Menjawab pertanyaan umum mengenai login, penagihan, dan izin pengguna RAM.
Apa URL login dan format username pengguna RAM?
Pengguna RAM dapat menggunakan URL berikut untuk login: RAM User Logon.
Anda juga dapat login ke Konsol RAM dengan Akun Alibaba Cloud dan menemukan URL login pengguna RAM pada halaman Overview. Dengan menggunakan URL ini, nama domain default telah diisi sebelumnya, sehingga pengguna hanya perlu memasukkan username mereka.
Pengguna RAM dapat login dengan salah satu format username berikut:
-
Nama domain default:
<UserName>@<AccountAlias>.onaliyun.com(contoh: username@company-alias.onaliyun.com).CatatanNama login pengguna RAM menggunakan format User Principal Name (UPN). Semua nama login yang tercantum di Konsol RAM mengikuti format ini.
<UserName>menunjukkan username pengguna RAM.<AccountAlias>.onaliyun.commenunjukkan nama domain default. Untuk informasi selengkapnya, lihat Konsep utama dan Mengelola domain login pengguna RAM. -
Alias akun:
<UserName>@<AccountAlias>(contoh: username@company-alias).Catatan<UserName>menunjukkan username pengguna RAM.<AccountAlias>menunjukkan alias akun. Untuk informasi selengkapnya, lihat Konsep utama dan Mengelola domain login pengguna RAM. -
Alias domain (memerlukan konfigurasi):
<UserName>@<DomainAlias>(contoh: username@example.com).Catatan<UserName>menunjukkan username pengguna RAM.<DomainAlias>menunjukkan alias domain. Untuk informasi selengkapnya, lihat Konsep utama dan Membuat dan memverifikasi alias domain.
Apa itu nama domain default dan alias domain?
Setiap Akun Alibaba Cloud memiliki nama domain default unik dalam format <AccountAlias>.onaliyun.com, yang digunakan untuk login pengguna RAM dan Single Sign-On (SSO). Untuk informasi lebih lanjut tentang cara mengelola nama domain default, lihat Mengelola domain login pengguna RAM.
Alias domain adalah domain kustom yang dapat diselesaikan secara publik dan menggantikan nama domain default. Untuk informasi selengkapnya, lihat Membuat dan memverifikasi alias domain.
Setelah kepemilikan domain diverifikasi, alias domain menggantikan nama domain default di semua skenario yang berlaku.
Izin apa yang dibutuhkan pengguna RAM untuk membeli resource?
-
Untuk membeli layanan pay-as-you-go, pengguna RAM memerlukan izin untuk membuat instans atau resource.
-
Untuk membeli resource subscription, pengguna RAM memerlukan izin pembuatan instans sekaligus izin pembayaran. Sambungkan kebijakan
AliyunBSSOrderAccessuntuk memberikan izin pembayaran. -
Membuat resource mungkin memerlukan izin tambahan untuk menggunakan atau membuat resource dependen.
Contoh kebijakan untuk membuat instans ECS:
Dengan kebijakan ini, pengguna RAM dapat membuat instans ECS dari template peluncuran.
{ "Version": "1", "Statement": [{ "Action": [ "ecs:DescribeLaunchTemplates", "ecs:CreateInstance", "ecs:RunInstances", "ecs:DescribeInstances", "ecs:DescribeImages", "ecs:DescribeSecurityGroups" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "vpc:DescribeVpcs", "vpc:DescribeVSwitches" ], "Resource": "*", "Effect": "Allow" } ] }Membuat instans ECS mungkin memerlukan izin tambahan untuk resource dependen:
Operasi
Kebijakan
Gunakan snapshot untuk membuat instans ECS
ecs:DescribeSnapshotsBuat dan gunakan VPC
-
vpc:CreateVpc -
vpc:CreateVSwitch
Buat dan gunakan grup keamanan
-
ecs:CreateSecurityGroup -
ecs:AuthorizeSecurityGroup
Tetapkan peran RAM ke instans ECS
-
ecs:DescribeInstanceRamRole -
ram:ListRoles -
ram:PassRole
Gunakan Pasangan Kunci Akses
-
ecs:CreateKeyPair -
ecs:DescribeKeyPairs
Buat instans ECS pada host khusus
ecs:AllocateDedicatedHostsCatatan-
Untuk informasi selengkapnya tentang cara membuat kebijakan kustom, lihat Membuat kebijakan kustom.
-
Akun Alibaba Cloud memiliki izin penuh dan dapat langsung membeli layanan Alibaba Cloud. Sebelum akun tersebut dapat membeli layanan, akun harus menyelesaikan verifikasi identitas. Pengguna RAM tidak memiliki izin secara default. Akun Alibaba Cloud harus secara eksplisit memberikan kebijakan sistem layanan yang sesuai kepada pengguna RAM, seperti AliyunSAEFullAccess, di Konsol Resource Access Management (RAM). Setelah kebijakan diberikan, pengguna RAM dapat membeli layanan tersebut atas nama akun. Sebagai praktik terbaik, ikuti prinsip hak istimewa minimal saat memberikan izin. Apakah diperlukan pesanan tambahan atau pembayaran di muka bergantung pada layanan tersebut. Untuk persyaratan aktual, lihat prompt pada halaman pembelian di konsol.
Mengapa pengguna RAM tidak dapat mengakses resource setelah diberikan izin?
-
Layanan dengan diagnostik izin menampilkan penyebab dan solusi secara langsung. Untuk informasi selengkapnya, lihat Memecahkan masalah error akses ditolak.
-
Untuk layanan tanpa izin diagnostik, gunakan tabel berikut untuk mengidentifikasi dan mengatasi masalah.
Penyebab
Solusi
Kebijakan tidak valid.
Verifikasi bahwa kebijakan yang disambungkan ke pengguna RAM valid dan memenuhi kebutuhan Anda.
Pernyataan Deny dikonfigurasi dalam kebijakan kustom.
Periksa adanya
"Effect": "Deny"dalam kebijakan yang disambungkan ke pengguna RAM atau kelompok penggunanya. Pernyataan Deny selalu memiliki prioritas lebih tinggi daripada Allow. Misalnya, jika pengguna RAM memilikiAliyunECSReadOnlyAccesstetapi kebijakan Deny berikut juga disambungkan, pengguna RAM tidak dapat melihat instans ECS:{ "Statement": [{ "Action": "ecs:*", "Effect": "Deny", "Resource": "*" }], "Version": "1" }Resource tidak mendukung metode autentikasi terkait.
Metode autentikasi bervariasi tergantung layanan. Verifikasi bahwa metode yang didukung digunakan:
-
Untuk mengetahui layanan yang mendukung autentikasi berbasis RAM, lihat Layanan yang mendukung RAM.
-
Untuk mengetahui layanan yang mendukung autentikasi berbasis kelompok sumber daya, lihat Layanan yang bekerja dengan Resource Group.
-
Untuk mengetahui layanan yang mendukung otentikasi berbasis tag, login ke Konsol Resource Management, pilih Tag > Tag di panel navigasi kiri, klik Resource Types Supported by Tag di pojok kanan atas halaman, lalu temukan tipe resource yang nilai Tag Ram Support-nya adalah Support.
Kebijakan kontrol akses direktori sumber daya menolak akses ke resource tersebut.
Jika Akun Alibaba Cloud termasuk dalam direktori sumber daya dan kebijakan kontrol akses menolak akses, pengguna RAM tidak dapat mengakses resource yang terpengaruh. Hubungi pemilik akun manajemen untuk memodifikasi atau melepas kebijakan kontrol tersebut.
-
Temukan akun manajemen direktori sumber daya tempat anggota tersebut berada.
Melihat informasi direktori sumber daya tempat anggota berada.
-
Hubungi pemilik akun manajemen untuk memodifikasi atau melepas kebijakan kontrol.
Untuk informasi selengkapnya, lihat Memodifikasi kebijakan kontrol kustom atau Melepas kebijakan kontrol kustom.
-
Mengapa pengguna RAM dapat mengakses resource tanpa izin eksplisit?
Sebagai contoh, pengguna RAM dapat melihat instans ECS meskipun kebijakan sistem AliyunECSFullAccess, kebijakan sistem AliyunECSReadOnlyAccess, atau kebijakan kustom terkait tidak disambungkan ke pengguna RAM tersebut.
-
Periksa kebijakan yang disambungkan ke kelompok pengguna RAM tersebut.
-
Periksa apakah kebijakan lain yang disambungkan mencakup izin yang diperlukan.
Sebagai contoh,
AliyunCloudMonitorFullAccessmencakup"ecs:DescribeInstances","rds:DescribeDBInstances", dan"slb:DescribeLoadBalancer". Pengguna RAM denganAliyunCloudMonitorFullAccessdapat melihat instans ECS, ApsaraDB RDS, dan SLB.
Bagaimana cara memberikan izin perpanjangan kepada pengguna RAM?
Tidak ada kebijakan perpanjangan universal. Buat kebijakan kustom spesifik layanan yang mencakup izin pembelian dan pembayaran, lalu sambungkan ke pengguna RAM.
Sebagai contoh, untuk mengizinkan pengguna RAM memperpanjang instans ECS, sambungkan kebijakan kustom berikut dan kebijakan sistem AliyunBSSOrderAccess:
{
"Version": "1",
"Statement": [{
"Action": [
"ecs:DescribeLaunchTemplates",
"ecs:RenewInstance",
"ecs:DescribeInstances",
"ecs:DescribeImages",
"ecs:DescribeSecurityGroups"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": [
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches"
],
"Resource": "*",
"Effect": "Allow"
}
]
}
Bagaimana penagihan pengguna RAM?
-
Semua biaya yang dikeluarkan oleh pengguna RAM ditagihkan ke Akun Alibaba Cloud induk.
-
Pengguna RAM secara default mewarisi diskon dari Akun Alibaba Cloud induk.
-
Konfigurasi finansial (anggaran konsumsi, batas kredit, metode pembayaran) berlaku untuk seluruh akun dan tidak dapat diatur per pengguna RAM.
-
Pengguna RAM dapat diberi otorisasi untuk menambahkan dana ke akun induk. Dana yang ditambahkan menjadi milik Akun Alibaba Cloud.
-
Pengguna RAM dan kelompok pengguna tidak ditagih secara terpisah.
Mengapa izin RAM saya tidak langsung berlaku?
RAM mereplikasi data izin di berbagai wilayah dan zona untuk ketersediaan tinggi. Hal ini mengikuti konsistensi akhir, artinya perubahan mungkin tidak muncul di semua tempat secara bersamaan.
Pembaruan izin didistribusikan secara global, yang dapat menyebabkan penundaan singkat sebelum semua layanan mengenali perubahan tersebut. Desain multi-wilayah ini juga memungkinkan failover otomatis jika suatu zona tidak tersedia.
Apa yang harus saya lakukan jika jumlah kebijakan yang disambungkan ke pengguna RAM melebihi batas (LimitExceeded.User.Policy)?
Saat Anda menyambungkan kebijakan ke pengguna RAM dan jumlah kebijakan yang disambungkan melebihi kuota, error LimitExceeded.User.Policy dilaporkan.
Untuk menyelesaikan masalah ini, ajukan peningkatan kuota dengan langkah-langkah berikut:
-
Login ke Pusat Kuota.
-
Temukan item kuota Number of policies attached to each RAM user.
-
Klik Apply untuk mengajukan permintaan peningkatan kuota.
FAQ tentang tautan login cepat CloudSSO
Apakah tautan login cepat CloudSSO merupakan risiko keamanan?
Tidak. Tautan login cepat adalah fitur bantuan yang menghasilkan pintasan URL. Setelah Anda mengklik tautan tersebut, Anda tetap diwajibkan menyelesaikan autentikasi identitas standar. Tautan ini bukan mekanisme login tanpa kata sandi dan tidak menimbulkan risiko keamanan.
Dapatkah saya menonaktifkan fitur tautan login cepat CloudSSO?
Tidak. Modul tautan login cepat CloudSSO tidak dapat dinonaktifkan.
Dapatkah saya mengkueri catatan pembuatan tautan login cepat?
Tidak. Sistem tidak menyediakan kueri catatan pembuatan. Tautan login cepat adalah URL yang dirangkai berdasarkan aturan tetap. Tidak ada log pembuatan backend yang dicatat.
Dapatkah saya mengkueri nama login akun Alibaba Cloud lain?
Tidak. Akun Alibaba Cloud tidak dapat langsung mengkueri username (nama login) akun lain. Username merupakan informasi pribadi akun, seperti alamat email atau alias kustom, dan kueri lintas akun tidak didukung.
Apa yang harus saya lakukan jika pengguna RAM tidak dapat mengakses fitur tertentu meskipun memiliki kebijakan FullAccess?
Kebijakan FullAccess tingkat produk mungkin tidak mencakup semua aksi atau fitur. Jika pengguna RAM telah diberikan kebijakan FullAccess tetapi tetap menerima error akses ditolak, periksa skenario berikut:
Skenario 1: Mengakses ruang kerja Model Studio (Bailian)
Selain otorisasi RAM, Anda harus menambahkan pengguna RAM sebagai anggota di konsol Model Studio dan menetapkan peran. Buka halaman Workspaces di konsol Model Studio, pilih ruang kerja target, lalu tambahkan pengguna RAM sebagai anggota.
Skenario 2: Panggilan API mengembalikan error seperti log:CreateStoreView atau yundun-sas:GetSwitchRegionDetail
Kebijakan FullAccess mungkin tidak mencakup aksi tertentu. Buat kebijakan kustom yang berisi aksi yang dilaporkan dalam pesan error, lalu sambungkan kebijakan kustom tersebut ke pengguna RAM.
Skenario 3: Akses Copilot atau asisten AI
Verifikasi bahwa kebijakan AliyunSupportFullAccess telah disambungkan ke pengguna RAM dan jumlah kebijakan yang disambungkan belum melebihi kuota.
Skenario 4: Verifikasi nama domain
Verifikasi bahwa kebijakan AliyunDNSFullAccess telah disambungkan ke pengguna RAM.
Bagaimana cara memberikan izin kepada pengguna RAM untuk membeli layanan cloud?
Untuk mengizinkan pengguna RAM membeli layanan cloud seperti ECS, berikan izin berikut:
-
Izin produk: Sambungkan kebijakan FullAccess untuk produk target. Sebagai contoh, sambungkan kebijakan
AliyunECSFullAccessuntuk mengizinkan operasi ECS, atau buat kebijakan kustom yang mencakup aksi yang diperlukan sepertiecs:RunInstances. -
Izin pembayaran: Jika pengguna RAM perlu membeli instans subscription (tahunan atau bulanan), Anda juga harus menyambungkan kebijakan
AliyunBSSOrderAccessuntuk mengizinkan pengguna RAM melakukan pemesanan dan pembayaran. -
Izin pembelian semua produk: Untuk mengizinkan pengguna RAM membeli semua produk cloud, sambungkan kebijakan
AdministratorAccess. Berhati-hatilah saat memberikan kebijakan ini karena memberikan akses administratif penuh.
Untuk memberikan izin, buka Konsol RAM, pilih Identities > Users, pilih pengguna target, lalu klik Grant Permission.
Apakah pencabutan atau penghapusan izin tertentu dari pengguna RAM memengaruhi layanan cloud lain?
Izin layanan cloud biasanya saling independen. Dampak pencabutan kebijakan bergantung pada cakupan kebijakan tersebut:
-
Mencabut kebijakan
AliyunRAMFullAccessmencabut kemampuan manajemen RAM tetapi tidak memengaruhi layanan bisnis seperti Message Service (MNS). -
Mencabut kebijakan
PowerUserAccesstidak memengaruhi akses backend bisnis, tetapi pengguna RAM kehilangan kemampuan mengelola penagihan dan direktori sumber daya.
Sebelum mencabut kebijakan, verifikasi dampaknya dengan salah satu metode berikut:
-
Gunakan Permission Diagnostics di Konsol RAM untuk memeriksa resource dan aksi yang dicakup oleh kebijakan tersebut.
-
Gunakan Access Analysis untuk meninjau penggunaan terbaru kebijakan dan resource terkait.
Ikuti prinsip hak istimewa minimal: segera bersihkan izin berisiko tinggi yang tidak diperlukan untuk mengurangi permukaan serangan.
Bagaimana pengguna RAM meminta izin atau menggunakan kembali izin yang sudah ada?
Meminta izin
Alibaba Cloud tidak mendukung persetujuan izin self-service untuk pengguna RAM. Untuk mendapatkan izin, pengguna RAM harus menghubungi administrator Akun Alibaba Cloud agar kebijakan yang diperlukan diberikan di Konsol RAM.
Menggunakan kembali izin
Pengguna RAM dapat menggunakan kembali izin produk yang telah diberikan untuk mengakses modul fitur berbeda. Sebagai contoh, jika pengguna RAM telah diberikan izin sintesis suara, pengguna yang sama dapat mengakses fitur pengenalan suara tanpa perlu membuat pengguna RAM terpisah untuk setiap modul.
Menampilkan izin saat ini
Pengguna RAM tidak dapat langsung melihat daftar izin lengkap mereka. Untuk memastikan izin saat ini, coba akses fitur target, atau hubungi administrator Akun Alibaba Cloud untuk meninjau kebijakan yang disambungkan.
Apa yang harus saya lakukan jika pengguna RAM menerima error login seperti "current account does not allow RAM user logon" atau "RAM logon required"?
Periksa skenario berikut berdasarkan pesan error:
Skenario 1: Login konsol tidak diaktifkan
Buka halaman detail pengguna RAM, lalu periksa status Console Access di bawah Authentication > Logon Information. Jika statusnya Disabled atau Not Enabled, klik Modify Logon Settings untuk mengaktifkan login konsol dan mengatur ulang kata sandi.
Skenario 2: Pembatasan kebijakan keamanan global
Periksa kebijakan keamanan yang dikonfigurasi untuk Akun Alibaba Cloud:
-
Di Konsol RAM, buka Settings > Account Security Policy.
-
Periksa apakah Logon Mask (daftar putih IP) dikonfigurasi. Verifikasi bahwa alamat IP pengguna RAM saat ini berada dalam rentang yang diizinkan.
Skenario 3: Kontrol risiko dipicu oleh perilaku login tidak biasa
Akun yang baru dibuat atau upaya login dari lingkungan tidak biasa, seperti alamat IP proksi atau lokasi yang berbeda dari pola biasa, dapat memicu pemblokiran otomatis oleh sistem.
-
Minta administrator mengatur ulang kata sandi pengguna RAM di Konsol RAM untuk mencabut pembatasan tersebut.
-
Jika akun diblokir karena risiko keamanan seperti kebocoran AccessKey, pertama-tama bersihkan resource abnormal, nonaktifkan AccessKey yang dikompromikan, lalu minta pencabutan pembatasan tersebut.
Skenario 4: Konflik pengaturan CloudSSO dan RAM
Menonaktifkan login kata sandi di CloudSSO tidak memengaruhi konfigurasi login RAM yang independen. Jika Anda perlu sepenuhnya menonaktifkan login kata sandi untuk pengguna RAM, Anda harus menonaktifkan Console Access untuk pengguna tersebut di Konsol RAM.
Apa penyebab lain kegagalan login pengguna RAM, dan bagaimana cara mengatasinya?
Selain error "current account does not allow RAM user logon", penyebab berikut juga dapat menyebabkan kegagalan login pengguna RAM.
Kata sandi lupa
Jika pengguna RAM lupa kata sandinya, administrator Akun Alibaba Cloud harus mengatur ulang kata sandi tersebut di Konsol RAM. Buka Identities > Users dan pilih pengguna target. Di halaman detail pengguna, pilih Authentication > Logon Information > Modify Logon Settings, lalu pilih Automatically Generate Password atau Custom Password. Di konsol baru, Modify Logon Settings setara dengan Reset Password di konsol lama.
Autentikasi Multi-Faktor (MFA)
Sejak 20 Agustus 2024, Alibaba Cloud secara bertahap menerapkan MFA saat login untuk semua pengguna. Jika pengguna RAM kehilangan perangkat MFA-nya, administrator Akun Alibaba Cloud dapat membatalkan dan mengikat ulang MFA untuk pengguna tersebut di halaman detail pengguna, di bawah Authentication > MFA Information.
Penonaktifan otomatis akun tidak aktif
Sejak 20 September 2024, pengguna RAM yang tidak login selama lebih dari 2 tahun akan dinonaktifkan secara otomatis. Untuk memulihkan akses, administrator Akun Alibaba Cloud dapat mengaktifkan kembali pengguna tersebut di Konsol RAM di bawah Identities > Users.
Konflik konfigurasi Role SSO
Jika role-based SSO (Role SSO) dikonfigurasi, periksa konfigurasi penyedia identitas (IdP) SAML atau OpenID Connect (OIDC) di Konsol RAM di bawah Integration > SSO Management > Role SSO. Untuk SAML, verifikasi bahwa URL metadata SP cocok dengan metadata IdP. Untuk OIDC, verifikasi bahwa Client ID dan Issuer URL benar.
Untuk informasi selengkapnya tentang metode login, lihat Login ke Konsol Manajemen Alibaba Cloud sebagai Pengguna RAM.
Apa saja batasan metode login, durasi sesi, dan lingkungan pengguna RAM?
Koeksistensi kode verifikasi telepon dan login kata sandi
Setelah login kata sandi konsol diaktifkan untuk pengguna RAM, login kode verifikasi nomor telepon tetap tersedia. Kedua metode login bekerja secara independen dan tidak saling memengaruhi. Pengguna RAM tidak diwajibkan mengikat nomor telepon. Melewatkan verifikasi MFA tidak memengaruhi pengaturan keamanan Akun Alibaba Cloud.
Batas sesi Aplikasi Alibaba Cloud
Durasi maksimum sesi login untuk pengguna RAM di Aplikasi Alibaba Cloud adalah 24 jam. Sesi jangka panjang permanen tidak didukung.
Login multi-akun pada perangkat yang sama
Login ke Akun Alibaba Cloud dan akun pengguna RAM secara bersamaan menggunakan browser berbeda pada perangkat yang sama biasanya tidak memicu pengecualian keamanan. Namun, lingkungan jaringan berisiko tinggi seperti proksi publik, IP pusat data, atau perubahan IP yang sering masih dapat memicu pemblokiran keamanan. Gunakan lingkungan jaringan yang stabil dan tepercaya untuk menghindari masalah tersebut.