All Products
Search
Document Center

CloudOps Orchestration Service:Buat dan otorisasi role RAM untuk OOS

Last Updated:Apr 11, 2026

CloudOps Orchestration Service (OOS) memerlukan izin API yang berbeda untuk menjalankan templat yang berbeda. Gunakan operasi API OOS GenerateExecutionPolicy untuk menentukan izin yang dibutuhkan oleh suatu templat, sehingga membantu Anda menerapkan prinsip hak istimewa minimal. Atau, Anda dapat memberikan izin FullAccess kepada peran layanan OOS untuk layanan cloud lainnya. Topik ini menjelaskan cara mengonfigurasi izin bagi OOS agar dapat mengakses layanan cloud lainnya.

Informasi latar belakang

Catatan

Jika Anda ingin mengotorisasi pengguna untuk mengakses OOS, Anda dapat melakukan kontrol akses. Untuk informasi selengkapnya, lihat Kontrol akses.

OOS menggunakan token sementara Security Token Service (STS) untuk mengakses API layanan cloud lainnya. Anda harus mengotorisasi OOS agar dapat mengakses sumber daya Anda dengan mengasumsikan role RAM.

  • Jika tidak ada role RAM yang ditentukan dalam templat, OOS menggunakan izin dari Akun Alibaba Cloud saat ini.

  • Jika role RAM ditentukan dalam templat, OOS mengasumsikan role yang ditentukan tersebut.

Prosedur

Langkah 1: Buat role RAM yang diasumsikan oleh OOS

  1. Buka halaman Konsol RAM > Identitas > Roles dan klik Create Role.

  2. Pada halaman Create Role, atur Principal Type menjadi Cloud Service, atur Principal Name menjadi CloudOps Orchestration Service, lalu klik OK.

    创建角色

    Catatan

    Layanan Alibaba Cloud yang tersedia untuk parameter Principal Name bergantung pada Konsol RAM.

  3. Pada kotak dialog yang muncul, tentukan nama role dan klik OK.

Langkah 2: Berikan izin kepada role RAM yang diasumsikan oleh OOS

Setelah role RAM dibuat, role tersebut tidak memiliki izin apa pun. Anda perlu memberikan izin kepada role RAM.

  1. Buka halaman Konsol RAM > Identitas > Roles.

  2. Pada daftar role, temukan role RAM yang telah Anda buat untuk OOS, misalnya OOSServiceRole, lalu pada kolom Actions, klik Grant Permission.

  3. Pada panel Grant Permission, atur parameter untuk membuat kebijakan bagi role RAM tersebut, lalu klik Grant permissions.

    授权

    Parameter:

    • Principal: Secara default, sistem secara otomatis memilih role RAM saat ini.

    • Policy: Pilih kebijakan yang diperlukan oleh templat CloudOps Orchestration Service yang ingin Anda jalankan. Untuk mendapatkan kebijakan yang diperlukan, lihat Dapatkan kebijakan RAM yang diperlukan untuk mengeksekusi templat. Sebagai contoh, kebijakan sistem AliyunECSFullAccess memungkinkan role tersebut menjalankan tugas yang terkait dengan API ECS.

  4. Setelah izin diberikan, klik Close.