Untuk melindungi Akun Alibaba Cloud Anda, buat pengguna RAM untuk karyawan, sistem, atau aplikasi dan berikan hanya izin yang mereka butuhkan. Pengguna RAM tidak dikenai biaya; semua sumber daya cloud yang mereka gunakan dibayar oleh Akun Alibaba Cloud terkait.
Prosedur
Konsol
Masuk ke Konsol RAM menggunakan Akun Alibaba Cloud Anda atau sebagai pengguna RAM dengan izin administratif (pengguna yang telah ditetapkan kebijakan
AliyunRAMFullAccess).Di panel navigasi sebelah kiri, pilih .
Pada halaman Users, klik Create User.
Pada halaman Create User, di bagian User Account Information, konfigurasikan informasi dasar pengguna.
Logon Name (wajib): Maksimal 64 karakter. Dapat berisi huruf, angka, titik (.), tanda hubung (-), dan garis bawah (_).
Display Name (opsional): Nama dapat mencapai panjang maksimal 128 karakter.
Tag (opsional): Klik
, lalu masukkan kunci tag dan nilai tag untuk mengelompokkan serta mengelola pengguna.
CatatanKlik Add User untuk membuat beberapa pengguna RAM sekaligus.
Di bagian Access Mode, pilih mode akses berdasarkan jenis pengguna.
PentingSebagai praktik keamanan terbaik, pilih hanya satu mode akses per pengguna untuk memisahkan akses konsol manusia dari akses programatik aplikasi.
Kebocoran AccessKey pair membahayakan akun Anda. Gunakan Security Token Service (STS) tokens (kredensial sementara) sebagai gantinya untuk mengurangi risiko. Praktik terbaik penggunaan kredensial akses untuk memanggil API Alibaba Cloud.
Console access
Pilih Console Access.
Set Logon Password: Buat kata sandi secara otomatis atau tetapkan kata sandi kustom. Kata sandi kustom harus memenuhi persyaratan kompleksitas yang dikonfigurasi. Tetapkan kebijakan kata sandi untuk pengguna RAM.
Password Reset: Tentukan apakah pengguna harus mengganti kata sandi saat masuk berikutnya.
Enable MFA: MFA wajib untuk semua pengguna secara default. Untuk mengubah pengaturan ini, lihat Kelola pengaturan keamanan pengguna RAM. Pengguna harus mengikat perangkat MFA saat masuk pertama kali. Ikatan perangkat MFA.
Programmatic access
Pilih Permanent AccessKey.
Sistem secara otomatis membuat AccessKey ID dan AccessKey secret untuk pengguna RAM.
PentingAccessKey secret hanya ditampilkan saat pembuatan dan tidak dapat diambil kembali nanti. Anda harus segera mengunduh atau menyalin dan menyimpan AccessKey secret tersebut. Kebocoran AccessKey pair membahayakan semua sumber daya di bawah akun Anda. Buat AccessKey pair.
OpenAPI
Buat pengguna RAM untuk akses konsol
Panggil GetDefaultDomain untuk mendapatkan akhiran logon default suatu akun. Formatnya adalah
<AccountAlias>.onaliyun.com.Panggil operasi CreateUser untuk membuat pengguna RAM. Parameter berikut wajib diisi:
UserPrincipalName: Nama logon untuk pengguna RAM. Formatnya adalah<username>@<AccountAlias>.onaliyun.com, di mana<username>adalah username RAM dan<AccountAlias>.onaliyun.comadalah akhiran logon default.DisplayName: Nama tampilan untuk pengguna RAM. Nilainya dapat berbeda dari<username>di atas.
Panggil operasi CreateLoginProfile untuk membuat profil login dan mengonfigurasi mode akses serta MFA. Pengaturan yang direkomendasikan:
UserPrincipalName: Pengguna yang dibuat pada langkah sebelumnya.Password: Tetapkan sesuai persyaratan kekuatan kata sandi akun. Panggil GetPasswordPolicy untuk menanyakan kebijakan kata sandi saat ini.MFABindRequired: Tetapkan ketrueagar MFA wajib digunakan oleh pengguna RAM.Status: Mengaktifkan atau menonaktifkan login kata sandi konsol. Nilai default:Active.
Buat pengguna RAM untuk akses programatik
Panggil GetDefaultDomain untuk mendapatkan akhiran logon default suatu akun. Akhiran tersebut memiliki format
<AccountAlias>.onaliyun.com.Panggil operasi CreateUser untuk membuat pengguna RAM. Parameter berikut wajib diisi:
UserPrincipalName: Nama logon pengguna RAM dalam format<username>@<AccountAlias>.onaliyun.com, di mana<username>adalah username RAM dan<AccountAlias>.onaliyun.comadalah akhiran logon default.DisplayName: Nama tampilan untuk pengguna RAM, yang dapat berbeda dari<username>di atas.
Untuk membuat AccessKey pair (AccessKey), panggil operasi CreateAccessKey dan cukup berikan
UserPrincipalNameuntuk pengguna yang telah Anda buat pada langkah sebelumnya.PentingTanggapan
CreateAccessKeyberisi AccessKeyId dan AccessKeySecret. AccessKeySecret hanya ditampilkan sekali dan tidak dapat diambil kembali — simpan segera. Kebocoran AccessKey membahayakan semua sumber daya dalam akun Anda. Untuk informasi selengkapnya, lihat Buat AccessKey.
Langkah selanjutnya
Berikan izin kepada pengguna RAM.
Pengguna RAM baru tidak memiliki izin apa pun. Berikan izin yang diperlukan sebelum pengguna mengakses sumber daya cloud. Kelola izin untuk pengguna RAM.
Gunakan pengguna RAM untuk masuk ke konsol Alibaba Cloud atau panggil API Alibaba Cloud.
Masuk ke konsol Alibaba Cloud sebagai pengguna RAM. Ikhtisar integrasi API.
(Opsional) Kelola akhiran logon untuk pengguna RAM.