Topik ini menjelaskan cara menggunakan Resource Access Management (RAM) untuk membatasi periode waktu saat pengguna dapat mengakses sumber daya Alibaba Cloud, meningkatkan keamanan data.
Skenario
Sebuah perusahaan telah membeli berbagai jenis sumber daya Alibaba Cloud, termasuk Instance Elastic Compute Service (ECS), Instance ApsaraDB RDS, Instance Server Load Balancer (SLB), dan bucket Object Storage Service (OSS). Untuk memastikan keamanan bisnis dan data, perusahaan tersebut mengharuskan pengguna hanya dapat mengakses sumber daya Alibaba Cloud selama jam kerja.
Untuk membatasi akses pengguna RAM ke sumber daya Alibaba Cloud pada periode waktu tertentu, buat kebijakan kustom dan lampirkan kebijakan tersebut ke pengguna RAM.
Langkah 1: Buat kebijakan kustom
Masuk ke Konsol RAM sebagai pengguna RAM dengan hak administratif.
Di panel navigasi sebelah kiri, pilih .
Pada halaman Policies, klik Create Policy.

Pada halaman Create Policy, klik tab JSON.

Masukkan isi kebijakan.
Kebijakan berikut menunjukkan bahwa pengguna RAM yang diberi otorisasi dapat mengakses Alibaba Cloud ECS hanya sebelum pukul 17:00 pada tanggal 12 Agustus 2019 (UTC+8). Dalam hal ini, parameter
acs:CurrentTimedalam elemenConditiondisetel ke2019-08-12T17:00:00+08:00.{ "Statement": [ { "Action": "ecs:*", "Effect": "Allow", "Resource": "*", "Condition": { "DateLessThan": { "acs:CurrentTime": "2019-08-12T17:00:00+08:00" } } } ], "Version": "1" }CatatanElemen
Conditionhanya berlaku untuk tindakan yang ditentukan dalam kebijakan. Anda dapat mengubah nilai2019-08-12T17:00:00+08:00sesuai kebutuhan bisnis Anda.Klik Optimize di bagian atas. Dalam pesan Optimalkan, klik Perform untuk mengoptimalkan kebijakan.
Sistem melakukan operasi berikut selama optimasi lanjutan:
Pisahkan sumber daya atau kondisi yang tidak kompatibel dengan tindakan.
Persempit sumber daya.
Hapus duplikat atau gabungkan pernyataan kebijakan.
Pada halaman Create Policy, klik OK.
Dalam kotak dialog Create Policy, konfigurasikan parameter Name dan Description, lalu klik OK.
Langkah 2: Buat pengguna RAM
Masuk ke Konsol RAM menggunakan akun Alibaba Cloud atau pengguna RAM dengan hak administratif.
Di panel navigasi sebelah kiri, pilih .
Pada halaman Users, klik Create User.

Di bagian User Account Information pada halaman Create User, konfigurasikan parameter berikut:
Logon Name: Nama masuk dapat memiliki panjang hingga 64 karakter, dan dapat berisi huruf, angka, titik (.), tanda hubung (-), dan garis bawah (_).
Display Name: Nama tampilan dapat memiliki panjang hingga 128 karakter.
Tag: Klik ikon
dan masukkan kunci tag serta nilai tag. Anda dapat menambahkan satu atau lebih tag ke pengguna RAM untuk mengelola mereka berdasarkan tag.
CatatanAnda dapat mengklik Add User untuk membuat beberapa pengguna RAM sekaligus.
Di bagian Access Mode, pilih mode akses dan konfigurasikan parameter yang diperlukan.
Untuk memastikan keamanan akun Alibaba Cloud Anda, kami sarankan Anda memilih hanya satu mode akses untuk pengguna RAM. Dengan cara ini, pengguna RAM untuk individu dipisahkan dari pengguna RAM untuk program.
Console Access
Jika pengguna RAM mewakili individu, kami sarankan Anda memilih Akses Konsol untuk pengguna RAM. Dengan cara ini, pengguna RAM dapat menggunakan nama pengguna dan kata sandi untuk mengakses Alibaba Cloud. Jika Anda memilih Akses Konsol, Anda harus mengonfigurasi parameter berikut:
Setel Kata Sandi Konsol: Anda dapat memilih Secara Otomatis Menghasilkan Ulang Kata Sandi Default atau Atur Ulang Kata Sandi Kustom. Jika Anda memilih Atur Ulang Kata Sandi Kustom, Anda harus menentukan kata sandi. Kata sandi harus memenuhi persyaratan kompleksitas. Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan kata sandi untuk pengguna RAM.
Reset Kata Sandi: Menentukan apakah pengguna RAM diwajibkan mereset kata sandi saat masuk berikutnya.
Aktifkan MFA: Menentukan apakah akan mengaktifkan autentikasi multi-faktor (MFA) untuk pengguna RAM. Setelah Anda mengaktifkan MFA, Anda harus mengikat perangkat MFA ke pengguna RAM. Untuk informasi lebih lanjut, lihat Ikat perangkat MFA ke pengguna RAM.
Using permanent AccessKey to access
Jika pengguna RAM mewakili program, Anda dapat memilih Gunakan AccessKey permanen untuk mengakses untuk pengguna RAM. Dengan cara ini, pengguna RAM dapat menggunakan pasangan AccessKey untuk mengakses Alibaba Cloud. Jika Anda memilih OpenAPI Access, sistem secara otomatis menghasilkan ID AccessKey dan Rahasia AccessKey untuk pengguna RAM. Untuk informasi lebih lanjut, lihat Dapatkan pasangan AccessKey.
PentingRahasia AccessKey untuk pengguna RAM hanya ditampilkan saat Anda membuat pasangan AccessKey. Anda tidak dapat menanyakan Rahasia AccessKey dalam operasi selanjutnya. Oleh karena itu, Anda harus mencadangkan Rahasia AccessKey Anda.
Pasangan AccessKey adalah kredensial permanen untuk akses aplikasi. Jika pasangan AccessKey akun Alibaba Cloud bocor, sumber daya yang dimiliki oleh akun tersebut terpapar pada risiko potensial. Untuk mencegah risiko kebocoran kredensial, kami sarankan Anda menggunakan Token Layanan Keamanan (STS). Untuk informasi lebih lanjut, lihat Praktik terbaik untuk menggunakan kredensial akses untuk memanggil operasi API.
Klik OK.
Lengkapi verifikasi keamanan sesuai petunjuk.
Langkah 3: Lampirkan kebijakan ke pengguna RAM
Lampirkan kebijakan yang Anda buat di Langkah 1 ke pengguna RAM yang Anda buat di Langkah 2.
Masuk ke Konsol RAM sebagai administrator RAM.
Di panel navigasi sebelah kiri, pilih .
Pada halaman Users, temukan pengguna RAM yang diperlukan, dan klik Add Permissions di kolom Actions.

Anda juga dapat memilih beberapa pengguna RAM dan klik Add Permissions di bagian bawah halaman untuk memberikan izin kepada pengguna RAM sekaligus.
Di panel Grant Permission, berikan izin kepada pengguna RAM.
Konfigurasikan parameter Resource Scope.
Account: Otorisasi berlaku pada akun Alibaba Cloud saat ini.
ResourceGroup: Otorisasi berlaku pada grup sumber daya tertentu.
PentingJika Anda memilih Grup Sumber Daya untuk parameter Cakupan Sumber Daya, pastikan layanan cloud yang diperlukan mendukung grup sumber daya. Untuk informasi lebih lanjut, lihat Layanan yang bekerja dengan Grup Sumber Daya. Untuk informasi lebih lanjut tentang cara memberikan izin pada grup sumber daya, lihat Gunakan grup sumber daya untuk memberikan pengguna RAM izin mengelola instance ECS tertentu.
Konfigurasikan parameter Principal.
Principal adalah pengguna RAM yang ingin Anda berikan izin. Pengguna RAM saat ini dipilih secara otomatis.
Konfigurasikan parameter Kebijakan.
Kebijakan berisi serangkaian izin. Kebijakan dapat diklasifikasikan menjadi kebijakan sistem dan kebijakan kustom. Anda dapat memilih beberapa kebijakan sekaligus.
Kebijakan sistem: kebijakan yang dibuat oleh Alibaba Cloud. Anda dapat menggunakan tetapi tidak dapat memodifikasi kebijakan ini. Pembaruan versi kebijakan dipertahankan oleh Alibaba Cloud. Untuk informasi lebih lanjut, lihat Layanan yang bekerja dengan RAM.
CatatanSistem secara otomatis mengidentifikasi kebijakan sistem berisiko tinggi, seperti AdministratorAccess dan AliyunRAMFullAccess. Kami sarankan Anda tidak memberikan izin yang tidak perlu dengan melampirkan kebijakan berisiko tinggi.
Kebijakan kustom: Anda dapat mengelola dan memperbarui kebijakan kustom berdasarkan kebutuhan bisnis Anda. Anda dapat membuat, memperbarui, dan menghapus kebijakan kustom. Untuk informasi lebih lanjut, lihat Buat kebijakan kustom.
Klik Grant permissions.
Klik Close.