All Products
Search
Document Center

OpenSearch:Aturan kontrol akses

Last Updated:Jun 21, 2026

Aplikasi OpenSearch yang Anda buat dengan Akun Alibaba Cloud merupakan resource yang dimiliki oleh akun tersebut. Secara default, akun Anda memiliki izin penuh untuk mengoperasikan resource ini. Anda dapat menggunakan layanan Alibaba Cloud Resource Access Management (RAM) untuk memberikan izin kepada RAM user agar dapat mengakses dan mengelola resource OpenSearch Anda.

Catatan

Catatan: 

  • Konsol baru menyediakan izin RAM yang lebih detail dibandingkan konsol lama. Jika Anda menggunakan RAM user di konsol baru, Anda harus membuat kebijakan otorisasi RAM baru.

  • Fitur RAM user hanya didukung oleh API dan SDK versi V3 atau yang lebih baru.

  • Produk sumber data pihak ketiga harus menggunakan sistem izin RAM. Anda harus memberikan izin yang sesuai kepada RAM user dalam produk pihak ketiga tersebut. Pemberian izin layanan ODPS kepada RAM user tidak didukung karena, setelah Akun Alibaba Cloud memberikan otorisasi proyek kepada RAM user, RAM user tersebut tidak dapat menampilkan semua proyek milik Akun Alibaba Cloud akibat keterbatasan cloud. Oleh karena itu, RAM user tidak dapat menggunakan proyek tersebut sebagai sumber data untuk OpenSearch. Kami menyarankan agar Anda terlebih dahulu menghubungkan ke ODPS menggunakan Akun Alibaba Cloud, lalu menggunakan RAM user untuk mengoperasikan aplikasi OpenSearch.

  • Saat Anda menggunakan RAM user untuk mengonfigurasi sumber data RDS di konsol, Anda juga harus memberikan izin sumber data yang diperlukan kepada RAM user tersebut. Jika tidak, koneksi ke layanan RDS akan gagal. Untuk informasi lebih lanjut, lihat bagian otorisasi akses RDS.

  • Aksi yang diawali dengan Search, seperti SearchApp dan SearchSuggest, saat ini tidak mendukung pemeriksaan kondisi berbasis IP untuk otorisasi. Penggunaan kondisi IP dengan aksi-aksi tersebut akan menyebabkan error.

Waktu berlaku

Perubahan izin RAM user akan berlaku setelah penundaan 5 menit.

Set izin umum minimum

RAM user memerlukan set izin umum minimum untuk login ke konsol OpenSearch. Biasanya mencakup izin untuk melakukan pencarian pada aplikasi, melihat daftar aplikasi, melihat detail aplikasi, mengakses pemantauan dan peringatan, serta mengotorisasi akses RDS. Contoh berikut disediakan sebagai referensi.

Izin minimum untuk mencari aplikasi

Untuk menguji fitur pengambilan dokumen dengan mengirim permintaan pencarian ke suatu aplikasi menggunakan SDK, Anda memerlukan izin untuk mencari aplikasi tersebut. Contoh berikut menunjukkan kebijakan untuk pengujian pencarian pada aplikasi bernama app_schema_demo.

{
    "Statement": [
    {
            "Effect": "Allow",
            "Action": "opensearch:SearchApp",
            "Resource": "acs:opensearch:*:*:apps/app_schema_demo"
        }
    ],
    "Version": "1"
}

Izin untuk melihat daftar aplikasi

Setelah RAM user login, mereka memerlukan izin untuk melihat daftar aplikasi di konsol.

{
    "Statement": [
        {
            "Action": [
                "opensearch:ListAppGroup",
                "opensearch:DescribeAppStatistics",
                "opensearch:ListAppGroupErrors"
            ],
            "Effect": "Allow",
            "Resource": "acs:opensearch:*:*:app-groups/*"
        }
    ],
    "Version": "1"
}

Izin untuk melihat detail aplikasi

Fitur pemantauan dan peringatan terintegrasi ke dalam halaman detail aplikasi. Oleh karena itu, RAM user memerlukan izin untuk melihat detail aplikasi. Contoh berikut menunjukkan kebijakan untuk melihat detail aplikasi bernama app_schema_demo.

{
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "opensearch:DescribeAppGroup",
                "opensearch:ListApp",
                "opensearch:DescribeApp"
            ],
            "Resource": "acs:opensearch:*:*:app-groups/app_schema_demo"
        },
        {
            "Action": "opensearch:ListUserAnalyzers",
            "Effect": "Allow",
            "Resource": "acs:opensearch:*:*:user-analyzers/*"
        }
    ],
    "Version": "1"
}

Izin untuk pemantauan dan peringatan

Fitur pemantauan dan peringatan menggunakan layanan Alibaba Cloud CloudMonitor. Anda dapat mencari AliyunCloudMonitorReadOnlyAccess di templat kebijakan RAM untuk melihat kebijakan read-only untuk CloudMonitor.

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "cms:Get*",
                "cms:List*",
                "cms:Query*",
                "cms:BatchQuery*"
            ],
            "Resource": "*",
            "Effect": "Allow"
        },
        {
            "Action": "opensearch:DescribeApp",
            "Resource": "acs:opensearch:*:*:app-groups/*",
            "Effect": "Allow"
        }
    ]
}

Otorisasi akses RDS

Akses ke RDS melibatkan dua operasi API: tabel dan bidang. Karena akses ke RDS memerlukan penambahan alamat IP ke daftar izin (allowlist), Anda juga harus memberikan izin kepada RAM user untuk mengonfigurasi allowlist IP tersebut. (Tanpa izin ini, koneksi ke RDS akan gagal dengan pesan error bahwa allowlist IP tidak dapat diatur). Konfigurasikan otorisasi RDS secara langsung di Konsol RAM. Di halaman ikhtisar, Anda dapat membuat kebijakan atau role otorisasi kustom, lalu memberikan izin kepada RAM user di halaman manajemen pengguna (Referensi otorisasi RDS). Set izin minimum agar OpenSearch dapat menggunakan RDS adalah sebagai berikut:

  • Untuk informasi lebih lanjut, lihat Makna variabel dalam Resource (misalnya, $regionid, $accountid, dan $dbinstanceid).

  • Anda juga dapat menggunakan karakter wildcard * untuk nilai parameter dalam Resource.

    {
      "Version": "1",
      "Statement": [
          {
              "Action": "rds:DescribeDBInstanceAttribute",
              "Resource": "acs:rds:$regionid:$accountid:dbinstance/$dbinstanceid",
              "Effect": "Allow"
          },
          {
              "Action": "rds:ModifySecurityIps",
              "Resource": "acs:rds:$regionid:$accountid:dbinstance/$dbinstanceid",
              "Effect": "Allow"
          },
          {
              "Action": "rds:DescribeDBInstanceIPArrayList",
              "Resource": "acs:rds:$regionid:$accountid:dbinstance/$dbinstanceid",
              "Effect": "Allow"
          },
          {
              "Action": "rds:DescribeDBInstanceNetInfoForChannel",
              "Resource": "acs:rds:$regionid:$accountid:dbinstance/$dbinstanceid",
              "Effect": "Allow"
          }
      ]
    }

Izin akses API

Untuk melakukan pencarian, mendorong data, atau mengakses model saran menggunakan API, berikan izin berikut.

{
	"Statement": [
	 {
	  "Effect": "Allow",
	  "Action": [
	   "opensearch:PushDoc",
	   "opensearch:SearchApp"
	  ],
	  "Resource": [
	   "acs:opensearch:$regionId:*:apps/$appGroupName",
	   "acs:opensearch:$regionId:*:app-groups/$appGroupName"
	  ]
	 },
	 {
	  "Action": "opensearch:SearchSuggest",
	  "Effect": "Allow",
	  "Resource": "acs:opensearch:$regionId:*:suggestions/$suggestionIdentity"
	 }
	],
	"Version": "1"
   }

Referensi otorisasi

Setelah Anda menentukan aplikasi mana saja yang perlu dioperasikan oleh RAM user, biasanya diperlukan kombinasi beberapa izin action agar dapat login ke konsol. Anda dapat memberikan izin Describe* dan List* kepada RAM user, atau menetapkan kombinasi izin spesifik berdasarkan kasus penggunaan Anda.

Referensi (1)

Kebijakan ini memberikan izin penuh kepada RAM user di bawah Akun Alibaba Cloud 1234 untuk mengoperasikan semua aplikasi di semua wilayah. Setelah Anda membuat kebijakan ini di konsol Akun Alibaba Cloud, Anda harus memberikannya kepada RAM user di Konsol RAM atau menggunakan SDK RAM. 1. Buat kebijakan.

{
  "Statement": [
    {
      "Action": "opensearch:*",
      "Effect": "Allow",
      "Resource": "acs:opensearch:*:1234:apps/*"
    }
  ],
  "Version": "1"
}

2. Berikan kebijakan ini kepada RAM user yang ditentukan.

Referensi (2)

Kebijakan ini memberikan izin penuh kepada RAM user di bawah Akun Alibaba Cloud 1234 untuk mengoperasikan semua aplikasi di wilayah Tiongkok (Hangzhou). Setelah Anda membuat kebijakan ini di konsol Akun Alibaba Cloud, Anda harus memberikannya kepada RAM user di Konsol RAM atau menggunakan SDK RAM.

1. Buat kebijakan.

{
  "Statement": [
    {
      "Action": "opensearch:*",
      "Effect": "Allow",
      "Resource": "acs:opensearch:cn-hangzhou:1234:apps/*"
    }
  ],
  "Version": "1"
}

2. Berikan kebijakan ini kepada RAM user yang ditentukan.

Catatan

Catatan: 

  • Dalam format resource, penggunaan karakter wildcard * akan mencocokkan semua jenis resource.

  • Jika Anda menentukan nama aplikasi dalam format resource, meskipun Anda menentukan opensearch:* dalam Action kebijakan, kebijakan tersebut hanya mencakup aksi untuk jenis resource aplikasi yang ditentukan dan tidak mencakup opensearch:ListApp atau opensearch:CreateApp.

  • Setiap Action harus sesuai dengan format resource dalam pernyataan yang sama. Misalnya, opensearch:ListApp dan opensearch:CreateApp berlaku untuk semua aplikasi dan harus menggunakan * untuk resource. Perhatikan bahwa kedua aksi ini memerlukan format resource yang berbeda dari aksi lainnya.

  • Jika kebijakan otorisasi Anda hanya memberikan izin untuk aplikasi tertentu, tetapi Anda juga memerlukan izin opensearch:ListApp dan opensearch:CreateApp, Anda harus membuat kebijakan lain. Kebijakan baru ini harus mencakup kedua aksi tersebut dengan format resource diatur ke *. Kemudian, sambungkan kedua kebijakan tersebut ke RAM user yang ditentukan.

Pemecahan masalah autentikasi konsol

Saat RAM user mengakses konsol, mungkin muncul pesan "autentikasi RAM user gagal". Jika error ini terjadi, pertama-tama klik tautan Error Details. Lalu, di bagian PARAMS, cari bidang action. Nilainya adalah POP Action yang diminta. Ikuti langkah-langkah berikut:

  • Temukan POP Action yang diminta, misalnya, ListAppGroups. Jika action memiliki akhiran DryRun, aksi yang sesuai adalah nama tanpa akhiran tersebut. Misalnya, CreateAppDryRun sesuai dengan aksi CreateApp.

  • Buka Daftar aturan otorisasi aplikasi untuk menemukan RAM Action dan Pola Sumber Daya yang sesuai untuk ListAppGroups. (Catatan:

    RAM Action mungkin tidak sama dengan POP Action.)

  • Akhirnya, buat kebijakan otorisasi yang memberikan izin yang diperlukan kepada RAM user.