Topik ini menjelaskan cara menggunakan RAM untuk mewajibkan autentikasi multi-faktor (MFA) saat Pengguna RAM mengakses sumber daya cloud, seperti ECS.
Prasyarat
Sebelum membuat kebijakan kustom, pastikan Anda memahami elemen dasar dan sintaksis bahasa kebijakan izin. Untuk informasi selengkapnya, lihat Elemen dasar kebijakan izin dan Struktur dan sintaksis kebijakan.
Unduh dan instal aplikasi Google Authenticator app di perangkat seluler Anda sebagai berikut:
Untuk iOS: Cari Google Authenticator di App Store.
Untuk Android: Cari Google Authenticator di toko aplikasi pilihan Anda.
CatatanAplikasi Google Authenticator untuk Android memerlukan pemindai barcode terpisah untuk memindai kode QR. Anda juga harus menginstal aplikasi pemindai barcode dari toko aplikasi Anda.
Langkah 1: Buat kebijakan kustom
Masuk ke Konsol RAM sebagai administrator RAM.
Di panel navigasi sebelah kiri, pilih .
Pada halaman Policies, klik Create Policy.

Pada halaman Create Policy, klik tab JSON Editor.

Masukkan isi kebijakan.
Contoh kebijakan: Hanya Pengguna RAM yang telah mengaktifkan MFA yang dapat mengakses sumber daya ECS di Konsol. Anda dapat menerapkan ini dengan menggunakan elemen
Conditionuntuk mengatur nilaiacs:MFAPresentmenjaditrue.{ "Statement": [ { "Action": "ecs:*", "Effect": "Allow", "Resource": "*", "Condition": { "Bool": { "acs:MFAPresent": "true" } } } ], "Version": "1" }CatatanElemen
Conditionhanya berlaku untuk aksi yang ditentukan dalam kebijakan izin ini. Anda dapat memodifikasi isi kebijakan untuk membatasi akses ke sumber daya cloud lain sesuai kebutuhan.Di bagian atas halaman, klik Optimize, lalu klik Perform untuk melakukan optimasi lanjutan pada kebijakan.
Fitur ini melakukan tugas-tugas berikut:
Memisahkan resource atau kondisi untuk aksi yang tidak kompatibel.
Mengurangi cakupan resource untuk presisi yang lebih tinggi.
Menghapus pernyataan duplikat atau menggabungkan pernyataan.
Pada halaman Create Policy, klik OK.
Pada kotak dialog Create Policy, masukkan policy name dan Description, lalu klik OK.
Langkah 2: Buat Pengguna RAM
Masuk ke Konsol RAM menggunakan Akun Alibaba Cloud Anda atau sebagai Pengguna RAM dengan izin administratif (pengguna yang telah diberi kebijakan
AliyunRAMFullAccess).Di panel navigasi sebelah kiri, pilih .
Pada halaman Users, klik Create User.
Pada halaman Create User, pada bagian User Account Information, konfigurasikan informasi dasar pengguna.
Logon Name (wajib): Nama dapat berisi huruf, angka, titik (.), tanda hubung (-), dan garis bawah (_), serta panjang maksimal 64 karakter.
Display Name (opsional): Nama dapat memiliki panjang hingga 128 karakter.
Tag (opsional): Klik
, lalu masukkan kunci tag dan nilai tag. Tag membantu Anda mengkategorikan dan mengelola pengguna.
CatatanKlik Add User untuk membuat beberapa Pengguna RAM sekaligus.
Pada bagian Access Mode, pilih mode akses berdasarkan jenis pengguna.
PentingSebagai praktik keamanan terbaik, pilih hanya satu mode akses per pengguna. Hal ini menciptakan pemisahan yang jelas antara pengguna manusia yang memerlukan akses konsol dan aplikasi yang memerlukan akses programatik.
Jika AccessKey pair bocor, keamanan akun Anda akan terganggu. Utamakan penggunaan Security Token Service (STS) tokens, yaitu kredensial sementara, untuk mengurangi risiko kebocoran. Untuk informasi selengkapnya, lihat Best practices for using access credentials to call Alibaba Cloud APIs.
Console accessConsole Access
Pilih Console Access.
Set Logon Password: Anda dapat memilih untuk menghasilkan password secara otomatis atau menetapkan password kustom. Password kustom harus memenuhi persyaratan kompleksitas password yang dikonfigurasi. Untuk informasi selengkapnya, lihat Set a password policy for RAM users.
Password Reset: Pilih apakah Pengguna RAM harus mengatur ulang password mereka saat login berikutnya.
Enable MFA: Secara default, autentikasi multi-faktor (MFA) diwajibkan bagi semua pengguna untuk login. Untuk mengubah pengaturan ini, lihat Manage security settings for RAM users. Pengguna RAM harus mengikat perangkat MFA saat pertama kali login. Untuk informasi selengkapnya, lihat Bind an MFA device.
Programmatic access
Pilih Using permanent AccessKey to access.
Setelah mengaktifkan opsi ini, sistem secara otomatis membuat AccessKey ID dan AccessKey secret untuk Pengguna RAM tersebut.
PentingAccessKey secret Pengguna RAM hanya ditampilkan saat pembuatan dan tidak dapat diambil kembali nanti. Anda harus segera mengunduh atau menyalin dan menyimpan AccessKey secret tersebut. Kebocoran AccessKey pair sangat membahayakan keamanan semua sumber daya di bawah akun Anda. Untuk informasi selengkapnya, lihat Create an AccessKey pair.
Langkah 3: Berikan izin
Berikan kebijakan kustom yang Anda buat di Langkah 1 kepada Pengguna RAM yang Anda buat di Langkah 2.
Login ke Konsol RAM.
Di panel navigasi sebelah kiri, pilih .
Pada halaman Users, temukan Pengguna RAM yang dituju dan klik Actions di kolom Attach Policy.
Anda juga dapat memilih beberapa Pengguna RAM dan klik Attach Policy di bawah daftar pengguna untuk memberikan izin kepada beberapa pengguna sekaligus.
Pada panel Add Permissions, konfigurasikan pemberian izin:
Pilih Resource Scope:
Account: Izin berlaku untuk semua sumber daya dalam Akun Alibaba Cloud. Ini cocok untuk skenario yang tidak memerlukan isolasi kelompok sumber daya.
Resource Group: Izin hanya berlaku dalam kelompok sumber daya tertentu. Ini ideal untuk mengisolasi izin berdasarkan tim ketika beberapa tim berbagi satu akun. Pengguna dengan izin tingkat kelompok sumber daya harus memilih kelompok sumber daya yang diizinkan dari bilah navigasi atas untuk mengelola sumber dayanya.
CatatanSistem secara otomatis menandai kebijakan sistem berisiko tinggi, seperti AdministratorAccess dan AliyunRAMFullAccess. Kebijakan ini biasanya memberikan kontrol penuh atas semua sumber daya cloud atau akses manajemen penuh ke RAM. Berikan izin ini dengan hati-hati.
Untuk contoh otorisasi kelompok sumber daya, lihat Menggunakan kelompok sumber daya untuk mengontrol akses Pengguna RAM ke Instance ECS tertentu.
Pilih Principal:
Principal adalah Pengguna RAM yang menerima izin. Jika Anda memulai dari halaman Users, sistem secara otomatis memilih Pengguna RAM saat ini. Dari halaman Grants, Anda perlu memilih satu atau beberapa Pengguna RAM secara manual.
Pilih Policy:
System policies: Anda dapat langsung mencari dan memilih kebijakan. Tips pencarian: Gunakan kotak pencarian untuk menemukan kebijakan dengan cepat. Anda dapat melakukan pencarian fuzzy berdasarkan nama produk (misalnya,
ECSatauOSS), tingkat izin (misalnya,ReadOnlyatauFullAccess), atau nama lengkap kebijakan.Custom policies: Anda harus terlebih dahulu membuat kebijakan kustom sebelum dapat memberikannya.
(Opsional) Masukkan Notes: Masukkan alasan pemberian izin untuk memudahkan audit dan pelacakan. Misalnya, "Otorisasi khusus untuk tugas upload OSS".
Kirimkan pemberian izin: Klik Confirm.
Konfirmasi hasil pemberian izin, lalu klik Close.
Langkah 4: Aktifkan MFA
Aktifkan MFA untuk Pengguna RAM yang Anda buat di Langkah 2. Untuk informasi selengkapnya, lihat Bind an MFA device for a RAM user.