All Products
Search
Document Center

Resource Access Management:Ubah kebijakan kepercayaan role RAM

Last Updated:Jun 21, 2026

Anda dapat mengubah kebijakan kepercayaan role RAM untuk mengganti principal-nya. Topik ini menjelaskan cara mengubah principal role RAM menjadi Akun Alibaba Cloud, layanan Alibaba Cloud, atau penyedia identitas (IdP).

Latar Belakang

Saat membuat role RAM, Anda menentukan principal yang dapat mengasumsikan role tersebut. Principal tersebut dapat berupa Akun Alibaba Cloud, layanan Alibaba Cloud, atau penyedia identitas (IdP). Meskipun biasanya tidak perlu mengubah kebijakan kepercayaan setelah pembuatan, Anda tetap dapat memodifikasinya jika diperlukan.

Peringatan

Memodifikasi principal dalam kebijakan kepercayaan role RAM akan mengubah pihak yang dapat mengasumsikan role tersebut dan berpotensi mengganggu layanan Anda. Kami sangat menyarankan agar Anda menguji perubahan tersebut di akun pengujian terlebih dahulu untuk memastikan hasilnya sesuai harapan sebelum menerapkannya di akun produksi.

Prosedur

  1. Masuk ke RAM console sebagai administrator RAM.

  2. Di panel navigasi sebelah kiri, pilih Identities > Roles.

  3. Pada halaman Roles, klik nama role RAM yang dituju.

  4. Pada tab Trust Policy, klik Edit Trust Policy.

  5. Di editor, ubah kebijakan kepercayaan, lalu klik OK.

Contoh 1: Ubah principal menjadi Akun Alibaba Cloud

Jika elemen Principal berisi bidang RAM, maka principal role RAM tersebut adalah Alibaba Cloud Account. Role tersebut dapat diasumsikan oleh Pengguna RAM atau Peran RAM yang termasuk dalam Akun Alibaba Cloud yang dipercaya.

  • Izinkan semua Pengguna RAM dan Peran RAM dalam Akun Alibaba Cloud yang dipercaya untuk mengasumsikan role RAM

    Sebagai contoh, kebijakan kepercayaan berikut mengizinkan Pengguna RAM atau Peran RAM mana pun dalam Akun Alibaba Cloud 123456789012**** untuk mengasumsikan role tersebut.

    {
        "Statement": [
            {
                "Action": "sts:AssumeRole",
                "Effect": "Allow",
                "Principal": {
                    "RAM": [
                        "acs:ram::123456789012****:root"
                    ]
                }
            }
        ],
        "Version": "1"
    }
  • Hanya izinkan Pengguna RAM tertentu dalam Akun Alibaba Cloud yang dipercaya untuk mengasumsikan role RAM

    Jika Anda mengubah elemen Principal seperti berikut, artinya role RAM tersebut hanya dapat diasumsikan oleh Pengguna RAM testuser di bawah Akun Alibaba Cloud 123456789012****.

                "Principal": {
                    "RAM": [
                        "acs:ram::123456789012****:user/testuser"
                    ]
                }                   
    Catatan

    Saat memodifikasi kebijakan kepercayaan ini, pastikan bahwa Pengguna RAM testuser telah dibuat.

  • Hanya izinkan Peran RAM tertentu dalam Akun Alibaba Cloud yang dipercaya untuk mengasumsikan role RAM

    Jika Anda mengubah konten dalam Principal seperti berikut, artinya role RAM tersebut hanya dapat diasumsikan oleh Peran RAM testrole di bawah Akun Alibaba Cloud 123456789012****.

                "Principal": {
                    "RAM": [
                        "acs:ram::123456789012****:role/testrole"                
                    ]
                }                                 
    Catatan

    Saat memodifikasi kebijakan kepercayaan ini, pastikan bahwa Peran RAM testrole telah dibuat.

Contoh 2: Ubah principal menjadi layanan Alibaba Cloud

Jika elemen Principal berisi bidang Service, maka principal role RAM tersebut adalah Alibaba Cloud Service. Artinya, role tersebut dapat diasumsikan oleh layanan Alibaba Cloud yang dipercaya.

Sebagai contoh, kebijakan kepercayaan berikut mengizinkan layanan ECS dalam Akun Alibaba Cloud saat ini untuk mengasumsikan role tersebut.

{
    "Statement": [
        {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Principal": {
                "Service": [
                    "ecs.aliyuncs.com"
                ]
            }
        }
    ],
    "Version": "1"
}
Catatan

Kebijakan kepercayaan peran terkait layanan ditentukan oleh layanan cloud terkait. Anda tidak dapat mengubah kebijakan kepercayaan peran terkait layanan. Untuk informasi selengkapnya, lihat Service-linked roles.

Contoh 3: Ubah principal menjadi penyedia identitas (IdP)

Jika elemen Principal berisi bidang Federated, maka principal role RAM tersebut adalah IdP. Artinya, role tersebut dapat diasumsikan oleh pengguna dari penyedia identitas yang dipercaya.

Berikut ini contoh kebijakan kepercayaan: role RAM dapat diasumsikan oleh pengguna di bawah penyedia identitas testprovider dalam Akun Alibaba Cloud saat ini (AccountID=123456789012****).

{
    "Statement": [
        {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Principal": {
                "Federated": [
                    "acs:ram::123456789012****:saml-provider/testprovider"
                ]
            },
            "Condition":{
                "StringEquals":{
                    "saml:recipient":"https://signin.alibabacloud.com/saml-role/sso"
                }
            }
        }
    ],
    "Version": "1"
}