CloudOps Orchestration Service (OOS) memerlukan izin API yang berbeda untuk menjalankan templat yang berbeda. Gunakan operasi API OOS GenerateExecutionPolicy untuk menentukan izin yang dibutuhkan oleh suatu templat, sehingga membantu Anda menerapkan prinsip hak istimewa minimal. Atau, Anda dapat memberikan izin FullAccess kepada peran layanan OOS untuk layanan cloud lainnya. Topik ini menjelaskan cara mengonfigurasi izin bagi OOS agar dapat mengakses layanan cloud lainnya.
Informasi latar belakang
Jika Anda ingin mengotorisasi pengguna untuk mengakses OOS, Anda dapat melakukan kontrol akses. Untuk informasi selengkapnya, lihat Kontrol akses.
OOS menggunakan token sementara Security Token Service (STS) untuk mengakses API layanan cloud lainnya. Anda harus mengotorisasi OOS agar dapat mengakses sumber daya Anda dengan mengasumsikan role RAM.
Jika tidak ada role RAM yang ditentukan dalam templat, OOS menggunakan izin dari Akun Alibaba Cloud saat ini.
Jika role RAM ditentukan dalam templat, OOS mengasumsikan role yang ditentukan tersebut.
Prosedur
Langkah 1: Buat role RAM yang diasumsikan oleh OOS
Pada kotak dialog yang muncul, tentukan nama role dan klik OK.
Langkah 2: Berikan izin kepada role RAM yang diasumsikan oleh OOS
Setelah role RAM dibuat, role tersebut tidak memiliki izin apa pun. Anda perlu memberikan izin kepada role RAM.
Buka halaman Konsol RAM > Identitas > Roles.
Pada daftar role, temukan role RAM yang telah Anda buat untuk OOS, misalnya OOSServiceRole, lalu pada kolom Actions, klik Grant Permission.
Pada panel Grant Permission, atur parameter untuk membuat kebijakan bagi role RAM tersebut, lalu klik Grant permissions.

Parameter:
Principal: Secara default, sistem secara otomatis memilih role RAM saat ini.
Policy: Pilih kebijakan yang diperlukan oleh templat CloudOps Orchestration Service yang ingin Anda jalankan. Untuk mendapatkan kebijakan yang diperlukan, lihat Dapatkan kebijakan RAM yang diperlukan untuk mengeksekusi templat. Sebagai contoh, kebijakan sistem AliyunECSFullAccess memungkinkan role tersebut menjalankan tugas yang terkait dengan API ECS.
Setelah izin diberikan, klik Close.
