Nonaktifkan atau hapus pengguna RAM yang tidak lagi diperlukan untuk menjaga keamanan akun. Pengguna yang dihapus akan dipindahkan ke Keranjang Daur Ulang selama 30 hari dan dapat dipulihkan dalam periode tersebut.
Penilaian keamanan sebelum menghapus pengguna RAM
Sebelum menghapus pengguna RAM, pastikan tidak ada sistem atau aplikasi yang masih bergantung pada pengguna tersebut. Nonaktifkan pengguna terlebih dahulu, lalu hapus setelah periode pengamatan yang aman.
Daftar periksa akhir sebelum penghapusan
Sebelum menghapus pengguna, lengkapi pemeriksaan berikut:
Periksa aktivitas AccessKey:
Di Konsol RAM, buka halaman detail pengguna dan klik tab Credential untuk melihat Last Used Service / Time dari AccessKey tersebut.
Anda juga dapat login ke Konsol ActionTrail. Di tab AccessKey Pair Audit, cari berdasarkan
AccessKey IDuntuk memastikan tidak ada panggilan API terbaru yang terkait dengan AccessKey pengguna tersebut.
Periksa aktivitas login konsol:
Di Konsol RAM, buka halaman detail pengguna dan klik tab Authentication untuk memeriksa waktu Last Logined Time.
Anda juga dapat memeriksa tab Events atau masuk ke Konsol ActionTrail. Di tab Event Query, terapkan filter berdasarkan nama pengguna RAM sebagai
Operator Nameuntuk memastikan tidak ada operasi konsol terbaru yang dilakukan oleh pengguna tersebut.
Periksa dependensi layanan:
Periksa apakah ada layanan cloud yang menggunakan pengguna RAM untuk meminta kredensial lain, seperti kubeconfig untuk ACK.
Periksa apakah ada tugas yang dijalankan sebagai pengguna RAM, seperti tugas di layanan data besar seperti DataWorks dan MaxCompute.
Di Konsol RAM, buka halaman detail pengguna. Di tab Policy Access Beta, konfirmasi layanan yang diizinkan diakses oleh pengguna dan waktu Last Accessed At. Ikhtisar audit izin.
Cadangkan informasi pengguna (opsional): Memulihkan pengguna tidak memulihkan izinnya. Sebelum penghapusan, ekspor kebijakan dan keanggotaan kelompok pengguna melalui API atau skrip.
Praktik terbaik: Nonaktifkan sebelum menghapus
Jika Anda tidak yakin apakah pengguna masih digunakan, nonaktifkan kredensial aksesnya terlebih dahulu dan amati. Jika beban kerja tetap stabil, lanjutkan dengan penghapusan. Pendekatan ini direkomendasikan untuk proses offboarding karyawan atau dekomisioning aplikasi.
Nonaktifkan sementara pengguna:
Nonaktifkan login konsol: Di halaman detail pengguna, klik tab Authentication. Di bagian Login Profile, klik Modify Logon Settings dan atur Console Access menjadi Disabled.
Nonaktifkan AccessKey: Di halaman detail pengguna, klik tab Credential dan atur semua AccessKey menjadi Disabled. Pengguna tidak dapat lagi login atau melakukan panggilan API, tetapi identitas dan konfigurasi izinnya tetap disimpan untuk memudahkan reaktivasi.
Monitor beban kerja: Biarkan pengguna dinonaktifkan minimal selama 7 hingga 15 hari untuk memastikan tidak ada gangguan pada beban kerja.
Hapus pengguna: Setelah periode pengamatan, jika tidak muncul masalah, lanjutkan dengan langkah-langkah penghapusan di bawah ini.
Mekanisme keranjang daur ulang untuk pengguna RAM
Saat Anda menghapus pengguna RAM, status pengguna berubah sebagai berikut:
Untuk mencegah gangguan layanan akibat penghapusan tidak sengaja, RAM menyediakan Keranjang Daur Ulang:
Menghapus pengguna memindahkannya ke Keranjang Daur Ulang: Menghapus pengguna RAM tidak langsung menghapus permanen pengguna tersebut. Sebaliknya, pengguna dipindahkan ke Keranjang Daur Ulang.
Status dinonaktifkan: Pengguna di dalam Keranjang Daur Ulang tidak dapat login atau melakukan panggilan API. Sistem menghapus izin dan binding-nya, termasuk perangkat MFA.
Retensi dan purge: Pengguna tetap berada di Keranjang Daur Ulang selama 30 hari sebelum di-purge secara otomatis. Anda dapat memulihkan atau melakukan purge manual kapan saja selama periode ini.
Batasan pemulihan: Memulihkan pengguna dari Keranjang Daur Ulang hanya mengembalikan identitas pengguna. Anda harus mengonfigurasi ulang izin dan perangkat MFA secara manual, serta memulihkan atau membuat ulang AccessKey-nya.
Batas kuota: Keranjang Daur Ulang menampung hingga 1.000 pengguna. Saat batas tercapai, sistem akan melakukan purge terhadap pengguna tertua untuk memberi ruang.
Prosedur
1. Pindahkan pengguna RAM ke keranjang daur ulang
Tindakan ini menonaktifkan pengguna dan memindahkannya ke Keranjang Daur Ulang, memulai hitung mundur 30 hari hingga purge otomatis. Setelah masuk ke Keranjang Daur Ulang, login konsol, panggilan API (AccessKey), semua izin, perangkat MFA dinonaktifkan atau dihapus.
Konsol
Login ke Konsol RAM menggunakan Akun Alibaba Cloud Anda atau pengguna RAM dengan izin administrator (
AliyunRAMFullAccess).Di panel navigasi kiri, pilih .
Di halaman Users, temukan pengguna RAM yang dituju dan klik Delete User di kolom Actions.
Anda juga dapat memilih beberapa pengguna RAM sekaligus dan klik Delete User di bawah daftar pengguna untuk penghapusan batch. Tindakan ini tidak direkomendasikan karena risiko penghapusan tidak sengaja lebih tinggi.
Di kotak dialog Delete User, baca dengan cermat dampak penghapusan, masukkan nama pengguna RAM yang dituju, lalu klik Move to Recycle Bin.
OpenAPI
Panggil operasi DeleteUser untuk memindahkan pengguna RAM ke Keranjang Daur Ulang.
2. Kelola pengguna di keranjang daur ulang
Anda dapat melihat, memulihkan, atau melakukan purge permanen terhadap pengguna di Keranjang Daur Ulang.
Lihat pengguna dan AccessKey
Di halaman Users, klik Recycle Bin di pojok kanan atas.
Di halaman Recycle Bin, Anda dapat melakukan tindakan berikut:
Di tab Users, lihat daftar pengguna RAM di Keranjang Daur Ulang.
Di tab AccessKey, lihat daftar AccessKey di Keranjang Daur Ulang.
Pulihkan pengguna
Gunakan operasi ini untuk memulihkan pengguna yang tidak sengaja dihapus.
Memulihkan pengguna RAM dari Keranjang Daur Ulang hanya mengembalikan informasi dasar: nama login, nama tampilan, UID, waktu pembuatan, dan kata sandi logon konsol (jika masih valid). Semua informasi lain tidak dapat dipulihkan dan harus dikonfigurasi ulang secara manual.
Di halaman Users, klik Recycle Bin di pojok kanan atas.
Di tab Users, temukan pengguna RAM yang dituju dan klik Restore di kolom Actions.
Anda juga dapat memilih beberapa pengguna RAM sekaligus dan klik Restore Users di bawah daftar pengguna untuk memulihkannya secara batch.
Di kotak dialog Restore Users, klik Restore Users.
Daftar periksa pasca-pemulihan:
Berikan kembali izin yang diperlukan kepada pengguna.
Tambahkan kembali pengguna ke kelompok pengguna yang diperlukan.
Jika akses API diperlukan, buat AccessKey baru untuk pengguna, atau pulihkan AccessKey sebelumnya dengan mengklik Restore di tab AccessKey di Recycle Bin.
Ingatkan pengguna untuk mengikat ulang perangkat MFA-nya.
Tambahkan kembali catatan, nomor ponsel, alamat email, dan tag sesuai kebutuhan.
Lakukan purge permanen terhadap pengguna
Tindakan ini tidak dapat dibatalkan dan akan menghapus permanen pengguna beserta semua informasinya.
Setelah pengguna RAM di-purge secara permanen, tidak ada informasi yang dapat dipulihkan, termasuk AccessKey. Lakukan tindakan ini hanya jika Anda yakin pengguna tersebut tidak lagi diperlukan.
Pengguna RAM tetap berada di Keranjang Daur Ulang selama 30 hari sebelum di-purge secara otomatis. Untuk melakukan purge manual terhadap pengguna:
Di halaman Users, klik Recycle Bin di pojok kanan atas.
Di tab Users, temukan pengguna RAM yang dituju dan klik Delete di kolom Actions.
Di kotak dialog Delete User, masukkan nama pengguna RAM yang dituju, lalu klik Delete User.