All Products
Search
Document Center

Object Storage Service:Kontrol akses ganda dengan kebijakan VPC dan bucket

Last Updated:Sep 10, 2026

Gabungkan kebijakan VPC dengan kebijakan bucket untuk mengontrol akses OSS baik pada tingkat sumber jaringan maupun tingkat resource, sehingga mencegah akses tidak sah dan kebocoran data.

Cara kerja

Solusi ini menggabungkan kebijakan VPC dengan kebijakan bucket untuk membentuk model otorisasi sisi sumber dan validasi sisi tujuan. Kebijakan VPC membatasi bucket mana saja yang dapat diakses oleh suatu VPC, sehingga memungkinkan pengelolaan izin detail halus dan isolasi risiko. Kebijakan bucket memvalidasi sumber permintaan, memastikan hanya lalu lintas dari VPC yang berwenang yang mencapai resource tersebut.

  • Akses yang diizinkan: Permintaan dari VPC yang berwenang ke bucket yang berwenang lolos melalui kedua kebijakan.

  • Akses yang ditolak:

    • Penolakan oleh kebijakan VPC: VPC mencoba mengakses bucket yang tidak diizinkan oleh kebijakan VPC.

    • Penolakan oleh kebijakan bucket: Permintaan mencapai bucket dari VPC yang tidak berwenang.

Prasyarat

Sebelum mengonfigurasi kontrol akses ganda, kumpulkan informasi berikut:

  • ID VPC: Buka VPC console dan temukan ID VPC target di kolom Instance ID/Name dalam daftar VPC. ID tersebut diawali dengan vpc-, misalnya vpc-t4nlw426y44rd3iq4xxxx.

  • VPC dari sebuah instance ECS: Untuk memastikan VPC mana yang dimiliki oleh suatu instance ECS, buka ECS console dan periksa kolom VPC dalam daftar instance. Klik ID VPC untuk membuka halaman detail VPC.

  • Jika tidak tersedia VPC: Buat VPC terlebih dahulu di VPC console, lalu lanjutkan ke langkah-langkah berikutnya.

Implementasi

Contoh berikut menunjukkan kontrol akses ganda. Seorang pengguna perusahaan (UID: 174649585760xxxx) menyimpan data bisnis di bucket OSS bernama example-bucket. Aplikasi dijalankan pada instance ECS di VPC vpc-t4nlw426y44rd3iq4xxxx (lihat Prasyarat untuk cara mendapatkan ID ini). Semua akses menggunakan AccessKey dari RAM user example-user (UID: 20655703638807****). Tujuan kontrol akses:

  • Kontrol sisi sumber VPC: Izinkan VPC hanya mengakses example-bucket.

  • Kontrol sisi tujuan bucket: Tolak semua permintaan OSS yang tidak berasal dari VPC yang ditentukan.

Langkah 1: Konfigurasikan kebijakan VPC

Buat kebijakan endpoint untuk VPC vpc-t4nlw426y44rd3iq4xxxx yang membatasi akses hanya ke example-bucket.

  1. Buka VPC console. Di panel navigasi sebelah kiri, klik Endpoints.

  2. Klik Create Endpoint dan konfigurasikan pengaturan berikut.

    Jika ini pertama kalinya Anda menggunakan endpoint, Anda harus terlebih dahulu Activate Endpoint Service.
    • Region: Pilih wilayah tempat VPC berada, misalnya Singapore.

    • Endpoint Name: Masukkan nama untuk endpoint tersebut.

    • Endpoint Type: Pilih Gateway Endpoint.

    • Endpoint Service: Pilih Alibaba Cloud Service, lalu pilih layanan endpoint OSS. Nama layanan diakhiri dengan oss.

    • VPC: Pilih VPC target.

    • Route Table: Pilih tabel rute target.

    • Endpoint Policy: Masukkan kebijakan berikut di editor.

      {
        "Version": "1",
        "Statement": [
          {
            "Effect": "Allow",
            "Action": "oss:*",
            "Principal": [
              "20655703638807****"
            ],
            "Resource": [
              "acs:oss:*:*:example-bucket",
              "acs:oss:*:*:example-bucket/*"
            ]
          }
        ]
      }
  3. Konfirmasi konfigurasi dan klik OK.

Langkah 2: Konfigurasikan kebijakan bucket

Konfigurasikan kebijakan bucket untuk menolak semua akses OSS dari VPC mana pun kecuali vpc-t4nlw426y44rd3iq4xxxx.

  1. Buka daftar Buckets dan klik bucket target.

  2. Di panel navigasi sebelah kiri bucket, klik Permission Control > Bucket Policy.

  3. Pilih Add by Syntax, klik Edit, lalu masukkan kebijakan berikut.

    {
      "Statement": [
        {
          "Action": [
            "oss:*"
          ],
          "Effect": "Deny",
          "Principal": [
            "20655703638807****"
          ],
          "Resource": "acs:oss:*:*:*",
          "Condition": {
            "StringNotEquals": {
              "acs:SourceVpc": [
                "vpc-t4nlw426y44rd3iq4xxxx"
              ]
            }
          }
        }
      ],
      "Version": "1"
    }

    Nilai acs:SourceVpc adalah ID VPC target yang Anda peroleh dari VPC console, seperti yang dijelaskan di bagian Prasyarat. Ganti nilai tersebut dengan ID VPC Anda sendiri.

  4. Konfirmasi kebijakan, klik Save, lalu ikuti prompt yang muncul di layar.

Langkah 3: Verifikasi kontrol akses

Gunakan ossutil untuk memverifikasi konfigurasi. Unduh ossutil 2.0 dan konfigurasikan dengan AccessKey RAM user serta titik akhir internal. Misalnya, gunakan oss-ap-southeast-1-internal.aliyuncs.com.

Verifikasi skenario akses yang diizinkan

Pada instance ECS di VPC vpc-t4nlw426y44rd3iq4xxxx, gunakan AccessKey dari user 20655703638807**** untuk menampilkan daftar objek di example-bucket.

ossutil ls oss://example-bucket/

Permintaan berhasil karena kedua kebijakan memberikan akses.

Verifikasi skenario penolakan oleh kebijakan VPC

Dari VPC yang sama, akses bucket yang tidak diizinkan oleh kebijakan VPC, misalnya other-bucket.

ossutil ls oss://other-bucket/

Akses ditolak dengan pesan Access denied by VPC endpoint policy.., yang mengonfirmasi bahwa kebijakan VPC membatasi bucket yang dapat diakses dari sisi sumber.

Verifikasi skenario penolakan oleh kebijakan bucket

Dari VPC yang tidak berwenang atau internet publik, gunakan AccessKey user yang sama untuk mengakses example-bucket.

ossutil ls oss://example-bucket/

Akses ditolak dengan pesan Access denied by bucket policy.., yang mengonfirmasi bahwa kebijakan bucket memvalidasi sumber VPC di sisi tujuan.