Secara default, pengguna Resource Access Management (RAM) tidak dapat mengakses EAS. Akun Alibaba Cloud harus memberikan izin kepada mereka. Anda dapat menggunakan kebijakan sistem untuk akses penuh atau read-only, atau membuat kebijakan kustom untuk otorisasi detail halus.
Informasi latar belakang
EAS menyediakan tiga metode otorisasi. Pilih salah satu sesuai kebutuhan Anda:
-
Berikan izin administratif RAM user untuk EAS
EAS menyediakan kebijakan sistem AliyunPAIEASFullAccess, yang memberikan izin administratif untuk EAS. Setelah kebijakan ini diterapkan, RAM user memiliki akses penuh ke EAS.
-
Berikan izin read-only RAM user untuk EAS
EAS menyediakan kebijakan sistem AliyunPAIEASReadOnlyAccess, yang memberikan izin read-only. Setelah kebijakan ini diterapkan, RAM user dapat melakukan kueri dan menelusuri layanan EAS yang telah diterapkan.
-
Berikan izin detail halus kepada RAM user
Jika kedua kebijakan sistem tersebut tidak memenuhi kebutuhan Anda, Anda dapat membuat kebijakan kustom untuk memberikan izin detail halus kepada RAM user. Misalnya, Anda dapat memberikan izin hanya untuk melakukan kueri atau memodifikasi layanan tertentu yang telah diterapkan atau kelompok sumber daya khusus.
Berikan izin administratif RAM user untuk EAS
Setelah izin administratif diberikan, RAM user memiliki izin penuh untuk mengoperasikan EAS.
-
Masuk ke RAM console.
-
Berikan izin administratif untuk EAS kepada RAM user. Untuk informasi selengkapnya, lihat Mengelola izin RAM user.
Di mana:
-
Tetapkan Resource Scope ke Account Level.
-
Tetapkan Access Policy ke kebijakan sistem system policy AliyunPAIEASFullAccess.
CatatanKarena izin OSS bersifat sensitif dari segi keamanan, izin tersebut tidak disertakan dalam kebijakan AliyunPAIEASFullAccess. Jika RAM user perlu menggunakan OSS, Anda harus memberikan izin OSS kepada pengguna tersebut secara terpisah. Untuk informasi selengkapnya, lihat RAM Policy Editor.
-
Berikan izin read-only RAM user untuk EAS
Setelah izin read-only diberikan, RAM user dapat melakukan kueri dan menelusuri layanan EAS yang telah diterapkan, tetapi tidak dapat memodifikasi atau menghapusnya.
-
Masuk ke RAM console.
-
Berikan izin read-only untuk EAS kepada RAM user. Untuk informasi selengkapnya, lihat Mengelola izin RAM user.
Di mana:
-
Tetapkan Resource Scope ke Account Level.
-
Tetapkan Access Policy ke kebijakan sistem system policy AliyunPAIEASReadOnlyAccess.
-
Berikan izin detail halus kepada RAM user
Untuk memberikan izin detail halus kepada RAM user agar dapat melakukan kueri atau memodifikasi layanan yang telah diterapkan atau kelompok sumber daya khusus, Anda dapat membuat dan menerapkan kebijakan kustom.
-
Masuk ke RAM console.
-
Buat kebijakan kustom. Untuk informasi selengkapnya, lihat Membuat kebijakan kustom dalam mode edit skrip.
PentingAnda harus mendefinisikan kebijakan akses secara cermat berdasarkan izin yang dibutuhkan oleh RAM user.
Sebagai contoh, Anda dapat mengonfigurasi skrip sebagai berikut.
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": "eas:CreateInstance", "Resource": "*" }, { "Effect": "Allow", "Action": [ "eas:DescribeService", "eas:DeleteService", "eas:UpdateService", "eas:UpdateServiceVersion" ], "Resource": [ "acs:eas:<region>:<uid>:service/eas-m-xxx1",// Ini adalah contoh. Ubah sesuai dengan deskripsi kebijakan akses di bawah. "acs:eas:<region>:<uid>:service/eas-m-xxx2" ], } ] }Untuk informasi selengkapnya mengenai nilai parameter Action dan Resource dalam skrip, lihat bagian Deskripsi kebijakan akses dalam topik ini.
-
Terapkan kebijakan kustom ke RAM user. Untuk informasi selengkapnya, lihat Mengelola izin RAM user.
Di mana:
-
Tetapkan Resource Scope ke Account Level.
-
Tetapkan Access Policy ke kebijakan kustom yang telah Anda buat.
-
Deskripsi kebijakan akses
Kebijakan akses terdiri dari dua bagian: Action dan Resource. Parameter Action menentukan operasi yang akan dilakukan, sedangkan parameter Resource menentukan objek tempat operasi tersebut dilakukan.
Action
Bagian berikut menjelaskan nilai-nilai yang mungkin untuk parameter Action:
Terkait layanan
|
Kategori |
Action |
Deskripsi |
|
Terkait layanan |
eas:CreateService |
Buat layanan model |
|
eas:ListServices |
Lihat daftar layanan model |
|
|
eas:DescribeService |
Lihat detail layanan model |
|
|
eas:DeleteService |
Hapus layanan model |
|
|
eas:DeleteServiceLabel |
Hapus label layanan model |
|
|
eas:ListServiceInstances |
Lihat informasi instans layanan model |
|
|
eas:DeleteServiceInstances |
Mulai ulang instans layanan model |
|
|
eas:UpdateService |
Perbarui layanan model atau tambahkan versi |
|
|
eas:UpdateServiceVersion |
Alihkan versi layanan model |
|
|
eas:StartService |
Jalankan layanan model |
|
|
eas:StopService |
Hentikan layanan model |
|
|
eas:UpdateService |
Perbarui layanan model |
|
|
eas:UpdateServiceLabel |
Perbarui label layanan model |
|
|
eas:RestartService |
Mulai ulang layanan model |
|
|
eas:CreateServiceAutoScaler |
Aktifkan skalabilitas otomatis untuk layanan model |
|
|
eas:CreateServiceCronScaler |
Aktifkan penjadwalan penskalaan untuk layanan model |
|
|
eas:DeleteServiceAutoScaler |
Nonaktifkan skalabilitas otomatis untuk layanan model |
|
|
eas:DeleteServiceCronScaler |
Nonaktifkan penjadwalan penskalaan untuk layanan model |
|
|
eas:DescribeServiceAutoScaler |
Lihat status skalabilitas otomatis layanan model |
|
|
eas:DescribeServiceCronScaler |
Lihat informasi penjadwalan penskalaan layanan model |
|
|
eas:UpdateServiceAutoScaler |
Perbarui konfigurasi penskalaan otomatis layanan model |
|
|
eas:UpdateServiceCronScaler |
Perbarui konfigurasi penjadwalan penskalaan layanan model |
|
|
eas:CreateAppService |
Buat layanan aplikasi |
|
|
eas:UpdateServiceSafetyLock |
Perbarui service safety lock |
|
|
eas:UpdateServiceInstance |
Perbarui properti instans layanan |
|
|
eas:UpdateAppService |
Perbarui layanan aplikasi |
|
|
eas:DescribeServiceDiagnosis |
Lihat detail diagnosis layanan |
|
|
eas:DescribeServiceInstanceDiagnosis |
Lihat detail diagnosis instans layanan |
|
|
eas:DescribeServiceEvent |
Lakukan kueri event penerapan layanan model |
|
|
eas:DescribeGroup |
Lihat detail kelompok layanan |
|
|
eas:ListServiceVersions |
Lakukan kueri versi historis layanan |
|
|
eas:ListServiceContainers |
Lakukan kueri daftar kontainer untuk layanan |
|
|
eas:ListGroups |
Lihat daftar kelompok layanan |
|
|
eas:CreateServiceMirror |
Buat pencerminan lalu lintas untuk layanan model |
|
|
eas:DescribeServiceMirror |
Lihat status pencerminan lalu lintas layanan model |
|
|
eas:UpdateServiceMirror |
Perbarui konfigurasi pencerminan lalu lintas layanan model |
|
|
eas:DeleteServiceMirror |
Nonaktifkan pencerminan lalu lintas untuk layanan model |
|
|
eas:ReleaseService |
Konfigurasikan rasio trafik untuk layanan penyebaran biru-hijau |
|
|
eas:DescribeServiceLog |
Lihat informasi log layanan model |
Terkait kelompok sumber daya
|
Kategori |
Action |
Deskripsi |
|
Tentang kelompok sumber daya |
eas:CreateResource |
Buat kelompok sumber daya khusus |
|
eas:DescribeResource |
Lihat informasi dasar kelompok sumber daya khusus |
|
|
eas:ListResources |
Lihat daftar kelompok sumber daya khusus |
|
|
eas:DeleteResource |
Hapus kelompok sumber daya khusus |
|
|
eas:UpdateResource |
Perbarui informasi dasar kelompok sumber daya khusus |
|
|
eas:ListResourceInstances |
Lihat daftar instans mesin dalam kelompok sumber daya khusus |
|
|
eas:ListResourceInstanceWorker |
Lihat daftar kontainer yang dibuat oleh instans mesin dalam kelompok sumber daya khusus |
|
|
eas:ListResourceServices |
Lihat layanan yang diterapkan dalam kelompok sumber daya khusus |
|
|
eas:CreateResourceInstances |
Buat instans mesin untuk kelompok sumber daya khusus |
|
|
eas:UpdateResourceInstance |
Perbarui instans mesin dalam kelompok sumber daya khusus |
|
|
eas:DeleteResourceInstances |
Hapus instans mesin dari kelompok sumber daya khusus |
|
|
eas:UpdateResourceDLink |
Perbarui status koneksi langsung VPC kelompok sumber daya khusus |
|
|
eas:DescribeResourceDLink |
Lihat status koneksi langsung VPC kelompok sumber daya khusus |
|
|
eas:DeleteResourceDLink |
Hapus konfigurasi koneksi langsung VPC kelompok sumber daya khusus |
|
|
eas:CreateResourceLog |
Aktifkan pengiriman log SLS untuk kelompok sumber daya khusus |
|
|
eas:DescribeResourceLog |
Lihat status pengiriman log SLS kelompok sumber daya khusus |
|
|
eas:DeleteResourceLog |
Hapus konfigurasi pengiriman log SLS kelompok sumber daya khusus |
Terkait tugas pengujian stres
|
Kategori |
Action |
Deskripsi |
|
Terkait tugas pengujian stres |
eas:CreateBenchmarkTask |
Buat tugas pengujian stres |
|
eas:DeleteBenchmarkTask |
Hapus tugas pengujian stres |
|
|
eas:DescribeBenchmarkTask |
Lihat detail tugas pengujian stres |
|
|
eas:DescribeBenchmarkTaskReport |
Lihat laporan tugas pengujian stres |
|
|
eas:ListBenchmarkTask |
Lakukan kueri daftar tugas pengujian stres |
|
|
eas:StartBenchmarkTask |
Jalankan tugas pengujian stres |
|
|
eas:StopBenchmarkTask |
Hentikan tugas pengujian stres |
|
|
eas:UpdateBenchmarkTask |
Perbarui tugas pengujian stres |
Terkait gerbang privat
|
Kategori |
Action |
Deskripsi |
|
Terkait gerbang privat |
eas:CreateGateway |
Buat gerbang privat |
|
eas:DescribeGateway |
Lihat detail gerbang privat |
|
|
eas:UpdateGateway |
Perbarui gerbang privat |
|
|
eas:CreateGatewayIntranetLinkedVpc |
Buat titik akhir akses jaringan pribadi untuk gerbang privat |
|
|
eas:ListGatewayIntranetLinkedVpc |
Lihat daftar titik akhir akses jaringan pribadi untuk gerbang privat |
|
|
eas:DeleteGatewayIntranetLinkedVpc |
Hapus titik akhir akses jaringan pribadi untuk gerbang privat |
|
|
eas:DeleteGateway |
Hapus gerbang privat |
|
|
eas:ListPrivileges |
Lihat konfigurasi daftar putih pengguna |
Resource
Bagian berikut menjelaskan nilai-nilai yang mungkin untuk parameter Resource:
Dalam EAS, format parameter Resource adalah sebagai berikut:
acs:eas:<region>:<uid>:<resource_type>/<id>
Ganti parameter berikut dengan nilai aktualnya:
-
<region>: Wilayah tempat layanan atau kelompok sumber daya khusus berada.
-
<uid>: UID akun yang dapat melakukan operasi tersebut.
-
<resource_type>: Jenis sumber daya. Contohnya, nilainya adalah service saat Anda melakukan operasi pada sumber daya terkait layanan, dan resource saat Anda melakukan operasi pada sumber daya terkait kelompok sumber daya.
-
<id>: ID layanan atau kelompok sumber daya khusus.
Contoh berikut menjelaskan nilai parameter Resource untuk melakukan operasi pada layanan yang diterapkan dalam kelompok sumber daya publik tertentu, layanan yang diterapkan dalam kelompok sumber daya khusus, dan kelompok sumber daya khusus tertentu:
-
Lakukan operasi pada layanan yang telah diterapkan tertentu
-
Lakukan operasi pada layanan yang diterapkan dalam kelompok sumber daya publik
acs:eas:cn-hangzhou:123456789012****:service/eas-m-u12fxt9ml1syoj****Parameter Resource di atas menentukan layanan dengan ID eas-m-u12fxt9ml1syoj****. Layanan tersebut diterapkan dalam kelompok sumber daya publik di wilayah Tiongkok (Hangzhou) oleh akun 123456789012****.
acs:eas:cn-hangzhou:123456789012****:service/your_service_nameParameter Resource di atas menentukan layanan bernama your_service_name. Layanan tersebut diterapkan dalam kelompok sumber daya publik di wilayah Tiongkok (Hangzhou) oleh akun 123456789012****.
-
Lakukan operasi pada layanan yang diterapkan dalam kelompok sumber daya khusus
acs:eas:cn-shanghai:123456789012****:resource/eas-r-jksauxqjsai81****/service/eas-m-iaskn1skn1us****Parameter Resource di atas menentukan layanan dengan ID eas-m-iaskn1skn1us****. Layanan tersebut diterapkan dalam kelompok sumber daya khusus dengan ID eas-r-jksauxqjsai8**** di wilayah Tiongkok (Shanghai) oleh akun 123456789012****.
acs:eas:cn-shanghai:123456789012****:resource/eas-r-jksauxqjsai8****/service/your_private_serviceParameter Resource di atas menentukan layanan bernama your_private_service. Layanan tersebut diterapkan dalam kelompok sumber daya khusus dengan ID eas-r-jksauxqjsai8**** di wilayah Tiongkok (Shanghai) oleh akun 123456789012****.
-
-
Lakukan operasi pada kelompok sumber daya khusus tertentu
acs:eas:cn-beijing:123456789012****:resource/eas-r-jksauxqjsai8****Parameter Resource di atas menentukan kelompok sumber daya khusus dengan ID eas-r-jksauxqjsai8**** di wilayah Tiongkok (Beijing) yang dimiliki oleh akun 123456789012****.
-
Otorisasi batch
Anda dapat mengganti bagian mana pun dari format Resource dengan tanda bintang (*) untuk melakukan otorisasi batch.
Berikut adalah contoh nilai parameter Resource untuk otorisasi batch:
acs:eas:*:123456789012****:service/*Parameter Resource ini menentukan semua layanan dalam kelompok sumber daya publik di semua wilayah yang dimiliki oleh akun 123456789012****.
acs:eas:cn-hangzhou:123456789012****:resource/eas-r-jksauxqjsai8****/*Parameter Resource ini menentukan semua layanan yang diterapkan dalam kelompok sumber daya khusus eas-r-jksauxqjsai8**** di wilayah Tiongkok (Hangzhou) dan dimiliki oleh akun 123456789012****.
acs:eas:*:123456789012****:*Parameter Resource ini menentukan semua kelompok sumber daya dan layanan di semua wilayah yang dimiliki oleh akun 123456789012****.
acs:eas:*:123456789012****:service/prefix*Parameter Resource ini menentukan layanan dalam kelompok sumber daya publik yang namanya memiliki awalan
prefixdi semua wilayah yang dimiliki oleh akun 123456789012****.