All Products
Search
Document Center

Resource Access Management:Buat peran RAM untuk akun Alibaba Cloud tepercaya

Last Updated:Jul 17, 2026

Peran RAM dengan entitas tepercaya berupa akun Alibaba Cloud memungkinkan akses lintas akun dan otorisasi sementara. Pengguna RAM atau peran RAM dari akun tepercaya dapat mengasumsikan peran tersebut untuk mengakses resource Anda.

Prosedur

  1. Masuk ke Konsol RAM sebagai administrator RAM.

  2. Di panel navigasi sebelah kiri, pilih Identities > Roles.

  3. Pada halaman Roles, klik Create Role.

  4. Pada halaman Create Role, atur Principal Type menjadi Cloud Account, tentukan detail akun Alibaba Cloud, lalu klik OK.

    • Current Account: Pilih opsi ini untuk mengizinkan semua pengguna RAM dan peran RAM di bawah akun Alibaba Cloud saat ini mengasumsikan peran tersebut. Pilih Current Account.

    • Other Account: Pilih opsi ini untuk mengizinkan semua pengguna RAM dan peran RAM dari akun Alibaba Cloud lain mengasumsikan peran tersebut. Pilih Other Account, lalu masukkan ID akun Alibaba Cloud (akun utama) lainnya. Ini terutama digunakan untuk akses resource lintas akun. Untuk informasi selengkapnya, lihat Access resources across Alibaba Cloud accounts.Anda dapat menemukan ID akun Alibaba Cloud (akun utama) Anda di halaman Security Settings.

  5. (Opsional) Untuk membatasi peran hanya pada pengguna RAM atau peran RAM tertentu, klik Switch to Policy Editor untuk mengubah kebijakan kepercayaan.

    Editor mendukung dua mode: Visual Editor dan JSON Editor. Pada contoh berikut, peran RAM hanya dapat diasumsikan oleh pengguna RAM Alice di bawah akun Alibaba Cloud saat ini (AccountID=100******0719).

    • Visual Editor

      Pada bagian Principal, tambahkan pengguna RAM tersebut.

      Klik tautan Edit di samping Cloud Account dan masukkan ID akun tepercaya.

      Pada kotak dialog Add Principal, pilih Current Account untuk Cloud Account dan RAM user untuk Identity Type. Masukkan nama pengguna target, misalnya Alice, di bidang User Name, lalu klik OK.

    • JSON Editor

      Pada bidang RAM objek Principal, masukkan ARN lengkap pengguna RAM tersebut.

      {
        "Version": "1",
        "Statement": [
          {
            "Effect": "Allow",
            "Principal": {
              "RAM": "acs:ram::100******0719:user/Alice"
            },
            "Action": "sts:AssumeRole"
          }
        ]
      }
  6. Pada kotak dialog Create Role, masukkan Role Name, lalu klik OK.

Langkah selanjutnya

  1. Berikan izin kepada peran RAM.

    Peran RAM baru tidak memiliki izin secara default. Anda harus memberikan izin kepada peran tersebut sebelum menggunakannya. Untuk petunjuknya, lihat Manage permissions for a RAM role.

  2. Gunakan peran RAM tersebut.

    Pihak yang berwenang di akun tepercaya dapat mengasumsikan peran ini melalui konsol atau dengan memanggil API untuk mendapatkan token keamanan sementara (token STS), lalu mengakses resource yang telah diberi otorisasi. Untuk petunjuk lengkapnya, lihat Assume a RAM role.