Gunakan RAM untuk membatasi akses ke resource Alibaba Cloud Anda hanya dari alamat IP tertentu guna meningkatkan keamanan.
Kasus penggunaan
Sebuah perusahaan menggunakan berbagai resource Alibaba Cloud untuk menjalankan bisnisnya, seperti Instance ECS, Instance ApsaraDB RDS, Instance Server Load Balancer (SLB), dan Bucket OSS. Untuk melindungi layanan dan datanya, perusahaan tersebut ingin mengizinkan akses ke resource Alibaba Cloud-nya hanya dari alamat IP tertentu.
Untuk mencapai hal ini, buat kebijakan kustom dan Pengguna RAM, lalu sambungkan kebijakan tersebut ke pengguna tersebut. Dengan demikian, Pengguna RAM hanya dapat mengakses resource Alibaba Cloud Anda dari alamat IP yang telah ditentukan.
Prosedur
Contoh berikut menunjukkan cara mengizinkan Pengguna RAM untuk mengakses Instance ECS hanya dari alamat IP 192.0.2.0/24 dan 203.0.113.2.
-
Buat kebijakan kustom.
Masuk ke RAM console. Di panel navigasi sebelah kiri, pilih . Pada halaman Policies, klik Create Policy. Anda dapat membuat kebijakan kustom menggunakan editor visual atau di tab JSON. Untuk informasi selengkapnya, lihat Create a custom policy.
Kode berikut menyediakan contoh kebijakan izin:
{ "Statement": [ { "Action": "ecs:*", "Effect": "Allow", "Resource": "*", "Condition": { "IpAddress": { "acs:SourceIp":[ "192.0.2.0/24", "203.0.113.2" ] } } } ], "Version": "1" }CatatanSaat menggunakan kebijakan ini, ganti nilai
acs:SourceIpdengan alamat IP aktual Anda. -
Buat Pengguna RAM.
Di panel navigasi sebelah kiri, pilih dan klik Create User. Untuk keamanan, kami menyarankan agar Anda hanya memilih satu mode akses untuk Pengguna RAM dan memisahkan pengguna manusia dari pengguna aplikasi. Untuk informasi selengkapnya, lihat Create a RAM user.
Pada bidang Logon Name dan Display Name, masukkan
Bob. Untuk Access Mode, pilih Console Access. -
Berikan izin kepada Pengguna RAM.
Pada halaman Users, temukan Pengguna RAM tersebut dan sambungkan kebijakan kustom. Untuk informasi selengkapnya, lihat Grant permissions to a RAM user.
Pada halaman Add Permissions, pilih Account Level untuk Resource Scope. Temukan dan pilih kebijakan kustom yang telah Anda buat, misalnya ECS-test1, lalu klik OK.
-
Masuk sebagai Pengguna RAM dan akses Instance ECS untuk memverifikasi kebijakan.
Jika Pengguna RAM mengakses Instance ECS dari alamat IP yang diizinkan, seperti salah satu dalam rentang
192.0.2.0/24atau203.0.113.2, akses akan berhasil. Jika Pengguna RAM mencoba mengakses instans tersebut dari alamat IP lain, akses akan ditolak.
FAQ
Kebijakan tidak berlaku
Jika kebijakan izin tidak berlaku setelah Anda memberikannya kepada Pengguna RAM, kemungkinan alamat IP dalam kebijakan tersebut salah. Untuk layanan Alibaba Cloud yang terintegrasi dengan ActionTrail, Anda dapat melihat event terkait di ActionTrail console. Di detail event, Anda dapat menemukan alamat IP sumber permintaan. Setelah itu, perbarui alamat IP dalam kebijakan dan verifikasi kembali.
Di panel navigasi sebelah kiri, pilih Event Query. Filter event berdasarkan Cloud Service Name. Di daftar event, temukan event yang relevan dan klik View Details di kolom Actions.
Dokumentasi terkait
-
Topik ini berfokus pada penggunaan pernyataan
Allowdengan kunci kondisiIpAddress. Anda juga dapat menggunakan pernyataanDenydengan kunci kondisiNotIpAddressuntuk menentukan alamat IP yang diizinkan. Untuk contoh kebijakan lainnya, lihat Control access based on IP addresses. -
Untuk informasi selengkapnya tentang elemen kebijakan seperti
Effect,Action,Resource, danCondition, lihat Basic elements of a permission policy. -
Untuk informasi selengkapnya tentang cara melihat event di ActionTrail, lihat Query events.
-
Dengan Terraform Explorer, Anda dapat menjalankan templat tutorial ini untuk langsung men-deploy lingkungan tersebut. Terraform Explorer.