampuan untuk membuat, mengedit, dan mengeksekusi templat.
-
Developer templat: Developer templat memerlukan izin untuk mengedit templat. Anda dapat memberikan kebijakan kepada developer atau kelompok developer yang memungkinkan anggotanya memanggil aksi seperti
CreateTemplatedanUpdateTemplate. -
Operator templat: Anda dapat membatasi pengguna hanya untuk menjalankan templat OOS.
-
Otorisasi tingkat templat: Anda dapat mengotorisasi pengguna RAM atau kelompok RAM tertentu untuk menjalankan suatu templat.
Berikan izin PassRole kepada RAM user
Setelah Anda menetapkan RAM role untuk layanan OOS dan memberikan izin tersebut, hanya CloudOps Orchestration Service yang diotorisasi untuk menggunakan RAM role ini. Sub-akun CloudOps Orchestration Service tidak secara otomatis diotorisasi. Sub-akun dapat menggunakan RAM role target melalui CloudOps Orchestration Service hanya setelah diberikan izin PassRole untuk RAM role target tersebut.
-
Untuk mengizinkan sub-akun menggunakan semua RAM role yang dipercayakan kepada CloudOps Orchestration Service, buat kebijakan berikut dan berikan ke sub-akun tersebut.
-
Untuk alasan keamanan, Anda mungkin perlu membatasi sub-akun hanya pada RAM role tertentu (misalnya OOSServiceRole default) saat menggunakan CloudOps Orchestration Service. Dalam hal ini, buat kebijakan berikut.
Catatan:
-
Jika RAM role dikodekan secara langsung dalam templat (misalnya OOSServiceRole default) dan tidak dilewatkan sebagai parameter, pengguna RAM tidak memerlukan izin PassRole untuk menjalankan templat tersebut tetapi memerlukannya untuk membuat atau memperbarui templat.
-
Jika RAM role ditentukan secara dinamis sebagai parameter selama eksekusi templat dan templat itu sendiri tidak mendefinisikan RAM role, pengguna RAM tidak memerlukan izin PassRole untuk membuat atau memperbarui templat tetapi memerlukannya untuk menjalankan templat dengan role yang ditentukan.
-
Pada kebijakan di atas, ganti {parent_uid} dengan ID akun Alibaba Cloud Anda.
Kebijakan
Langkah 1: Buat kebijakan kustom
-
Masuk ke RAM console.
-
Di panel navigasi sebelah kiri, pilih .
-
Klik Create Policy.

-
Klik tab JSON, tempel konten kebijakan, lalu klik OK.
-
-
Di halaman Create Policy, masukkan nama dan deskripsi, lalu klik OK.
Setelah kebijakan dibuat, klik Policy Details untuk melihat informasinya. Untuk mengubah kebijakan, klik Modify Policy Document.
Langkah 2: Berikan izin kepada RAM user
-
Di panel navigasi sebelah kiri, pilih .

-
Temukan pengguna RAM target dan klik Add Permissions di kolom Actions.
-
Di bagian Policies, pilih kebijakan sistem atau kebijakan kustom yang diperlukan.
-
Klik OK.