Anda dapat mengubah kebijakan kepercayaan role RAM untuk mengganti principal-nya. Topik ini menjelaskan cara mengubah principal role RAM menjadi Akun Alibaba Cloud, layanan Alibaba Cloud, atau penyedia identitas (IdP).
Latar Belakang
Saat membuat role RAM, Anda menentukan principal yang dapat mengasumsikan role tersebut. Principal tersebut dapat berupa Akun Alibaba Cloud, layanan Alibaba Cloud, atau penyedia identitas (IdP). Meskipun biasanya tidak perlu mengubah kebijakan kepercayaan setelah pembuatan, Anda tetap dapat memodifikasinya jika diperlukan.
Memodifikasi principal dalam kebijakan kepercayaan role RAM akan mengubah pihak yang dapat mengasumsikan role tersebut dan berpotensi mengganggu layanan Anda. Kami sangat menyarankan agar Anda menguji perubahan tersebut di akun pengujian terlebih dahulu untuk memastikan hasilnya sesuai harapan sebelum menerapkannya di akun produksi.
Prosedur
-
Masuk ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Roles, klik nama role RAM yang dituju.
-
Pada tab Trust Policy, klik Edit Trust Policy.
-
Di editor, ubah kebijakan kepercayaan, lalu klik OK.
Contoh 1: Ubah principal menjadi Akun Alibaba Cloud
Jika elemen Principal berisi bidang RAM, maka principal role RAM tersebut adalah Alibaba Cloud Account. Role tersebut dapat diasumsikan oleh Pengguna RAM atau Peran RAM yang termasuk dalam Akun Alibaba Cloud yang dipercaya.
-
Izinkan semua Pengguna RAM dan Peran RAM dalam Akun Alibaba Cloud yang dipercaya untuk mengasumsikan role RAM
Sebagai contoh, kebijakan kepercayaan berikut mengizinkan Pengguna RAM atau Peran RAM mana pun dalam Akun Alibaba Cloud 123456789012**** untuk mengasumsikan role tersebut.
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::123456789012****:root" ] } } ], "Version": "1" } -
Hanya izinkan Pengguna RAM tertentu dalam Akun Alibaba Cloud yang dipercaya untuk mengasumsikan role RAM
Jika Anda mengubah elemen
Principalseperti berikut, artinya role RAM tersebut hanya dapat diasumsikan oleh Pengguna RAMtestuserdi bawah Akun Alibaba Cloud123456789012****."Principal": { "RAM": [ "acs:ram::123456789012****:user/testuser" ] }CatatanSaat memodifikasi kebijakan kepercayaan ini, pastikan bahwa Pengguna RAM
testusertelah dibuat. -
Hanya izinkan Peran RAM tertentu dalam Akun Alibaba Cloud yang dipercaya untuk mengasumsikan role RAM
Jika Anda mengubah konten dalam
Principalseperti berikut, artinya role RAM tersebut hanya dapat diasumsikan oleh Peran RAMtestroledi bawah Akun Alibaba Cloud 123456789012****."Principal": { "RAM": [ "acs:ram::123456789012****:role/testrole" ] }CatatanSaat memodifikasi kebijakan kepercayaan ini, pastikan bahwa Peran RAM
testroletelah dibuat.
Contoh 2: Ubah principal menjadi layanan Alibaba Cloud
Jika elemen Principal berisi bidang Service, maka principal role RAM tersebut adalah Alibaba Cloud Service. Artinya, role tersebut dapat diasumsikan oleh layanan Alibaba Cloud yang dipercaya.
Sebagai contoh, kebijakan kepercayaan berikut mengizinkan layanan ECS dalam Akun Alibaba Cloud saat ini untuk mengasumsikan role tersebut.
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"ecs.aliyuncs.com"
]
}
}
],
"Version": "1"
}
Kebijakan kepercayaan peran terkait layanan ditentukan oleh layanan cloud terkait. Anda tidak dapat mengubah kebijakan kepercayaan peran terkait layanan. Untuk informasi selengkapnya, lihat Service-linked roles.
Contoh 3: Ubah principal menjadi penyedia identitas (IdP)
Jika elemen Principal berisi bidang Federated, maka principal role RAM tersebut adalah IdP. Artinya, role tersebut dapat diasumsikan oleh pengguna dari penyedia identitas yang dipercaya.
Berikut ini contoh kebijakan kepercayaan: role RAM dapat diasumsikan oleh pengguna di bawah penyedia identitas testprovider dalam Akun Alibaba Cloud saat ini (AccountID=123456789012****).
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Federated": [
"acs:ram::123456789012****:saml-provider/testprovider"
]
},
"Condition":{
"StringEquals":{
"saml:recipient":"https://signin.alibabacloud.com/saml-role/sso"
}
}
}
],
"Version": "1"
}