全部产品
Search
文档中心

Resource Access Management:Gunakan RAM untuk membatasi periode waktu saat pengguna diizinkan mengakses sumber daya Alibaba Cloud

更新时间:Jul 02, 2025

Topik ini menjelaskan cara menggunakan Resource Access Management (RAM) untuk membatasi periode waktu saat pengguna dapat mengakses sumber daya Alibaba Cloud, meningkatkan keamanan data.

Skenario

Sebuah perusahaan telah membeli berbagai jenis sumber daya Alibaba Cloud, termasuk Instance Elastic Compute Service (ECS), Instance ApsaraDB RDS, Instance Server Load Balancer (SLB), dan bucket Object Storage Service (OSS). Untuk memastikan keamanan bisnis dan data, perusahaan tersebut mengharuskan pengguna hanya dapat mengakses sumber daya Alibaba Cloud selama jam kerja.

Untuk membatasi akses pengguna RAM ke sumber daya Alibaba Cloud pada periode waktu tertentu, buat kebijakan kustom dan lampirkan kebijakan tersebut ke pengguna RAM.

Langkah 1: Buat kebijakan kustom

  1. Masuk ke Konsol RAM sebagai pengguna RAM dengan hak administratif.

  2. Di panel navigasi sebelah kiri, pilih Permissions > Policies.

  3. Pada halaman Policies, klik Create Policy.

    image

  4. Pada halaman Create Policy, klik tab JSON.

    image

  5. Masukkan isi kebijakan.

    Kebijakan berikut menunjukkan bahwa pengguna RAM yang diberi otorisasi dapat mengakses Alibaba Cloud ECS hanya sebelum pukul 17:00 pada tanggal 12 Agustus 2019 (UTC+8). Dalam hal ini, parameter acs:CurrentTime dalam elemen Condition disetel ke 2019-08-12T17:00:00+08:00.

    {
      "Statement": [
        {
          "Action": "ecs:*",
          "Effect": "Allow",
          "Resource": "*",
          "Condition": {
              "DateLessThan": {
                  "acs:CurrentTime": "2019-08-12T17:00:00+08:00"
              }
          }
        }
      ],
      "Version": "1"
    }
    Catatan

    Elemen Condition hanya berlaku untuk tindakan yang ditentukan dalam kebijakan. Anda dapat mengubah nilai 2019-08-12T17:00:00+08:00 sesuai kebutuhan bisnis Anda.

  6. Klik Optimize di bagian atas. Dalam pesan Optimalkan, klik Perform untuk mengoptimalkan kebijakan.

    Sistem melakukan operasi berikut selama optimasi lanjutan:

    • Pisahkan sumber daya atau kondisi yang tidak kompatibel dengan tindakan.

    • Persempit sumber daya.

    • Hapus duplikat atau gabungkan pernyataan kebijakan.

  7. Pada halaman Create Policy, klik OK.

  8. Dalam kotak dialog Create Policy, konfigurasikan parameter Name dan Description, lalu klik OK.

Langkah 2: Buat pengguna RAM

  1. Masuk ke Konsol RAM menggunakan akun Alibaba Cloud atau pengguna RAM dengan hak administratif.

  2. Di panel navigasi sebelah kiri, pilih Identities > Users.

  3. Pada halaman Users, klik Create User.image

  4. Di bagian User Account Information pada halaman Create User, konfigurasikan parameter berikut:

    • Logon Name: Nama masuk dapat memiliki panjang hingga 64 karakter, dan dapat berisi huruf, angka, titik (.), tanda hubung (-), dan garis bawah (_).

    • Display Name: Nama tampilan dapat memiliki panjang hingga 128 karakter.

    • Tag: Klik ikon edit dan masukkan kunci tag serta nilai tag. Anda dapat menambahkan satu atau lebih tag ke pengguna RAM untuk mengelola mereka berdasarkan tag.

    Catatan

    Anda dapat mengklik Add User untuk membuat beberapa pengguna RAM sekaligus.

  5. Di bagian Access Mode, pilih mode akses dan konfigurasikan parameter yang diperlukan.

    Untuk memastikan keamanan akun Alibaba Cloud Anda, kami sarankan Anda memilih hanya satu mode akses untuk pengguna RAM. Dengan cara ini, pengguna RAM untuk individu dipisahkan dari pengguna RAM untuk program.

    • Console Access

      Jika pengguna RAM mewakili individu, kami sarankan Anda memilih Akses Konsol untuk pengguna RAM. Dengan cara ini, pengguna RAM dapat menggunakan nama pengguna dan kata sandi untuk mengakses Alibaba Cloud. Jika Anda memilih Akses Konsol, Anda harus mengonfigurasi parameter berikut:

      • Setel Kata Sandi Konsol: Anda dapat memilih Secara Otomatis Menghasilkan Ulang Kata Sandi Default atau Atur Ulang Kata Sandi Kustom. Jika Anda memilih Atur Ulang Kata Sandi Kustom, Anda harus menentukan kata sandi. Kata sandi harus memenuhi persyaratan kompleksitas. Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan kata sandi untuk pengguna RAM.

      • Reset Kata Sandi: Menentukan apakah pengguna RAM diwajibkan mereset kata sandi saat masuk berikutnya.

      • Aktifkan MFA: Menentukan apakah akan mengaktifkan autentikasi multi-faktor (MFA) untuk pengguna RAM. Setelah Anda mengaktifkan MFA, Anda harus mengikat perangkat MFA ke pengguna RAM. Untuk informasi lebih lanjut, lihat Ikat perangkat MFA ke pengguna RAM.

    • Using permanent AccessKey to access

      Jika pengguna RAM mewakili program, Anda dapat memilih Gunakan AccessKey permanen untuk mengakses untuk pengguna RAM. Dengan cara ini, pengguna RAM dapat menggunakan pasangan AccessKey untuk mengakses Alibaba Cloud. Jika Anda memilih OpenAPI Access, sistem secara otomatis menghasilkan ID AccessKey dan Rahasia AccessKey untuk pengguna RAM. Untuk informasi lebih lanjut, lihat Dapatkan pasangan AccessKey.

      Penting
      • Rahasia AccessKey untuk pengguna RAM hanya ditampilkan saat Anda membuat pasangan AccessKey. Anda tidak dapat menanyakan Rahasia AccessKey dalam operasi selanjutnya. Oleh karena itu, Anda harus mencadangkan Rahasia AccessKey Anda.

      • Pasangan AccessKey adalah kredensial permanen untuk akses aplikasi. Jika pasangan AccessKey akun Alibaba Cloud bocor, sumber daya yang dimiliki oleh akun tersebut terpapar pada risiko potensial. Untuk mencegah risiko kebocoran kredensial, kami sarankan Anda menggunakan Token Layanan Keamanan (STS). Untuk informasi lebih lanjut, lihat Praktik terbaik untuk menggunakan kredensial akses untuk memanggil operasi API.

  6. Klik OK.

  7. Lengkapi verifikasi keamanan sesuai petunjuk.

Langkah 3: Lampirkan kebijakan ke pengguna RAM

Lampirkan kebijakan yang Anda buat di Langkah 1 ke pengguna RAM yang Anda buat di Langkah 2.

  1. Masuk ke Konsol RAM sebagai administrator RAM.

  2. Di panel navigasi sebelah kiri, pilih Identities > Users.

  3. Pada halaman Users, temukan pengguna RAM yang diperlukan, dan klik Add Permissions di kolom Actions.

    image

    Anda juga dapat memilih beberapa pengguna RAM dan klik Add Permissions di bagian bawah halaman untuk memberikan izin kepada pengguna RAM sekaligus.

  4. Di panel Grant Permission, berikan izin kepada pengguna RAM.

    1. Konfigurasikan parameter Resource Scope.

    2. Konfigurasikan parameter Principal.

      Principal adalah pengguna RAM yang ingin Anda berikan izin. Pengguna RAM saat ini dipilih secara otomatis.

    3. Konfigurasikan parameter Kebijakan.

      Kebijakan berisi serangkaian izin. Kebijakan dapat diklasifikasikan menjadi kebijakan sistem dan kebijakan kustom. Anda dapat memilih beberapa kebijakan sekaligus.

      • Kebijakan sistem: kebijakan yang dibuat oleh Alibaba Cloud. Anda dapat menggunakan tetapi tidak dapat memodifikasi kebijakan ini. Pembaruan versi kebijakan dipertahankan oleh Alibaba Cloud. Untuk informasi lebih lanjut, lihat Layanan yang bekerja dengan RAM.

        Catatan

        Sistem secara otomatis mengidentifikasi kebijakan sistem berisiko tinggi, seperti AdministratorAccess dan AliyunRAMFullAccess. Kami sarankan Anda tidak memberikan izin yang tidak perlu dengan melampirkan kebijakan berisiko tinggi.

      • Kebijakan kustom: Anda dapat mengelola dan memperbarui kebijakan kustom berdasarkan kebutuhan bisnis Anda. Anda dapat membuat, memperbarui, dan menghapus kebijakan kustom. Untuk informasi lebih lanjut, lihat Buat kebijakan kustom.

    4. Klik Grant permissions.

  5. Klik Close.