Konfigurasikan kebijakan keamanan seragam untuk semua pengguna Resource Access Management (RAM) dalam Akun Alibaba Cloud Anda guna menetapkan garis dasar keamanan standar dan meningkatkan keamanan akun secara keseluruhan. Topik ini menjelaskan cara mengonfigurasi kebijakan tersebut, termasuk pengaturan keamanan global, autentikasi multi-faktor (MFA), dan kontrol akses jaringan.
Prosedur
-
Masuk ke RAM console menggunakan Akun Alibaba Cloud Anda atau pengguna RAM yang memiliki izin administratif, seperti kebijakan
AliyunRAMFullAccess. -
Pada panel navigasi kiri, pilih Settings. Anda dapat mengonfigurasi kebijakan di bagian Security, MFA, dan Network Access Control.
CatatanSemua pengaturan berlaku untuk seluruh pengguna RAM dalam akun Anda. Evaluasi secara hati-hati risiko dari pengaturan berisiko tinggi, seperti Allow users to manage AccessKey.
Pengaturan keamanan global
Kebijakan keamanan global memungkinkan Anda mengelola izin pengguna RAM secara terpusat untuk memodifikasi kredensial mereka sendiri (password, perangkat MFA, dan AccessKey) serta menetapkan siklus hidup untuk sesi login dan kredensial idle.
Pada bagian Security, klik Modify, konfigurasikan parameter seperti dijelaskan dalam tabel berikut, lalu klik OK.
|
Parameter |
Deskripsi |
Rekomendasi |
|
Allow users to manage password |
Jika Anda memilih Enable, pengguna RAM dapat mengelola kata sandi login mereka sendiri. Pengaturan ini Enable secara default. |
|
|
Allow users to manage MFA devices |
Jika Anda memilih Enable, pengguna RAM dapat melakukan bind atau unbind perangkat MFA mereka sendiri. Pengaturan ini Enable secara default. |
|
|
Allow users to manage AccessKey |
Jika Anda memilih Enable, semua pengguna RAM dapat mengelola AccessKey mereka sendiri, termasuk membuat, menonaktifkan, dan menghapusnya. Pengaturan ini dinonaktifkan secara default. |
Dalam lingkungan produksi, kami merekomendasikan menonaktifkan pengaturan ini agar administrator RAM dapat mengelola dan merotasi AccessKey secara terpusat. |
|
Login session duration |
Durasi sesi login konsol pengguna RAM. Satuan: jam. Nilai valid: 1–24. Nilai default: 6. Catatan
Saat pengguna login ke konsol dengan mengasumsikan peran RAM atau menggunakan role-based SSO, durasi sesi juga dibatasi oleh pengaturan Login session duration. Durasi sesi yang dihasilkan tidak akan melebihi nilai ini. Untuk informasi lebih lanjut, lihat Assume a RAM role dan SAML response for role-based SSO. |
Untuk menyeimbangkan kenyamanan dan keamanan, kami merekomendasikan menetapkan nilai ini sesuai durasi kerja standar, misalnya 8 jam. |
|
Allow to keep login session for a long time |
Jika Anda memilih Enable, pengguna RAM dapat tetap login di aplikasi Alibaba Cloud dan klien Alibaba Cloud ECS hingga 90 hari. Pengaturan ini dinonaktifkan secara default. Catatan
Jika Keamanan Alibaba Cloud mendeteksi aktivitas login mencurigakan, sesi tersebut akan segera dibatalkan, dan pengguna harus login kembali. |
Pengaturan ini cocok untuk pengguna yang memerlukan akses jangka panjang untuk mengelola resource dari perangkat mobile atau klien. |
|
Allow users to login with passkey |
Jika Anda memilih Enable, pengguna RAM dapat login ke Alibaba Cloud dengan passkey yang telah di-bind. Untuk informasi lebih lanjut tentang passkey, lihat What is a passkey? Pengaturan ini Enable secara default. |
Kami merekomendasikan Enable pengaturan ini untuk meningkatkan keamanan dan kenyamanan login. |
|
User maximum idle time |
Jumlah maksimum hari pengguna RAM dapat idle sebelum akses login konsol mereka (tidak termasuk single sign-on) dinonaktifkan secara otomatis. Nilai valid: 730, 365, 180, atau 90 hari. Nilai default: 365 hari. Waktu efektif: Pengaturan mulai berlaku pada hari berikutnya (UTC+8). Catatan
Pengguna RAM tidak dapat login ke konsol jika kedua kondisi berikut terpenuhi:
|
Kami merekomendasikan nilai 90 atau 180 hari untuk segera membersihkan akun idle dan mengurangi risiko keamanan. |
|
AccessKey maximum idle time |
Jumlah maksimum hari AccessKey Akun Alibaba Cloud atau pengguna RAM dapat idle sebelum dinonaktifkan secara otomatis. Nilai valid: 730, 365, 180, atau 90 hari. Nilai default: 730 hari. Waktu efektif: Pengaturan mulai berlaku pada hari berikutnya (UTC+8). Catatan
AccessKey dinonaktifkan jika kedua kondisi berikut terpenuhi:
|
Kami merekomendasikan nilai 90 hari untuk segera menonaktifkan AccessKey idle dan mencegah penyalahgunaan jika dikompromikan. |
Pengaturan autentikasi multi-faktor (MFA)
Autentikasi multi-faktor (MFA) menyediakan lapisan keamanan tambahan untuk login pengguna dan operasi sensitif. Anda dapat mengonfigurasi kebijakan MFA global di sini.
Pada bagian MFA, klik Modify, konfigurasikan parameter seperti dijelaskan dalam tabel berikut, lalu klik OK.
|
Parameter |
Deskripsi |
|
Allowed MFA devices |
Metode autentikasi sekunder yang dapat digunakan pengguna RAM saat login ke konsol atau melakukan operasi sensitif:
Semua opsi dipilih secara default. |
|
MFA for RAM user sign-in |
Menentukan apakah MFA wajib diterapkan untuk semua pengguna RAM saat login dengan username dan password. Opsi yang tersedia adalah sebagai berikut:
Pilihan default adalah Force all users. |
|
Allow to remember MFA validation for 7 days |
Jika Anda memilih Enable, pengguna tidak akan diminta MFA lagi selama 7 hari saat login dari perangkat yang sama. Status diingat ini dibatalkan jika pengguna RAM berbeda login ke perangkat yang sama. Pengaturan ini dinonaktifkan secara default. |
Pengaturan kontrol akses jaringan
Network Access Control memungkinkan Anda membatasi akses ke Akun Alibaba Cloud Anda hanya dari alamat IP sumber tertentu, sehingga menciptakan batas keamanan penting.
-
Sebelum mengonfigurasi Network Access Control, Anda harus menambahkan alamat IP stabil dan terkendali (seperti IP egress jaringan kantor Anda) ke daftar allowlist. Ini berfungsi sebagai titik akses darurat jika kesalahan konfigurasi mencegah semua pengguna, termasuk Anda sendiri, untuk login.
-
Jika pengguna RAM tidak dapat login karena pembatasan IP, hubungi administrator untuk login dengan Akun Alibaba Cloud dan memodifikasi mask login.
Pada bagian Network Access Control, konfigurasikan parameter seperti dijelaskan dalam tabel berikut, lalu klik OK.
Klik Modify di sebelah parameter target untuk membuka halaman konfigurasi.
|
Parameter |
Deskripsi |
|
Allowed network address while sign-in |
Alamat IP sumber dari mana pengguna diizinkan login ke konsol menggunakan password atau SSO. Biarkan kosong untuk mengizinkan akses dari alamat IP mana pun. Format: Hanya alamat IPv4 yang didukung. Pisahkan beberapa alamat dengan spasi, koma, atau titik koma. Batas: Anda dapat menambahkan hingga 200 alamat IP. |
|
Allowed network address while calling APIs by AccessKey |
|