Konfigurasikan kebijakan titik akhir pada sebuah interface endpoint untuk mengontrol secara tepat aksi yang dapat dilakukan pengguna tertentu terhadap resource dalam layanan Alibaba Cloud.
How it works
Saat Anda mengakses layanan Alibaba Cloud melalui interface endpoint, Anda dapat menautkan kebijakan titik akhir ke endpoint tersebut. Kebijakan titik akhir adalah dokumen JSON yang mengikuti elemen dasar dan sintaksis kebijakan Resource Access Management (RAM).
Semua layanan Alibaba Cloud yang dapat diakses melalui interface endpoint mendukung kebijakan titik akhir default yang memberikan akses penuh melalui interface endpoint tersebut.
Hanya Object Storage Service (OSS) dan PAI - AI WorkSpace yang mendukung kebijakan titik akhir kustom.
Saat Anda membuat endpoint untuk mengakses layanan non-Alibaba Cloud, seperti layanan mitra atau layanan buatan pengguna, Anda tidak dapat mengonfigurasi kebijakan titik akhir kustom. Secara default, endpoint tersebut mengizinkan semua akses.
Gateway endpoint adalah jenis khusus endpoint yang tidak bergantung pada PrivateLink. Endpoint ini mendukung akses ke sejumlah terbatas layanan Alibaba Cloud dan memungkinkan penggunaan kebijakan titik akhir kustom.
Policy types
Terdapat dua jenis kebijakan titik akhir:
Kebijakan titik akhir default: Mengizinkan pengguna atau layanan apa pun dalam Virtual Private Cloud (VPC) menggunakan kredensial Akun Alibaba Cloud mereka untuk mengakses resource apa pun dalam layanan terkait.
{ // Effect: Menentukan efek dari kebijakan. "Effect": "Allow", // Principal: Pengguna atau layanan yang diberikan izin untuk menggunakan endpoint. Karakter wildcard (*) merepresentasikan semua identitas. "Principal": "*", // Action: Menentukan aksi yang diizinkan atau ditolak. "Action": "*", // Resource: Resource yang menjadi sasaran aksi tersebut. "Resource": "*" }Kebijakan titik akhir kustom: Memungkinkan Anda mengonfigurasi kebijakan kontrol akses granular untuk membatasi aksi yang dapat dilakukan pengguna tertentu terhadap resource yang ditentukan.
Policy evaluation logic
Kebijakan titik akhir tidak menggantikan atau menimpa kebijakan berbasis identitas maupun kebijakan berbasis resource, seperti kebijakan bucket OSS. Izin akses ditentukan berdasarkan kombinasi semua kebijakan yang berlaku. Untuk informasi lebih lanjut, lihat Cara evaluasi izin.
Configure an endpoint policy
Console
Buka halaman Endpoints - Create Endpoint dan konfigurasikan Endpoint Policy saat membuat interface endpoint.
Setelah membuat endpoint, buka halaman detailnya dan klik Edit pada tab Endpoint Policy.
API
Saat memanggil operasi CreateVpcEndpoint, tentukan parameter PolicyDocument untuk mengonfigurasi kebijakan titik akhir.
Panggil operasi UpdateVpcEndpointAttribute untuk memodifikasi kebijakan titik akhir.
Endpoint policy examples
Example 1: Deny a specific action
Kebijakan titik akhir ini mengizinkan semua pengguna melakukan semua operasi OSS, kecuali oss:PutObject (mengunggah file).
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:*"
],
"Principal": "*",
"Resource": [
"acs:oss:*:*:*"
]
},
{
"Effect": "Deny",
"Action": [
"oss:PutObject"
],
"Principal": "*",
"Resource": [
"acs:oss:*:*:*"
]
}
]
}Example 2: Specify allowed resources and actions
Kebijakan titik akhir ini hanya mengizinkan operasi list (List*), unggah (PutObject), dan unduh (GetObject) terhadap file policy-test.txt di bucket OSS pvl-policy-test.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"oss:GetObject",
"oss:PutObject"
],
"Principal": "*",
"Resource": [
"acs:oss:*:*:pvl-policy-test/policy-test.txt"
]
},
{
"Effect": "Allow",
"Action": [
"oss:List*"
],
"Principal": "*",
"Resource": [
"acs:oss:*:*:pvl-policy-test"
],
"Condition": {
"StringLike": {
"oss:Prefix": "policy-test.txt*"
}
}
}
]
}Example 3: Specify RAM user access
Kebijakan titik akhir ini hanya mengizinkan RAM user pvl-policy-allow dari Akun Alibaba Cloud 14199926XXXXXXXX untuk mengakses layanan melalui endpoint, serta secara eksplisit menolak permintaan akses dari RAM user pvl-policy-deny dari Akun Alibaba Cloud yang sama.
Gunakan nama RAM user aktual Anda dalam kebijakan tersebut.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"*"
],
"Resource": [
"*"
],
"Principal": {
"RAM": [
"acs:ram::14199926XXXXXXXX:user/pvl-policy-allow"
]
}
},
{
"Effect": "Deny",
"Action": [
"*"
],
"Resource": [
"*"
],
"Principal": {
"RAM": [
"acs:ram::14199926XXXXXXXX:user/pvl-policy-deny"
]
}
}
]
}