All Products
Search
Document Center

Resource Access Management:Memulai dengan cepat: Membuat dan menggunakan pasangan AccessKey

Last Updated:Jun 22, 2026

Panduan memulai cepat ini menjelaskan cara membuat, melihat, dan menggunakan pasangan AccessKey di Resource Access Management (RAM) untuk mengakses sumber daya Alibaba Cloud melalui Alibaba Cloud CLI.

Penting

Sebagai praktik keamanan terbaik, hindari penggunaan kredensial jangka panjang seperti pasangan AccessKey untuk akses programatik. Untuk informasi selengkapnya, lihat Praktik terbaik untuk akses programatik.

Apa itu pasangan AccessKey?

AccessKey pair terdiri dari ID AccessKey dan Rahasia AccessKey. Pasangan AccessKey terutama digunakan untuk mengotentikasi aplikasi atau layanan saat melakukan panggilan API ke Alibaba Cloud.

Pasangan AccessKey merupakan kredensial jangka panjang yang dikaitkan dengan Pengguna RAM tertentu. Kredensial jangka panjang ini menimbulkan risiko keamanan tinggi jika dikompromikan.

Prosedur

  1. Membuat pasangan AccessKey: Hasilkan pasangan AccessKey untuk Pengguna RAM tertentu.

  2. Menggunakan pasangan AccessKey untuk melakukan panggilan API: Konfigurasikan Alibaba Cloud CLI agar menggunakan pasangan AccessKey untuk panggilan API langsung atau tidak langsung.

  3. Membersihkan sumber daya: Hapus konfigurasi kredensial lokal, lalu nonaktifkan dan hapus pasangan AccessKey.

Prasyarat

  • Anda telah membuat Pengguna RAM. Jika belum, lihat Memulai dengan cepat: Membuat dan memberikan izin kepada Pengguna RAM. Jangan gunakan Akun Alibaba Cloud Anda untuk membuat pasangan AccessKey.

  • Anda memerlukan izin RAM yang diperlukan untuk membuat dan melihat pasangan AccessKey. Kami merekomendasikan pemberian kebijakan sistem AliyunRAMFullAccess kepada pengguna yang menjalankan operasi ini. Hapus kebijakan ini setelah menyelesaikan tutorial.

  • Anda telah menginstal Alibaba Cloud CLI. Untuk informasi selengkapnya, lihat Memulai dengan Alibaba Cloud CLI.

Membuat pasangan AccessKey

  1. Login ke RAM console. Di panel navigasi sebelah kiri, pilih Identities > Users.

  2. Di halaman Users, temukan RAM user yang dituju dan klik username-nya.

  3. Di tab Authentication, klik Create AccessKey.

    Catatan

    RAM user dapat memiliki maksimal dua pasangan AccessKey. Satu digunakan secara aktif, dan yang kedua hanya boleh dibuat saat Anda perlu melakukan rotasi kredensial.

  4. Di kotak dialog konfirmasi, pilih CLI, centang kotak I confirm that it is necessary to create an AccessKey, lalu klik Continue.

  5. Ikuti petunjuk di layar untuk menyelesaikan autentikasi multi-faktor (MFA).

  6. Di kotak dialog Create AccessKey, klik Download CSV File untuk menyimpan AccessKey ID dan AccessKey secret. Lalu, klik OK.

    Penting

    AccessKey secret hanya ditampilkan saat pembuatan dan tidak dapat diambil kembali nanti. Anda harus menyimpannya di lokasi yang aman.

Menggunakan pasangan AccessKey untuk memanggil API

Catatan

Tutorial ini menggunakan Alibaba Cloud CLI sebagai contoh. Untuk mempelajari cara menggunakan pasangan AccessKey dalam kode Anda, lihat topik berikut:

Akses langsung

Metode ini sederhana tetapi menimbulkan risiko seperti hard-coded keys dan izin berlebihan, karena pasangan AccessKey dikonfigurasi langsung pada client. Pendekatan ini tidak direkomendasikan untuk lingkungan produksi.

  1. Berikan izin read-only kepada Pengguna RAM yang memiliki pasangan AccessKey untuk RAM dengan menyambungkan kebijakan AliyunRAMReadOnlyAccess.

    1. Login ke RAM console. Di panel navigasi sebelah kiri, pilih Identities > Users.

    2. Temukan RAM user yang dituju dan klik Add Permissions di kolom Actions.

    3. Di panel Add Permissions, cari dan pilih kebijakan sistem AliyunRAMReadOnlyAccess, lalu klik OK.

    4. Kembali ke halaman Users dan klik username RAM user yang dituju. Di tab Permissions > Individual, verifikasi bahwa kebijakan AliyunRAMReadOnlyAccess tercantum.

  1. Buka terminal lokal Anda dan jalankan perintah berikut untuk mengonfigurasi kredensial secara interaktif.

    aliyun configure --profile AkProfile
  2. Pada prompt, masukkan AccessKey ID dan AccessKey secret dari langkah Membuat pasangan AccessKey. Lalu, atur wilayah dan bahasa default.

    Configuring profile 'AkProfile' in 'AK' authenticate mode...
    Access Key Id []: <yourAccessKeyID>
    Access Key Secret []: <yourAccessKeySecret>
    Default Region Id []: cn-shanghai
    Default Output Format [json]: json (Only support json)
    Default Language [zh|en] en: en
    Saving profile[AkProfile] ...Done.
  3. Jika pasangan AccessKey dan konfigurasi lainnya benar, terminal akan menampilkan pesan sukses. Jika terjadi error, hapus konfigurasi kredensial Alibaba Cloud CLI yang tersimpan di cache, verifikasi pengaturan Anda, lalu jalankan ulang perintah dari Langkah 2.

    Configure Done!!!
    ..............888888888888888888888 ........=8888888888888888888D=..............
    ...........88888888888888888888888 ..........D8888888888888888888888I...........
    .........,8888888888888ZI: ...........................=Z88D8888888888D..........
    .........+88888888 ..........................................88888888D..........
    .........+88888888 .......Welcome to use Alibaba Cloud.......O8888888D..........
    .........+88888888 ............. ************* ..............O8888888D..........
    .........+88888888 .... Command Line Interface(Reloaded) ....O8888888D..........
    .........+88888888...........................................88888888D..........
    ..........D888888888888DO+. ..........................?ND888888888888D..........
    ...........O8888888888888888888888...........D8888888888888888888888=...........
    ............ .:D8888888888888888888.........78888888888888888888O ..............
  4. Jalankan perintah berikut untuk menguji panggilan API.

    aliyun ram ListUsers --profile AkProfile

    Jika konfigurasi berhasil, perintah akan mengembalikan daftar Pengguna RAM. Output-nya mirip dengan berikut:

    {
      "IsTruncated": false,
      "RequestId": "B3CDEF9E-A3F4-58B0-80BE-54576991****",
      "Users": {
        "User": [
          {
            "Comments": "",
            "CreateDate": "2025-10-29T02:47:52Z",
            "DisplayName": "username",
            "UpdateDate": "2025-10-29T02:47:52Z",
            "UserId": "20376656170607****",
            "UserName": "username"
          },
          ...
        ]
      }
    }

Akses tidak langsung

Metode ini menggunakan pasangan AccessKey jangka panjang untuk memperoleh token STS sementara guna melakukan panggilan API. Meskipun konfigurasinya lebih kompleks, pendekatan ini lebih aman karena mengurangi risiko eksposur kredensial jangka panjang dan memungkinkan manajemen izin dinamis melalui role.

  1. Berikan izin kepada Pengguna RAM yang memiliki pasangan AccessKey untuk memanggil operasi STS AssumeRole dengan menyambungkan kebijakan AliyunSTSAssumeRoleAccess.

    1. Login ke RAM console. Di panel navigasi sebelah kiri, pilih Identities > Users.

    2. Temukan RAM user yang dituju dan klik Add Permissions di kolom Actions.

    3. Di panel Add Permissions, cari dan pilih kebijakan sistem AliyunSTSAssumeRoleAccess, lalu klik OK.

    4. Kembali ke halaman Users dan klik username RAM user yang dituju. Di tab Permissions > Individual, verifikasi bahwa kebijakan AliyunSTSAssumeRoleAccess tercantum.

  2. Buat Peran RAM dan peroleh ARN-nya.

    1. Di RAM console, pilih Identities > Roles di panel navigasi sebelah kiri.

    2. Di halaman Roles, klik Create Role.

    3. Di halaman Create Role, pilih Cloud Account untuk Principal Type, tentukan akun Alibaba Cloud, lalu klik OK.

    4. Di panel Create Role, masukkan nama role, misalnya cli-test-role, lalu klik OK.

    5. Di halaman detail role, temukan ARN di bagian Basic Information. Klik Copy dan simpan ARN untuk digunakan nanti.

  3. Berikan izin read-only kepada Peran RAM untuk RAM dengan menyambungkan kebijakan AliyunRAMReadOnlyAccess.

    Buka halaman Identities > Roles, klik Add Permissions di kolom Actions untuk role tersebut, lalu tambahkan izin seperti dijelaskan dalam Langkah 1.

  4. Buka terminal lokal Anda dan jalankan perintah berikut untuk mengonfigurasi kredensial secara interaktif.

    aliyun configure --profile RamRoleArnProfile --mode RamRoleArn
  5. Pada prompt, masukkan AccessKey ID dan AccessKey secret dari langkah Membuat pasangan AccessKey, dan ARN role dari Langkah 2. Untuk parameter lainnya, lihat contoh berikut.

    Configuring profile 'RamRoleArnProfile' in 'RamRoleArn' authenticate mode...
    Access Key Id []: <yourAccessKeyID>
    Access Key Secret []: <yourAccessKeySecret>
    Sts Region []: cn-shanghai
    Ram Role Arn []: acs:ram::012345678910****:role/cli-test-role
    Role Session Name []: cli-test-role
    External ID []: abcd1234
    Expired Seconds [900]: 900
    Default Region Id []: cn-shanghai
    Default Output Format [json]: json (Only support json)
    Default Language [zh|en] en: en
    Saving profile[RamRoleArnProfile] ...Done.
  6. Jika pasangan AccessKey dan konfigurasi lainnya benar, terminal akan menampilkan pesan sukses. Jika terjadi error, hapus konfigurasi kredensial Alibaba Cloud CLI yang tersimpan di cache, verifikasi pengaturan Anda, lalu jalankan ulang perintah dari Langkah 4.

    Configure Done!!!
    ..............888888888888888888888 ........=8888888888888888888D=..............
    ...........88888888888888888888888 ..........D8888888888888888888888I...........
    .........,8888888888888ZI: ...........................=Z88D8888888888D..........
    .........+88888888 ..........................................88888888D..........
    .........+88888888 .......Welcome to use Alibaba Cloud.......O8888888D..........
    .........+88888888 ............. ************* ..............O8888888D..........
    .........+88888888 .... Command Line Interface(Reloaded) ....O8888888D..........
    .........+88888888...........................................88888888D..........
    ..........D888888888888DO+. ..........................?ND888888888888D..........
    ...........O8888888888888888888888...........D8888888888888888888888=...........
    ............ .:D8888888888888888888.........78888888888888888888O ..............
  7. Jalankan perintah berikut untuk menguji panggilan API.

    aliyun ram ListUsers --profile RamRoleArnProfile

    Jika konfigurasi berhasil, perintah akan mengembalikan daftar Pengguna RAM. Output-nya mirip dengan berikut:

    {
      "IsTruncated": false,
      "RequestId": "B3CDEF9E-A3F4-58B0-80BE-54576991****",
      "Users": {
        "User": [
          {
            "Comments": "",
            "CreateDate": "2025-10-29T02:47:52Z",
            "DisplayName": "username",
            "UpdateDate": "2025-10-29T02:47:52Z",
            "UserId": "20376656170607****",
            "UserName": "username"
          },
          ...
        ]
      }
    }

Membersihkan sumber daya

Hapus kredensial CLI yang tersimpan di cache

Jalankan perintah yang sesuai untuk menghapus konfigurasi kredensial yang tersimpan di cache.

Nonaktifkan dan hapus pasangan AccessKey

  1. Login ke RAM console. Di panel navigasi sebelah kiri, pilih Identities > Users.

  2. Temukan RAM user yang dituju tempat Anda membuat pasangan AccessKey, lalu klik username-nya.

  3. Nonaktifkan pasangan AccessKey: Di tab Authentication, temukan pasangan AccessKey yang dituju dan klik Disable di kolom Actions. Di kotak dialog Disable, klik Disable.

  4. Pindahkan pasangan AccessKey ke Keranjang daur ulang: Klik Delete di kolom Actions untuk pasangan AccessKey yang dituju. Di kotak dialog konfirmasi, masukkan ID AccessKey, lalu klik Move to Recycle Bin.

  5. Hapus pasangan AccessKey secara permanen: Di halaman detail pengguna, di bagian AccessKey Pair Recycle Bin, temukan pasangan AccessKey yang dituju dan klik Delete di kolom Actions. Di kotak dialog konfirmasi, masukkan ID AccessKey, lalu klik Delete.

Referensi

Untuk informasi selengkapnya, lihat topik berikut: