Peran RAM dengan entitas tepercaya berupa akun Alibaba Cloud memungkinkan akses lintas akun dan otorisasi sementara. Pengguna RAM atau peran RAM dari akun tepercaya dapat mengasumsikan peran tersebut untuk mengakses resource Anda.
Prosedur
-
Masuk ke Konsol RAM sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Roles, klik Create Role.
-
Pada halaman Create Role, atur Principal Type menjadi Cloud Account, tentukan detail akun Alibaba Cloud, lalu klik OK.
-
Current Account: Pilih opsi ini untuk mengizinkan semua pengguna RAM dan peran RAM di bawah akun Alibaba Cloud saat ini mengasumsikan peran tersebut. Pilih Current Account.
-
Other Account: Pilih opsi ini untuk mengizinkan semua pengguna RAM dan peran RAM dari akun Alibaba Cloud lain mengasumsikan peran tersebut. Pilih Other Account, lalu masukkan ID akun Alibaba Cloud (akun utama) lainnya. Ini terutama digunakan untuk akses resource lintas akun. Untuk informasi selengkapnya, lihat Access resources across Alibaba Cloud accounts.Anda dapat menemukan ID akun Alibaba Cloud (akun utama) Anda di halaman Security Settings.
-
-
(Opsional) Untuk membatasi peran hanya pada pengguna RAM atau peran RAM tertentu, klik Switch to Policy Editor untuk mengubah kebijakan kepercayaan.
Editor mendukung dua mode: Visual Editor dan JSON Editor. Pada contoh berikut, peran RAM hanya dapat diasumsikan oleh pengguna RAM
Alicedi bawah akun Alibaba Cloud saat ini (AccountID=100******0719).-
Visual Editor
Pada bagian Principal, tambahkan pengguna RAM tersebut.
Klik tautan Edit di samping Cloud Account dan masukkan ID akun tepercaya.
Pada kotak dialog Add Principal, pilih Current Account untuk Cloud Account dan RAM user untuk Identity Type. Masukkan nama pengguna target, misalnya Alice, di bidang User Name, lalu klik OK.
-
JSON Editor
Pada bidang
RAMobjekPrincipal, masukkan ARN lengkap pengguna RAM tersebut.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Principal": { "RAM": "acs:ram::100******0719:user/Alice" }, "Action": "sts:AssumeRole" } ] }
-
-
Pada kotak dialog Create Role, masukkan Role Name, lalu klik OK.
Langkah selanjutnya
-
Berikan izin kepada peran RAM.
Peran RAM baru tidak memiliki izin secara default. Anda harus memberikan izin kepada peran tersebut sebelum menggunakannya. Untuk petunjuknya, lihat Manage permissions for a RAM role.
-
Gunakan peran RAM tersebut.
Pihak yang berwenang di akun tepercaya dapat mengasumsikan peran ini melalui konsol atau dengan memanggil API untuk mendapatkan token keamanan sementara (token STS), lalu mengakses resource yang telah diberi otorisasi. Untuk petunjuk lengkapnya, lihat Assume a RAM role.