Untuk mengamankan Akun Alibaba Cloud Anda, kami menyarankan penerapan prinsip hak istimewa minimal dengan membuat pengguna RAM terpisah untuk karyawan, sistem, dan aplikasi. Anda kemudian dapat memberikan izin hanya sebatas yang diperlukan untuk menjalankan tugas masing-masing. Pembuatan pengguna RAM tidak dikenai biaya; Akun Alibaba Cloud Anda akan ditagih atas sumber daya cloud yang digunakan oleh pengguna RAM tersebut. Topik ini menjelaskan cara membuat pengguna RAM melalui Konsol RAM dan dengan memanggil operasi API.
Prosedur
Konsol
Masuk ke Konsol RAM menggunakan Akun Alibaba Cloud atau akun administrator RAM Anda (misalnya dengan kebijakan
AliyunRAMFullAccess).Pada panel navigasi sebelah kiri, pilih .
Pada halaman Users, klik Create User.
Pada bagian User Account Information di halaman Create User, konfigurasikan informasi dasar pengguna.
Logon Name (wajib): Nama logon dapat berisi huruf, angka, titik (.), tanda hubung (-), dan garis bawah (_). Panjangnya maksimal 64 karakter.
Display Name (opsional): Nama tampilan dapat memiliki panjang hingga 128 karakter.
Tag (opsional): Klik ikon
dan masukkan kunci tag serta nilai tag. Tag membantu Anda mengkategorikan dan mengelola pengguna RAM.
CatatanKlik Add User untuk membuat beberapa pengguna RAM sekaligus.
Pada bagian Access Mode, pilih mode akses sesuai jenis pengguna.
PentingSebagai praktik keamanan terbaik, kami menyarankan agar Anda hanya memilih satu mode akses per pengguna. Hal ini menciptakan pemisahan yang jelas antara pengguna manusia yang memerlukan akses konsol dan aplikasi yang memerlukan akses programatik.
Pasangan AccessKey adalah kredensial jangka panjang untuk akses programatik. Jika AccessKey bocor, keamanan seluruh sumber daya dalam akun Anda berisiko. Kami menyarankan agar Anda menggunakan token Security Token Service (STS) sebagai kredensial sementara untuk mengurangi risiko kebocoran kredensial. Untuk informasi lebih lanjut, lihat Praktik terbaik penggunaan kredensial akses untuk memanggil operasi API.
Console access
Untuk pengguna manusia, seperti karyawan, pilih Console Access.
Set Logon Password: Pilih salah satu opsi kata sandi berikut:
Automatically Regenerate Default Password
Reset Custom Password. Kata sandi kustom Anda harus memenuhi persyaratan kompleksitas kata sandi.
Untuk informasi lebih lanjut, lihat Konfigurasikan kebijakan kata sandi untuk pengguna RAM.
Password Reset: Menentukan apakah pengguna RAM harus mengatur ulang kata sandi pada saat login berikutnya.
Enable MFA: Secara default, autentikasi multi-faktor (MFA) wajib digunakan saat login. Untuk mengubah pengaturan ini, lihat Kelola pengaturan keamanan pengguna RAM. Pengguna RAM harus melakukan bind perangkat MFA pada login pertama mereka. Untuk informasi lebih lanjut, lihat Bind perangkat MFA ke pengguna RAM.
Programmatic access
Untuk aplikasi atau sistem, pilih Using permanent AccessKey to access.
Setelah Anda mengaktifkan opsi ini, sistem secara otomatis membuat ID AccessKey dan Rahasia AccessKey untuk pengguna RAM tersebut.
PentingRahasia AccessKey hanya ditampilkan sekali saat pembuatan dan tidak dapat diambil kembali nanti. Ini adalah satu-satunya kesempatan Anda untuk melihat dan menyimpan rahasia tersebut. Anda harus segera menyalin dan menyimpan rahasia tersebut ke lokasi yang aman atau mengklik Download CSV File untuk mengunduh file tersebut. Jika pasangan AccessKey bocor, keamanan seluruh sumber daya dalam akun Anda akan terganggu. Untuk informasi lebih lanjut, lihat Buat pasangan AccessKey.
OpenAPI
Buat pengguna RAM untuk akses konsol
Panggil GetDefaultDomain untuk mendapatkan nama domain default akun Anda. Formatnya adalah
<AccountAlias>.onaliyun.com.Panggil CreateUser untuk membuat pengguna RAM. Parameter yang diperlukan adalah sebagai berikut:
UserPrincipalName: Nama logon pengguna RAM. Formatnya adalah<username>@<AccountAlias>.onaliyun.com.<username>adalah nama pengguna RAM, dan<AccountAlias>.onaliyun.comadalah nama domain default.DisplayName: Nama tampilan pengguna RAM. Nilainya dapat berbeda dari<username>.
Panggil CreateLoginProfile untuk membuat profil login pengguna, yang mengaktifkan akses konsol. Pengaturan yang disarankan untuk beberapa parameter adalah sebagai berikut:
UserPrincipalName: Nama logon pengguna RAM yang telah Anda buat pada langkah sebelumnya.Password: Tetapkan kata sandi yang memenuhi persyaratan kompleksitas kata sandi akun Anda. Anda dapat memanggil GetPasswordPolicy untuk menanyakan kebijakan kata sandi pengguna RAM.MFABindRequired: Kami menyarankan agar Anda mewajibkan MFA untuk pengguna RAM. Untuk melakukannya, atur parameter ini ketrue.Status: Menentukan apakah login berbasis kata sandi ke konsol diaktifkan. Pertahankan nilai defaultActive.
Buat pengguna RAM untuk akses programatik
Panggil GetDefaultDomain untuk mendapatkan nama domain default akun Anda dalam format
<AccountAlias>.onaliyun.com.Panggil CreateUser untuk membuat pengguna RAM. Parameter yang diperlukan adalah sebagai berikut:
UserPrincipalName: Nama logon pengguna RAM. Formatnya adalah<username>@<AccountAlias>.onaliyun.com.<username>adalah nama pengguna RAM, dan<AccountAlias>.onaliyun.comadalah nama domain default.DisplayName: Nama tampilan pengguna RAM. Nilainya dapat berbeda dari<username>.
Panggil CreateAccessKey untuk membuat pasangan AccessKey. Untuk membuat pasangan AccessKey, Anda hanya perlu menentukan
UserPrincipalNameuntuk pengguna RAM yang telah Anda buat pada langkah sebelumnya.PentingOperasi API
CreateAccessKeymengembalikan ID AccessKey dan Rahasia AccessKey. Ini adalah satu-satunya kesempatan Anda untuk melihat dan menyimpan rahasia tersebut. Anda harus segera menyalin dan menyimpannya di lokasi yang aman. Jika pasangan AccessKey bocor, keamanan seluruh sumber daya dalam akun Anda akan terganggu. Untuk informasi lebih lanjut, lihat Buat AccessKey.
Langkah selanjutnya
Berikan izin kepada pengguna RAM.
Pengguna RAM yang baru dibuat tidak memiliki izin apa pun. Anda harus memberikan izin kepada pengguna tersebut agar dapat mengakses sumber daya cloud yang diperlukan. Untuk informasi lebih lanjut, lihat Berikan izin kepada pengguna RAM.
Login ke Konsol Manajemen Alibaba Cloud sebagai pengguna RAM atau panggil operasi API Alibaba Cloud.
Untuk informasi lebih lanjut, lihat Login ke Konsol Manajemen Alibaba Cloud sebagai pengguna RAM dan Ikhtisar API RAM.
Ubah nama domain login untuk pengguna RAM jika diperlukan. Untuk informasi lebih lanjut, lihat Lihat dan ubah nama domain default.