All Products
Search
Document Center

Resource Access Management:Identifikasi akses berlebihan

Last Updated:Jun 21, 2026

Topik ini menjelaskan cara menggunakan alat analisis akses berlebihan untuk mengidentifikasi identitas dengan izin berlebihan di direktori sumber daya atau akun saat ini Anda.

Ikhtisar

Apa itu alat analisis akses berlebihan

Alat analisis akses berlebihan mengidentifikasi dan menampilkan identitas dengan izin berlebihan di direktori sumber daya atau akun saat ini Anda. Alat ini terus-menerus memantau semua identitas RAM (RAM user dan RAM role) di direktori sumber daya atau akun saat ini Anda serta menghasilkan temuan untuk identitas yang memiliki akses berlebihan. Temuan mencakup pengguna/peran super administrator, pengguna/peran dengan hak istimewa, pengguna/peran tidak aktif, dan pengguna/peran dengan hak akses berlebihan. Setiap temuan juga menyediakan detail tentang izin yang diberikan kepada identitas tersebut dan aktivitas akses terbaru untuk izin tersebut.

  • Pengguna/peran super administrator: Identitas RAM (RAM user atau RAM role) yang memiliki izin manajemen sumber daya penuh di akun. Contohnya, RAM user atau RAM role yang diberikan kebijakan AdministratorAccess.

  • Pengguna/peran dengan hak istimewa: Identitas RAM (RAM user atau RAM role) yang memiliki hak istimewa berisiko tinggi. Identitas ini sering kali dapat meningkatkan hak akses mereka sendiri atau milik identitas RAM lainnya untuk memperoleh hak akses yang lebih tinggi. Untuk daftar hak istimewa yang didukung saat ini, lihat Daftar hak istimewa.

  • Pengguna/peran tidak aktif: Identitas RAM (RAM user atau RAM role) yang tidak memiliki aktivitas terkait izin selama Unused Access Age yang ditentukan.

  • Pengguna/peran dengan hak akses berlebihan: Identitas RAM (RAM user atau RAM role) yang memiliki izin tingkat layanan atau tingkat aksi yang tidak digunakan selama Unused Access Age yang ditentukan.

Cakupan yang didukung oleh alat analisis akses berlebihan

Alat analisis akses berlebihan meninjau data izin audit untuk semua identitas RAM (tidak termasuk peran terkait layanan) di direktori sumber daya atau akun saat ini Anda dan menggunakan data tersebut untuk menghasilkan temuan. Fitur izin audit menyediakan informasi tentang izin yang diberikan kepada setiap identitas RAM dan waktu terakhir izin tersebut digunakan. Oleh karena itu, jenis kebijakan, layanan Alibaba Cloud, dan granularitas audit yang didukung oleh alat analisis akses berlebihan sama dengan fitur izin audit. Untuk detailnya, lihat Ikhtisar izin audit.

Buat alat analisis akses berlebihan

  1. Masuk ke Konsol Resource Access Management (RAM) sebagai administrator RAM.

  2. Di panel navigasi sebelah kiri, pilih Access Analysis > Analyzers.

  3. Klik Create Analyzer, atur tipe analisis menjadi Over-privileged Access, masukkan nama alat analisis, konfigurasikan periode akses tidak terpakai dan cakupan analisis, lalu klik Create analyzer.

    Unused Access Age menentukan rentang waktu untuk mengidentifikasi izin yang tidak digunakan. Nilai yang valid berkisar antara 1 hingga 180 hari. Nilai default adalah 90 hari. Misalnya, jika Anda mengatur Unused Access Age menjadi 90, maka izin apa pun yang tidak digunakan lebih dari 90 hari dianggap tidak aktif.

    Catatan

    Anda hanya dapat membuat alat analisis dengan cakupan analisis Resource Directory di bawah akun manajemen ResourceDirectory.

    Pilih region saat membuat alat analisis (temuan tidak dipengaruhi oleh region). Setelah dibuat, sistem secara otomatis membuat peran terkait layanan AliyunServiceRoleForAccessAnalyzer.

Setelah Anda membuat alat analisis, alat tersebut mulai memindai identitas RAM dan izinnya. Tunggu beberapa saat sebelum melihat temuan.

Lihat dan kelola temuan akses berlebihan

Lihat temuan

Anda dapat melihat temuan di halaman Analyzers atau Findings.

Di halaman detail alat analisis, bagian Basic information menampilkan nama alat analisis, status, tipe analisis (misalnya Overprivileged), cakupan analisis (misalnya Current account), waktu pembuatan, ARN, waktu analisis terakhir, dan periode akses tidak terpakai (misalnya 90 hari). Di bawah bagian ini terdapat dua tab: Findings dan Archive rules. Di tab Findings, filter berdasarkan Finding status (misalnya Pending) untuk melihat tabel yang mencantumkan ID temuan, resource, pemilik resource, layanan yang diakses/diberikan, status temuan, waktu pembaruan, dan tindakan. Setiap baris menunjukkan tipe temuan (misalnya Inactive role atau Privileged user).

Halaman Hasil Analisis:

  • Tampilan grafis

    Tab Data Overview menampilkan statistik untuk Pending findings, termasuk jumlah dan persentase untuk kategori seperti pengguna super administrator, peran super administrator, pengguna dengan hak istimewa, peran dengan hak istimewa, pengguna tidak aktif, peran tidak aktif, pengguna dengan hak akses berlebihan, dan peran dengan hak akses berlebihan. Grafik donat memvisualisasikan distribusi di seluruh kategori tersebut.

    Untuk ResourceDirectory: Lima akun anggota teratas dengan jumlah temuan pending tertinggi di direktori sumber daya juga ditampilkan.

  • Gaya daftar

    Di halaman Access analytics > Findings, pilih alat analisis target di sebelah kiri (misalnya Test-1 dengan tipe Overprivileged) dan beralih ke tab Findings list di sebelah kanan. Filter hasil menggunakan kriteria seperti Finding status sama dengan Pending. Tabel temuan mencakup kolom untuk Finding ID, Resource, Resource owner, Accessed/Granted services, Finding status, Update time, dan Actions. Tabel ini menampilkan temuan untuk peran tidak aktif beserta jumlah layanan yang diakses dan diberikan. Anda dapat melakukan tindakan Archive finding pada hasil mana pun.

Filter temuan

Anda dapat memfilter temuan berdasarkan beberapa kriteria seperti resource, tipe resource, pemilik resource, status temuan, dan tipe temuan untuk dengan cepat menemukan hasil yang relevan.

Catatan

Opsi filter yang tersedia bergantung pada tampilan antarmuka konsol.

Misalnya, untuk melihat dengan cepat temuan akses berlebihan untuk RAM user:

Atur Filter key menjadi Resource type, Match method menjadi Equals, dan Filter value menjadi Resource Access Management - User. Tambahkan kondisi lain di mana Finding status sama dengan Pending, lalu klik tombol pencarian untuk menerapkan filter.

Hasil kueri dapat mencakup Super User, Privileged User, Inactive User, dan Over-Privileged User. Untuk mempersempit hasil lebih lanjut, tambahkan kondisi filter lain (Filter key diatur ke Finding type, Match method diatur ke Equals) untuk hanya menampilkan temuan bertipe Over-Privileged User.

Lihat detail temuan

Di daftar temuan, klik Finding ID untuk melihat detailnya.

Halaman detail temuan terdiri dari dua bagian: informasi dasar dan informasi detail. Bagian informasi dasar menampilkan bidang seperti Finding type, Finding status, Resource type, dan Analyzer name. Bagian informasi detail menampilkan Creation time, Last access time, dan rasio Accessed/Granted services identitas tersebut. Di bagian bawah, sebuah tabel membandingkan aksi yang diakses dan diberikan berdasarkan layanan. Tombol Rescan muncul di pojok kanan atas.

Untuk setiap temuan, Anda dapat:

  • Jika perilaku izin sesuai dengan ekspektasi Anda, klik Archive untuk mengarsipkannya segera.

  • Jika perilaku izin tidak sesuai dengan ekspektasi Anda, klik Go for Governance (untuk resource di akun saat ini) atau Copy Resource URL (untuk resource di luar akun saat ini) untuk menuju halaman yang sesuai guna melakukan remediasi.

Arsipkan temuan secara otomatis

Selain mengarsipkan temuan satu per satu secara manual, Anda dapat membuat aturan arsip untuk mengarsipkan temuan yang tidak memerlukan tata kelola secara otomatis.

Buat dan simpan aturan arsip di halaman Findings. Temuan baru yang sesuai dengan kriteria aturan akan diarsipkan secara otomatis.

Di halaman Findings List, atur kriteria filter menggunakan dropdown filter key, match type, dan filter value, lalu klik Save as Archive Rule.

Aturan ini tidak berlaku untuk temuan yang sudah ada. Untuk menerapkannya secara retroaktif, buka halaman detail Analyzers dan klik Apply Archive Rule di kolom Actions pada daftar aturan arsip.

Daftar hak istimewa

Identitas RAM (RAM user atau RAM role) dengan izin operasi berisiko tinggi diidentifikasi sebagai pengguna/peran dengan hak istimewa. Tabel berikut mencantumkan aksi hak istimewa yang saat ini didukung.

Cloud Products

High-risk operation

Access Control

ram:AddUserToGroup

ram:AttachPolicyToGroup

ram:AttachPolicyToRole

ram:AttachPolicyToUser

ram:CreateAccessKey

ram:CreatePolicyVersion

ram:DeletePolicy

ram:DeletePolicyVersion

ram:DetachPolicyFromGroup

ram:DetachPolicyFromRole

ram:DetachPolicyFromUser

ram:RemoveUserFromGroup

ram:SetDefaultPolicyVersion

ram:UpdateAccessKey

ram:UpdateRole

ram:CreateLoginProfile

ram:UpdateLoginProfile

ram:SetSecurityPreference

ram:RestoreAccessKeyFromRecycleBin

ram:SetUserSsoSettings

ram:CreateSAMLProvider

ram:UpdateSAMLProvider

ram:UpdateOIDCProvider

ram:AddClientIdToOIDCProvider

ram:AddFingerprintToOIDCProvider

Resource Management

ram:AttachPolicy

ram:DetachPolicy

resourcemanager:EnableResourceDirectory

resourcemanager:CreateResourceAccount

resourcemanager:InviteAccountToResourceDirectory

resourcemanager:UpdateAccount

resourcemanager:DisableControlPolicy

resourcemanager:UpdateControlPolicy

resourcemanager:DeleteControlPolicy

resourcemanager:AttachControlPolicy

resourcemanager:DetachControlPolicy

resourcemanager:RegisterDelegatedAdministrator

CloudSSO

cloudsso:EnableDelegateAccount

cloudsso:UpdateUserStatus

cloudsso:ResetUserPassword

cloudsso:SetLoginPreference

cloudsso:AddUserToGroup

cloudsso:RemoveUserFromGroup

cloudsso:SetExternalSAMLIdentityProvider

cloudsso:AddExternalSAMLIdPCertificate

cloudsso:AddPermissionPolicyToAccessConfiguration

cloudsso:RemovePermissionPolicyFromAccessConfiguration

cloudsso:UpdateInlinePolicyForAccessConfiguration

cloudsso:ProvisionAccessConfiguration

cloudsso:DeprovisionAccessConfiguration

cloudsso:CreateAccessAssignment

cloudsso:DeleteAccessAssignment

cloudsso:CreateSCIMServerCredential

cloudsso:UpdateSCIMServerCredentialStatus

cloudsso:SetSCIMSynchronizationStatus