Peran RAM yang menggunakan layanan Alibaba Cloud sebagai entitas tepercayanya memungkinkan akses lintas layanan. Layanan Alibaba Cloud yang tepercaya tersebut dapat mengasumsikan peran jenis ini.
Jenis peran layanan
-
Service-linked role: Anda hanya perlu memilih layanan Alibaba Cloud tepercaya. Layanan tersebut menyediakan nama peran dan kebijakan izin yang telah ditentukan sebelumnya. Peran terkait layanan biasanya dibuat secara otomatis saat Anda melakukan tindakan tertentu, seperti membuat cloud resource atau mengaktifkan fitur. Anda juga dapat membuatnya secara manual di Konsol RAM. Untuk informasi selengkapnya tentang peran terkait layanan, lihat Service-linked roles.
Buat standard service role
-
Masuk ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Roles, klik Create Role.
-
Pada halaman Create Role, pilih Principal Type sebagai Cloud Service, pilih layanan Alibaba Cloud tertentu, lalu klik OK.
CatatanLayanan yang tersedia tercantum dalam daftar drop-down Principal Name di konsol.
-
(Opsional) Jika Anda perlu memberikan kepercayaan akses dari akun cloud lain atau dari beberapa layanan Alibaba Cloud, klik Switch to Policy Editor untuk menentukan layanan tersebut.
Editor memiliki dua mode: Visual Editor dan JSON Editor. Contoh berikut menunjukkan cara mengizinkan layanan ActionTrail dari akun cloud lain (ID: 177*******6878) untuk mengasumsikan peran RAM ini dan melakukan operasi di akun Anda.
-
Visual Editor
Pada bagian Principal, tentukan layanan Alibaba Cloud.
Atur Principal Type ke Cloud Service. Lalu, klik Edit di samping bidang Cloud Service yang muncul untuk menentukan layanan tersebut.
Pada kotak dialog Add Principal, untuk Cloud Account, pilih Other Account dan masukkan ID akun cloud target. Untuk Cloud Service, pilih layanan target, misalnya ActionTrail actiontrail.aliyuncs.com, lalu klik OK.
-
JSON Editor
Tentukan layanan Alibaba Cloud pada bidang
ServicedalamPrincipal.{ "Version": "1", "Statement": [ { "Effect": "Allow", "Principal": { "Service": "177*******6878@actiontrail.aliyuncs.com" }, "Action": "sts:AssumeRole" } ] }
-
-
Pada kotak dialog Create Role, masukkan Role Name, lalu klik OK.
Secara default, peran RAM yang baru dibuat tidak memiliki izin apa pun. Anda harus memberikan izin kepada peran RAM tersebut. Untuk informasi selengkapnya, lihat Grant permissions to a RAM role.
Buat service-linked role
-
Masuk ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Roles, klik Create Role.
-
Di pojok kanan atas halaman Create Role, klik Create Service Linked Role.
-
Pada halaman Create Service Linked Role, pilih layanan tepercaya, lalu klik Create Service Linked Role.
Untuk Trusted Service, pilih Tag. Informasi pratinjau menunjukkan bahwa nama perannya adalah
AliyunServiceRoleForTagdan nama kebijakan izinnya adalahAliyunServiceRolePolicyForTag.CatatanLayanan yang tersedia tercantum dalam daftar drop-down Select Service di konsol.
Peran terkait layanan mencakup nama peran dan kebijakan izin yang telah ditentukan sebelumnya, sehingga dapat langsung digunakan. Kebijakan izin tersebut ditentukan oleh layanan cloud terkait.