Panduan memulai cepat ini menjelaskan cara membuat, melihat, dan menggunakan pasangan AccessKey di Resource Access Management (RAM) untuk mengakses sumber daya Alibaba Cloud melalui Alibaba Cloud CLI.
Sebagai praktik keamanan terbaik, hindari penggunaan kredensial jangka panjang seperti pasangan AccessKey untuk akses programatik. Untuk informasi selengkapnya, lihat Praktik terbaik untuk akses programatik.
Apa itu pasangan AccessKey?
AccessKey pair terdiri dari ID AccessKey dan Rahasia AccessKey. Pasangan AccessKey terutama digunakan untuk mengotentikasi aplikasi atau layanan saat melakukan panggilan API ke Alibaba Cloud.
Pasangan AccessKey merupakan kredensial jangka panjang yang dikaitkan dengan Pengguna RAM tertentu. Kredensial jangka panjang ini menimbulkan risiko keamanan tinggi jika dikompromikan.
Prosedur
-
Membuat pasangan AccessKey: Hasilkan pasangan AccessKey untuk Pengguna RAM tertentu.
-
Menggunakan pasangan AccessKey untuk melakukan panggilan API: Konfigurasikan Alibaba Cloud CLI agar menggunakan pasangan AccessKey untuk panggilan API langsung atau tidak langsung.
-
Membersihkan sumber daya: Hapus konfigurasi kredensial lokal, lalu nonaktifkan dan hapus pasangan AccessKey.
Prasyarat
-
Anda telah membuat Pengguna RAM. Jika belum, lihat Memulai dengan cepat: Membuat dan memberikan izin kepada Pengguna RAM. Jangan gunakan Akun Alibaba Cloud Anda untuk membuat pasangan AccessKey.
-
Anda memerlukan izin RAM yang diperlukan untuk membuat dan melihat pasangan AccessKey. Kami merekomendasikan pemberian kebijakan sistem
AliyunRAMFullAccesskepada pengguna yang menjalankan operasi ini. Hapus kebijakan ini setelah menyelesaikan tutorial. -
Anda telah menginstal Alibaba Cloud CLI. Untuk informasi selengkapnya, lihat Memulai dengan Alibaba Cloud CLI.
Membuat pasangan AccessKey
-
Login ke RAM console. Di panel navigasi sebelah kiri, pilih .
-
Di halaman Users, temukan RAM user yang dituju dan klik username-nya.
-
Di tab Authentication, klik Create AccessKey.
CatatanRAM user dapat memiliki maksimal dua pasangan AccessKey. Satu digunakan secara aktif, dan yang kedua hanya boleh dibuat saat Anda perlu melakukan rotasi kredensial.
-
Di kotak dialog konfirmasi, pilih CLI, centang kotak I confirm that it is necessary to create an AccessKey, lalu klik Continue.
-
Ikuti petunjuk di layar untuk menyelesaikan autentikasi multi-faktor (MFA).
-
Di kotak dialog Create AccessKey, klik Download CSV File untuk menyimpan AccessKey ID dan AccessKey secret. Lalu, klik OK.
PentingAccessKey secret hanya ditampilkan saat pembuatan dan tidak dapat diambil kembali nanti. Anda harus menyimpannya di lokasi yang aman.
Menggunakan pasangan AccessKey untuk memanggil API
Tutorial ini menggunakan Alibaba Cloud CLI sebagai contoh. Untuk mempelajari cara menggunakan pasangan AccessKey dalam kode Anda, lihat topik berikut:
Akses langsung
Metode ini sederhana tetapi menimbulkan risiko seperti hard-coded keys dan izin berlebihan, karena pasangan AccessKey dikonfigurasi langsung pada client. Pendekatan ini tidak direkomendasikan untuk lingkungan produksi.
-
Berikan izin read-only kepada Pengguna RAM yang memiliki pasangan AccessKey untuk RAM dengan menyambungkan kebijakan
AliyunRAMReadOnlyAccess.-
Login ke RAM console. Di panel navigasi sebelah kiri, pilih .
-
Temukan RAM user yang dituju dan klik Add Permissions di kolom Actions.
-
Di panel Add Permissions, cari dan pilih kebijakan sistem
AliyunRAMReadOnlyAccess, lalu klik OK. -
Kembali ke halaman Users dan klik username RAM user yang dituju. Di tab , verifikasi bahwa kebijakan
AliyunRAMReadOnlyAccesstercantum.
-
-
Buka terminal lokal Anda dan jalankan perintah berikut untuk mengonfigurasi kredensial secara interaktif.
aliyun configure --profile AkProfile -
Pada prompt, masukkan AccessKey ID dan AccessKey secret dari langkah Membuat pasangan AccessKey. Lalu, atur wilayah dan bahasa default.
Configuring profile 'AkProfile' in 'AK' authenticate mode... Access Key Id []: <yourAccessKeyID> Access Key Secret []: <yourAccessKeySecret> Default Region Id []: cn-shanghai Default Output Format [json]: json (Only support json) Default Language [zh|en] en: en Saving profile[AkProfile] ...Done. -
Jika pasangan AccessKey dan konfigurasi lainnya benar, terminal akan menampilkan pesan sukses. Jika terjadi error, hapus konfigurasi kredensial Alibaba Cloud CLI yang tersimpan di cache, verifikasi pengaturan Anda, lalu jalankan ulang perintah dari Langkah 2.
Configure Done!!! ..............888888888888888888888 ........=8888888888888888888D=.............. ...........88888888888888888888888 ..........D8888888888888888888888I........... .........,8888888888888ZI: ...........................=Z88D8888888888D.......... .........+88888888 ..........................................88888888D.......... .........+88888888 .......Welcome to use Alibaba Cloud.......O8888888D.......... .........+88888888 ............. ************* ..............O8888888D.......... .........+88888888 .... Command Line Interface(Reloaded) ....O8888888D.......... .........+88888888...........................................88888888D.......... ..........D888888888888DO+. ..........................?ND888888888888D.......... ...........O8888888888888888888888...........D8888888888888888888888=........... ............ .:D8888888888888888888.........78888888888888888888O .............. -
Jalankan perintah berikut untuk menguji panggilan API.
aliyun ram ListUsers --profile AkProfileJika konfigurasi berhasil, perintah akan mengembalikan daftar Pengguna RAM. Output-nya mirip dengan berikut:
{ "IsTruncated": false, "RequestId": "B3CDEF9E-A3F4-58B0-80BE-54576991****", "Users": { "User": [ { "Comments": "", "CreateDate": "2025-10-29T02:47:52Z", "DisplayName": "username", "UpdateDate": "2025-10-29T02:47:52Z", "UserId": "20376656170607****", "UserName": "username" }, ... ] } }
Akses tidak langsung
Metode ini menggunakan pasangan AccessKey jangka panjang untuk memperoleh token STS sementara guna melakukan panggilan API. Meskipun konfigurasinya lebih kompleks, pendekatan ini lebih aman karena mengurangi risiko eksposur kredensial jangka panjang dan memungkinkan manajemen izin dinamis melalui role.
-
Berikan izin kepada Pengguna RAM yang memiliki pasangan AccessKey untuk memanggil operasi STS
AssumeRoledengan menyambungkan kebijakanAliyunSTSAssumeRoleAccess.-
Login ke RAM console. Di panel navigasi sebelah kiri, pilih .
-
Temukan RAM user yang dituju dan klik Add Permissions di kolom Actions.
-
Di panel Add Permissions, cari dan pilih kebijakan sistem
AliyunSTSAssumeRoleAccess, lalu klik OK. -
Kembali ke halaman Users dan klik username RAM user yang dituju. Di tab , verifikasi bahwa kebijakan
AliyunSTSAssumeRoleAccesstercantum.
-
-
Buat Peran RAM dan peroleh ARN-nya.
-
Di RAM console, pilih di panel navigasi sebelah kiri.
-
Di halaman Roles, klik Create Role.
-
Di halaman Create Role, pilih Cloud Account untuk Principal Type, tentukan akun Alibaba Cloud, lalu klik OK.
-
Di panel Create Role, masukkan nama role, misalnya
cli-test-role, lalu klik OK. -
Di halaman detail role, temukan ARN di bagian Basic Information. Klik Copy dan simpan ARN untuk digunakan nanti.
-
-
Berikan izin read-only kepada Peran RAM untuk RAM dengan menyambungkan kebijakan
AliyunRAMReadOnlyAccess.Buka halaman , klik Add Permissions di kolom Actions untuk role tersebut, lalu tambahkan izin seperti dijelaskan dalam Langkah 1.
-
Buka terminal lokal Anda dan jalankan perintah berikut untuk mengonfigurasi kredensial secara interaktif.
aliyun configure --profile RamRoleArnProfile --mode RamRoleArn -
Pada prompt, masukkan AccessKey ID dan AccessKey secret dari langkah Membuat pasangan AccessKey, dan ARN role dari Langkah 2. Untuk parameter lainnya, lihat contoh berikut.
Configuring profile 'RamRoleArnProfile' in 'RamRoleArn' authenticate mode... Access Key Id []: <yourAccessKeyID> Access Key Secret []: <yourAccessKeySecret> Sts Region []: cn-shanghai Ram Role Arn []: acs:ram::012345678910****:role/cli-test-role Role Session Name []: cli-test-role External ID []: abcd1234 Expired Seconds [900]: 900 Default Region Id []: cn-shanghai Default Output Format [json]: json (Only support json) Default Language [zh|en] en: en Saving profile[RamRoleArnProfile] ...Done. -
Jika pasangan AccessKey dan konfigurasi lainnya benar, terminal akan menampilkan pesan sukses. Jika terjadi error, hapus konfigurasi kredensial Alibaba Cloud CLI yang tersimpan di cache, verifikasi pengaturan Anda, lalu jalankan ulang perintah dari Langkah 4.
Configure Done!!! ..............888888888888888888888 ........=8888888888888888888D=.............. ...........88888888888888888888888 ..........D8888888888888888888888I........... .........,8888888888888ZI: ...........................=Z88D8888888888D.......... .........+88888888 ..........................................88888888D.......... .........+88888888 .......Welcome to use Alibaba Cloud.......O8888888D.......... .........+88888888 ............. ************* ..............O8888888D.......... .........+88888888 .... Command Line Interface(Reloaded) ....O8888888D.......... .........+88888888...........................................88888888D.......... ..........D888888888888DO+. ..........................?ND888888888888D.......... ...........O8888888888888888888888...........D8888888888888888888888=........... ............ .:D8888888888888888888.........78888888888888888888O .............. -
Jalankan perintah berikut untuk menguji panggilan API.
aliyun ram ListUsers --profile RamRoleArnProfileJika konfigurasi berhasil, perintah akan mengembalikan daftar Pengguna RAM. Output-nya mirip dengan berikut:
{ "IsTruncated": false, "RequestId": "B3CDEF9E-A3F4-58B0-80BE-54576991****", "Users": { "User": [ { "Comments": "", "CreateDate": "2025-10-29T02:47:52Z", "DisplayName": "username", "UpdateDate": "2025-10-29T02:47:52Z", "UserId": "20376656170607****", "UserName": "username" }, ... ] } }
Membersihkan sumber daya
Hapus kredensial CLI yang tersimpan di cache
Jalankan perintah yang sesuai untuk menghapus konfigurasi kredensial yang tersimpan di cache.
-
Jika Anda mengikuti langkah-langkah di Menggunakan pasangan AccessKey secara langsung, jalankan perintah berikut:
aliyun configure delete --profile AkProfile -
Jika Anda mengikuti langkah-langkah di Menggunakan pasangan AccessKey secara tidak langsung, jalankan perintah berikut:
aliyun configure delete --profile RamRoleArnProfile
Nonaktifkan dan hapus pasangan AccessKey
-
Login ke RAM console. Di panel navigasi sebelah kiri, pilih .
-
Temukan RAM user yang dituju tempat Anda membuat pasangan AccessKey, lalu klik username-nya.
-
Nonaktifkan pasangan AccessKey: Di tab Authentication, temukan pasangan AccessKey yang dituju dan klik Disable di kolom Actions. Di kotak dialog Disable, klik Disable.
-
Pindahkan pasangan AccessKey ke Keranjang daur ulang: Klik Delete di kolom Actions untuk pasangan AccessKey yang dituju. Di kotak dialog konfirmasi, masukkan ID AccessKey, lalu klik Move to Recycle Bin.
-
Hapus pasangan AccessKey secara permanen: Di halaman detail pengguna, di bagian AccessKey Pair Recycle Bin, temukan pasangan AccessKey yang dituju dan klik Delete di kolom Actions. Di kotak dialog konfirmasi, masukkan ID AccessKey, lalu klik Delete.
Referensi
Untuk informasi selengkapnya, lihat topik berikut: