All Products
Search
Document Center

Resource Access Management:FAQ tentang Pasangan AccessKey

Last Updated:Jul 25, 2026

Pertanyaan umum mengenai pembuatan, pengelolaan, dan pengamanan pasangan AccessKey.

Apa itu pasangan AccessKey?

Pasangan AccessKey terdiri dari AccessKey ID dan AccessKey secret yang digunakan bersama untuk mengotentikasi permintaan programatik ke Alibaba Cloud.

  • AccessKey ID: Identifier publik dan unik untuk pasangan AccessKey Anda.

  • AccessKey secret: Kunci privat yang digunakan untuk menandatangani permintaan API. Signature tersebut memverifikasi keaslian dan integritas permintaan. Anda harus menjaga kerahasiaan AccessKey secret secara ketat.

Penting

Untuk mengurangi risiko kebocoran, AccessKey secret hanya ditampilkan sekali saat pembuatan dan tidak dapat diambil kembali.

Cara menggunakan pasangan AccessKey

Gunakan pasangan AccessKey untuk memanggil API Alibaba Cloud melalui CLI, SDK, atau Terraform.

Alibaba Cloud juga menyediakan alternatif yang lebih aman berdasarkan kredensial keamanan sementara (token STS). Untuk detailnya, lihat Skenario pengembangan aplikasi.

Jika Anda harus menggunakan pasangan AccessKey, lihat praktik terbaik berikut: Menyimpan dan menggunakan pasangan AccessKey yang tidak dapat dihindari secara tepat.

Cara kerja pasangan AccessKey

Resource Access Management (RAM) menghasilkan AccessKey ID dan AccessKey secret secara algoritmik. Alibaba Cloud mengenkripsi keduanya selama penyimpanan maupun transmisi.

Saat sebuah aplikasi mengirim permintaan, permintaan tersebut menyertakan AccessKey ID dan signature yang diturunkan dari AccessKey secret. Alibaba Cloud menggunakan informasi ini untuk mengotentikasi pengirim dan memverifikasi integritas permintaan. Untuk informasi lebih lanjut mengenai mekanisme signature yang digunakan Alibaba Cloud, lihat Body permintaan dan mekanisme signature untuk V3.

Jenis pasangan AccessKey apa saja yang tersedia?

  • Pasangan AccessKey akun Alibaba Cloud (Tidak direkomendasikan)

    Pasangan AccessKey ini dimiliki oleh akun Alibaba Cloud. Secara default, memiliki izin penuh atas semua resource di bawah akun tersebut. Jika dikompromikan, risiko keamanannya sangat tinggi. Kami sangat menyarankan agar Anda tidak membuat atau menggunakan pasangan AccessKey untuk akun Alibaba Cloud Anda.

  • Pasangan AccessKey Pengguna RAM (Direkomendasikan)

    Pasangan AccessKey ini dimiliki oleh Pengguna RAM, yang harus Anda buat terlebih dahulu. Pasangan AccessKey mewarisi izin Pengguna RAM tersebut, memungkinkan pengelolaan akses berbasis prinsip least privilege. Sebagai praktik terbaik, tetapkan Pengguna RAM dan pasangan AccessKey terpisah untuk setiap aplikasi independen. Hal ini mencegah pemberian izin berlebihan dan meminimalkan dampak jika kredensial dikompromikan.

Penting

Pasangan AccessKey akun Alibaba Cloud (akun root) secara default memiliki izin administrator penuh atas semua resource di bawah akun tersebut. Anda dapat menggunakan pasangan AccessKey akun root untuk memanggil API layanan cloud apa pun (seperti Short Message Service) tanpa otorisasi tambahan. Mengingat cakupan izin yang sangat luas ini, gunakan pasangan AccessKey akun root dengan hati-hati. Kami menyarankan agar Anda membuat Pengguna RAM dengan izin minimum yang diperlukan dan menggunakan pasangan AccessKey Pengguna RAM untuk akses programatik.

Informasi apa saja yang dapat saya lihat mengenai pasangan AccessKey?

Anda dapat melihat metadata pasangan AccessKey, termasuk AccessKey ID, status, waktu pembuatan, dan informasi penggunaan terakhir.

Dapatkah saya melihat AccessKey ID setelah dibuat?

Ya.

Dapatkah saya melihat AccessKey secret setelah dibuat?

Tidak. Karena alasan keamanan, AccessKey secret hanya dapat dilihat atau diunduh pada saat pembuatan. AccessKey secret juga tidak dapat diubah. Jika AccessKey secret hilang atau perlu diganti, satu-satunya opsi adalah membuat pasangan AccessKey baru. Pastikan untuk menyalin dan menyimpan AccessKey secret yang baru sebelum menutup dialog pembuatan, karena tidak dapat diambil kembali setelah itu.

Catatan

Setiap akun Alibaba Cloud (akun root) dapat membuat maksimal 2 pasangan AccessKey. Jika kuota telah tercapai, nonaktifkan atau hapus pasangan AccessKey yang ada sebelum membuat yang baru.

Bagaimana cara memeriksa apakah pasangan AccessKey sedang digunakan?

Periksa waktu penggunaan terakhir pasangan AccessKey di Konsol atau melalui API.

Dapatkah saya mengubah AccessKey ID?

Tidak. AccessKey ID bersifat immutable.

Dapatkah saya memulihkan pasangan AccessKey yang telah dihapus?

Ya, untuk Pengguna RAM. Saat Anda menghapus pasangan AccessKey Pengguna RAM, pasangan tersebut dipindahkan ke Keranjang daur ulang.

Pasangan AccessKey yang dihapus disimpan di Keranjang daur ulang selama 30 hari dan dapat dipulihkan dalam periode tersebut. Setelah pasangan AccessKey dipurge, tidak dapat dipulihkan lagi.

Untuk informasi lebih lanjut, lihat Menghapus AccessKey Pengguna RAM.

Peringatan

Menghapus pasangan AccessKey yang sedang digunakan menyebabkan aplikasi terkait kehilangan akses ke resource Alibaba Cloud.

Apa yang harus saya lakukan jika pasangan AccessKey bocor?

Untuk informasi lebih lanjut, lihat Rencana respons kebocoran AccessKey.

Bagaimana cara mengetahui akun mana yang memiliki pasangan AccessKey?

Karena alasan keamanan, Alibaba Cloud tidak menyediakan layanan publik untuk mengidentifikasi pemilik AccessKey ID.

Untuk mengidentifikasi pemilik AccessKey ID dalam organisasi Anda, gunakan salah satu metode berikut:

  • Di Konsol RAM, buka halaman Users dan cari AccessKey ID tersebut. Jika Anda mengelola beberapa akun, ulangi pencarian di setiap akun.

  • Jika organisasi Anda menggunakan Resource Directory, aktifkan jejak multi-akun di ActionTrail, lalu kueri log audit teragregasi untuk AccessKey ID guna mengidentifikasi pemiliknya.

Catatan
  • Verifikasi akurasi AccessKey ID: Pastikan AccessKey ID yang Anda masukkan benar-benar akurat. Karakter yang mirip (seperti 0 dan O, atau 1 dan l) dapat menyebabkan kueri mengembalikan hasil "tidak ada" meskipun pasangan AccessKey tersebut valid.

  • Batasan izin: Pengguna RAM tidak dapat langsung melihat informasi AccessKey (ID atau secret) akun Alibaba Cloud (akun root). Pengguna RAM hanya dapat melihat nama akun root tempat mereka berada. Untuk mengkueri pasangan AccessKey akun root, masuklah dengan akun root, atau gunakan Resource Directory dengan pelacakan multi-akun ActionTrail.

Mengapa saya mendapatkan error "Ada risiko kebocoran AccessKey ini"?

Alibaba Cloud mendeteksi potensi kebocoran dan menempatkan pasangan AccessKey tersebut dalam perlindungan restriktif. Atasi hal ini dengan mengikuti langkah-langkah dalam Perlindungan restriktif pasangan AccessKey.

Mengapa saya masih menerima peringatan panggilan anomali setelah menonaktifkan atau menghapus pasangan AccessKey?

Deteksi keamanan Alibaba Cloud menganalisis trafik dan model perilaku secara real time. Bahkan setelah pasangan AccessKey dinonaktifkan, peringatan masih dapat dikirim dalam kasus berikut:

  • Kebocoran sebelum dinonaktifkan: Jika pasangan AccessKey bocor atau dieksploitasi sebelum dinonaktifkan, sistem terus menandai perilaku anomali terkait.

  • Perbedaan kueri log: Halaman Operation Records di Konsol secara default hanya menampilkan operasi tulis tertentu. Panggilan API bertipe baca (seperti QueryAccountBalance) mungkin tidak muncul. Untuk melihat catatan panggilan lengkap, periksa pesan di Konsol pada halaman Security Information di Konsol RAM, atau kueri ActionTrail untuk log audit lengkap.

  • Penanganan peringatan historis: Jika Anda telah memastikan bahwa pasangan AccessKey telah dinonaktifkan dan penggantinya sedang digunakan, peringatan tersebut mungkin terkait kejadian historis. Setelah diverifikasi, Anda dapat mengabaikannya dengan aman.

  • Investigasi false positive: Jika Anda mencurigai adanya false positive, gunakan ActionTrail untuk mengkueri catatan panggilan spesifik yang terkait dengan peringatan tersebut dan verifikasi apakah benar terjadi panggilan anomali.

Mengapa lokasi IP dalam peringatan anomali AccessKey berbeda dengan hasil kueri pihak ketiga?

Informasi lokasi IP dalam peringatan keamanan Alibaba Cloud dan log audit ActionTrail didasarkan pada database alamat IP internal Alibaba Cloud. Hal ini mungkin berbeda dengan lokasi geografis yang ditampilkan oleh tool pihak ketiga seperti Baidu IP lookup. Misalnya, suatu alamat IP mungkin diidentifikasi sebagai Hong Kong (Tiongkok) oleh Alibaba Cloud tetapi ditampilkan sebagai Singapura oleh tool pihak ketiga.

Gunakan hasil identifikasi Alibaba Cloud sebagai referensi resmi.

Mengapa saya masih menerima peringatan anomali AccessKey setelah Pengguna RAM dihapus atau akun Alibaba Cloud dideregistrasi?

Pengguna RAM dihapus

Pasangan AccessKey yang ditandai dalam peringatan mungkin bukan milik Pengguna RAM yang dihapus. Pasangan tersebut bisa jadi masih aktif di bawah akun Alibaba Cloud (akun root). Masuklah dengan akun root dan periksa halaman manajemen Security Information untuk mengidentifikasi dan menangani pasangan AccessKey yang ditandai.

Akun Alibaba Cloud dideregistrasi

Setelah akun dideregistrasi, semua resource terkait termasuk pasangan AccessKey secara otomatis dibersihkan oleh sistem. Tidak diperlukan tindakan manual. Jika Anda terus menerima peringatan atau menemukan bahwa pasangan AccessKey masih dapat digunakan, verifikasi apakah proses deregistrasi akun telah sepenuhnya selesai, atau periksa apakah pasangan AccessKey tersebut milik akun berbeda yang belum dideregistrasi.

Apakah panggilan dalam peringatan anomali AccessKey dipicu melalui API atau login Konsol?

Pasangan AccessKey digunakan secara eksklusif untuk akses programatik melalui API, CLI, dan SDK. Pasangan AccessKey tidak dapat digunakan untuk login Konsol. Semua panggilan antarmuka yang tercatat dalam peringatan anomali dipicu melalui akses programatik, bukan melalui login Konsol.

Saat API dipanggil menggunakan pasangan AccessKey Pengguna RAM, log audit ActionTrail menampilkan nama Pengguna RAM tersebut. Ini adalah mekanisme pelacakan identitas normal dan berlaku baik untuk panggilan yang berhasil maupun gagal.

Apa yang harus saya lakukan ketika panggilan API ditolak oleh kebijakan pembatasan akses jaringan?

Saat kebijakan pembatasan akses jaringan dikonfigurasi untuk pasangan AccessKey atau akun Alibaba Cloud, panggilan API dari alamat IP di luar allowlist akan ditolak. Kode kesalahan berikut mungkin dikembalikan:

  • AccessKeyId.AccessPolicyDenied

  • InvalidAccessKeyId.AccessPolicyDenied

Kedua kode kesalahan tersebut menunjukkan bahwa pasangan AccessKey diblokir oleh kebijakan pembatasan akses. Untuk mengatasi masalah ini:

  1. Masuk ke Konsol RAM dan periksa kebijakan pembatasan akses jaringan tingkat AccessKey dan tingkat akun.

  2. Tambahkan alamat IP sumber ke allowlist dalam kebijakan yang berlaku.

  3. Jika masalah berlanjut, buat pasangan AccessKey baru untuk pengujian guna menentukan apakah pembatasan berada di tingkat AccessKey atau tingkat akun.

Apakah kebijakan pembatasan akses jaringan AccessKey mendukung Daftar hitam IP?

Tidak. Kebijakan pembatasan akses jaringan AccessKey hanya mendukung mode allowlist dan tidak mendukung konfigurasi Daftar hitam IP secara langsung.

Untuk membatasi alamat IP tertentu agar tidak mengakses layanan cloud seperti OSS, pertimbangkan alternatif berikut:

  • Konfigurasikan Daftar hitam IP di Konsol layanan cloud target. Misalnya, konfigurasikan Daftar hitam IP di Konsol OSS untuk pembatasan khusus OSS.

  • Aktifkan kebijakan pembatasan akses jaringan AccessKey di RAM dan tambahkan hanya alamat IP yang diizinkan. Pendekatan berbasis allowlist ini secara efektif memblokir akses dari semua alamat IP yang tidak ada dalam daftar.

Apakah wajar menerima peringatan panggilan anomali setelah mengonfigurasi pembatasan akses jaringan AccessKey?

Ya. Setelah kebijakan pembatasan akses jaringan diaktifkan, panggilan API dari alamat IP di luar allowlist akan diblokir dan mengembalikan error AccessPolicyDenied. Namun, upaya yang diblokir tersebut tetap memicu peringatan keamanan.

Menerima peringatan tidak berarti panggilan berhasil. Hal ini menunjukkan bahwa alamat IP yang tidak sah mencoba mengakses resource dan upaya tersebut berhasil diblokir. Ini merupakan perilaku perlindungan keamanan yang diharapkan.

Apa yang harus saya lakukan jika penambahan alamat IP atau VPC ke kebijakan pembatasan akses jaringan RAM gagal?

Jika konfigurasi kebijakan tidak dapat dikirim, periksa hal berikut:

  • Kebijakan jaringan publik: Pastikan format alamat IP benar. Jika Anda perlu membatasi akses jaringan publik, tambahkan secara eksplisit alamat IP target daripada mengandalkan opsi "Allow all public network access".

  • Kebijakan VPC: ID VPC harus sesuai dengan instans VPC yang ada. Verifikasi ID VPC di Konsol VPC. ID VPC yang salah atau tidak ada menyebabkan kegagalan pengiriman.

  • Jenis kebijakan yang tidak diperlukan: Jika Anda tidak menggunakan jenis jaringan tertentu (misalnya, jika Anda tidak memiliki VPC), lewati konfigurasi kebijakan terkait untuk menghindari error validasi yang tidak perlu.

Troubleshooting penolakan tak terduga

Gejala

Setelah kebijakan ACL jaringan diterapkan, panggilan dari alamat IP sumber di luar rentang yang diizinkan ditolak. Pesan error umum meliputi:

Message: The specified parameter "AccessKeyId.AccessPolicyDenied" is not valid.
Message: code: 400, Specified access key denied due to access policy. 

Solusi

Jika panggilan API ditolak secara tak terduga oleh kebijakan ACL jaringan, ikuti langkah troubleshooting berikut:

  1. Periksa apakah AccessKey yang terdampak memiliki kebijakan ACL jaringan tingkat AccessKey.

    • Jika ya, modifikasi kebijakan ACL jaringan tingkat AccessKey untuk menyertakan alamat IP sumber.

    • Jika tidak, lanjutkan ke langkah berikutnya.

  2. Sebagai administrator RAM, periksa dan modifikasi kebijakan ACL jaringan tingkat akun untuk menyertakan alamat IP sumber.

  3. Jika masalah berlanjut, alamat IP sumber dalam kebijakan mungkin tidak akurat. Verifikasi dan peroleh alamat IP yang benar.

    Anda dapat menggunakan ActionTrail untuk menemukan alamat IP sumber historis untuk panggilan AccessKey. Untuk informasi lebih lanjut, lihat Meninjau data panggilan API historis di ActionTrail.

Apakah mengubah nama login/tampilan Pengguna RAM mengubah AccessKey?

Tidak. AccessKey ID/Secret tetap tidak berubah, dan panggilan API/SDK/CLI tetap berfungsi. Login Konsol memerlukan nama login baru. Perbarui skrip, SSO, kebijakan, atau sistem internal yang mereferensikan nama login lama. Hanya menonaktifkan/menghapus AccessKey atau menghapus Pengguna RAM yang membuatnya tidak valid.