All Products
Search
Document Center

Resource Access Management:Batasi akses berdasarkan alamat IP

Last Updated:Jun 21, 2026

Gunakan RAM untuk membatasi akses ke resource Alibaba Cloud Anda hanya dari alamat IP tertentu guna meningkatkan keamanan.

Kasus penggunaan

Sebuah perusahaan menggunakan berbagai resource Alibaba Cloud untuk menjalankan bisnisnya, seperti Instance ECS, Instance ApsaraDB RDS, Instance Server Load Balancer (SLB), dan Bucket OSS. Untuk melindungi layanan dan datanya, perusahaan tersebut ingin mengizinkan akses ke resource Alibaba Cloud-nya hanya dari alamat IP tertentu.

Untuk mencapai hal ini, buat kebijakan kustom dan Pengguna RAM, lalu sambungkan kebijakan tersebut ke pengguna tersebut. Dengan demikian, Pengguna RAM hanya dapat mengakses resource Alibaba Cloud Anda dari alamat IP yang telah ditentukan.

Prosedur

Contoh berikut menunjukkan cara mengizinkan Pengguna RAM untuk mengakses Instance ECS hanya dari alamat IP 192.0.2.0/24 dan 203.0.113.2.

  1. Buat kebijakan kustom.

    Masuk ke RAM console. Di panel navigasi sebelah kiri, pilih Permissions > Policies. Pada halaman Policies, klik Create Policy. Anda dapat membuat kebijakan kustom menggunakan editor visual atau di tab JSON. Untuk informasi selengkapnya, lihat Create a custom policy.

    Kode berikut menyediakan contoh kebijakan izin:

    {
      "Statement": [
        {
          "Action": "ecs:*",
          "Effect": "Allow",
          "Resource": "*",
          "Condition": {
            "IpAddress": {
              "acs:SourceIp":[
              "192.0.2.0/24",
              "203.0.113.2"
             ]
            }
          }
        }
      ],
      "Version": "1"
    }
    Catatan

    Saat menggunakan kebijakan ini, ganti nilai acs:SourceIp dengan alamat IP aktual Anda.

  2. Buat Pengguna RAM.

    Di panel navigasi sebelah kiri, pilih Identities > Users dan klik Create User. Untuk keamanan, kami menyarankan agar Anda hanya memilih satu mode akses untuk Pengguna RAM dan memisahkan pengguna manusia dari pengguna aplikasi. Untuk informasi selengkapnya, lihat Create a RAM user.

    Pada bidang Logon Name dan Display Name, masukkan Bob. Untuk Access Mode, pilih Console Access.

  3. Berikan izin kepada Pengguna RAM.

    Pada halaman Users, temukan Pengguna RAM tersebut dan sambungkan kebijakan kustom. Untuk informasi selengkapnya, lihat Grant permissions to a RAM user.

    Pada halaman Add Permissions, pilih Account Level untuk Resource Scope. Temukan dan pilih kebijakan kustom yang telah Anda buat, misalnya ECS-test1, lalu klik OK.

  4. Masuk sebagai Pengguna RAM dan akses Instance ECS untuk memverifikasi kebijakan.

    Jika Pengguna RAM mengakses Instance ECS dari alamat IP yang diizinkan, seperti salah satu dalam rentang 192.0.2.0/24 atau 203.0.113.2, akses akan berhasil. Jika Pengguna RAM mencoba mengakses instans tersebut dari alamat IP lain, akses akan ditolak.

FAQ

Kebijakan tidak berlaku

Jika kebijakan izin tidak berlaku setelah Anda memberikannya kepada Pengguna RAM, kemungkinan alamat IP dalam kebijakan tersebut salah. Untuk layanan Alibaba Cloud yang terintegrasi dengan ActionTrail, Anda dapat melihat event terkait di ActionTrail console. Di detail event, Anda dapat menemukan alamat IP sumber permintaan. Setelah itu, perbarui alamat IP dalam kebijakan dan verifikasi kembali.

Di panel navigasi sebelah kiri, pilih Event Query. Filter event berdasarkan Cloud Service Name. Di daftar event, temukan event yang relevan dan klik View Details di kolom Actions.

Dokumentasi terkait

  • Topik ini berfokus pada penggunaan pernyataan Allow dengan kunci kondisi IpAddress. Anda juga dapat menggunakan pernyataan Deny dengan kunci kondisi NotIpAddress untuk menentukan alamat IP yang diizinkan. Untuk contoh kebijakan lainnya, lihat Control access based on IP addresses.

  • Untuk informasi selengkapnya tentang elemen kebijakan seperti Effect, Action, Resource, dan Condition, lihat Basic elements of a permission policy.

  • Untuk informasi selengkapnya tentang cara melihat event di ActionTrail, lihat Query events.

  • Dengan Terraform Explorer, Anda dapat menjalankan templat tutorial ini untuk langsung men-deploy lingkungan tersebut. Terraform Explorer.