Anda dapat memberikan izin kepada peran RAM, melihat izin yang telah diberikan, serta mencabut izin tersebut sesuai kebutuhan.
Batasan
-
Izin untuk service-linked role telah ditentukan sebelumnya oleh layanan cloud terkait dan tidak dapat diubah. Anda tidak dapat menambahkan atau menghapus izin secara manual untuk service-linked role.
-
Jumlah kebijakan (sistem dan kustom) yang dapat Anda sambungkan ke peran RAM tunduk pada Batasan.
Memberikan izin kepada peran RAM
Konsol
Memerlukan kebijakan sistem AliyunRAMFullAccess.
Konsol menyediakan titik masuk berikut untuk memberikan izin.
|
Titik masuk |
Kasus penggunaan |
Dukungan operasi batch |
|
Identities > Roles page |
Memberikan izin yang sama kepada satu atau beberapa peran RAM. |
Ya |
|
Permissions > Grants page |
Memberikan izin yang sama kepada beberapa principal (pengguna, kelompok pengguna, dan peran) sekaligus. |
Ya |
Dari halaman Roles
-
Masuk ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Roles, temukan peran RAM target lalu klik Grant Permissions di kolom Actions.
Untuk memberikan izin secara massal, pilih beberapa peran RAM lalu klik Grant Permission di bagian bawah daftar peran.
-
Pada panel Grant Permission, berikan izin kepada peran RAM.
-
Pilih cakupan sumber daya.
-
Account: Izin berlaku untuk Akun Alibaba Cloud saat ini.
-
Resource Group: Izin berlaku untuk Resource Group yang ditentukan.
CatatanIzin tingkat Resource Group memerlukan dukungan Resource Groups dari layanan cloud dan jenis resource terkait. Layanan cloud yang mendukung Resource Groups.
-
-
Pilih principal.
Sistem secara otomatis memilih peran RAM saat ini sebagai principal.
-
Pilih kebijakan.
Pilih satu atau beberapa kebijakan untuk disambungkan.
-
Kebijakan sistem: Ditentukan sebelumnya oleh Alibaba Cloud dan tidak dapat diubah. Kebijakan yang tersedia per layanan tercantum dalam Layanan cloud yang bekerja dengan RAM.
CatatanKonsol menandai kebijakan sistem berisiko tinggi seperti
AdministratorAccessdanAliyunRAMFullAccess. Hindari menyambungkan kebijakan ini kecuali benar-benar diperlukan. -
Kebijakan kustom: Didefinisikan dan dikelola oleh Anda. Buat kebijakan kustom.
-
-
Klik OK.
-
-
Klik close.
Dari halaman Grants
-
Masuk ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Grants, klik Grant Permission.
-
Pada panel Grant Permission, berikan izin kepada peran RAM.
-
Pilih cakupan resource.
-
Account: Izin berlaku untuk Akun Alibaba Cloud saat ini.
-
Resource Group: Izin berlaku untuk Resource Group yang ditentukan.
CatatanIzin tingkat Resource Group memerlukan dukungan Resource Groups dari layanan cloud dan jenis resource terkait. Layanan cloud yang mendukung Resource Groups.
-
-
Pilih principal.
Pilih peran RAM target.
-
Pilih kebijakan.
Pilih satu atau beberapa kebijakan untuk disambungkan.
-
Kebijakan sistem: Ditentukan sebelumnya oleh Alibaba Cloud dan tidak dapat diubah. Kebijakan yang tersedia per layanan tercantum dalam Layanan cloud yang bekerja dengan RAM.
CatatanKonsol menandai kebijakan sistem berisiko tinggi seperti
AdministratorAccessdanAliyunRAMFullAccess. Hindari menyambungkan kebijakan ini kecuali benar-benar diperlukan. -
Kebijakan kustom: Didefinisikan dan dikelola oleh Anda. Buat kebijakan kustom.
-
-
Klik OK.
-
-
Klik close.
API
Panggil AttachPolicyToRole untuk menyambungkan kebijakan ke peran RAM. Parameter yang diperlukan:
-
PolicyType: Jenis kebijakan. Nilai yang valid:SystemdanCustom. Case-sensitive. -
PolicyName: Nama persis dari kebijakan yang akan disambungkan. -
RoleName: Nama peran RAM.
AttachPolicyToRole hanya memberikan izin pada tingkat Akun Alibaba Cloud. Untuk memberikan izin tingkat Resource Group, gunakan Grant permission to a RAM identity dari Resource Management.
Menampilkan izin untuk peran RAM
Memerlukan kebijakan sistem AliyunRAMReadOnlyAccess.
Konsol
-
Masuk ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Roles, klik nama peran RAM yang dituju.
-
Pada tab Permissions, lihat kebijakan yang telah dilampirkan pada peran tersebut.
API
Panggil ListPoliciesForRole untuk menampilkan daftar kebijakan yang dilampirkan pada peran RAM. Parameter yang diperlukan:
RoleName: Nama peran RAM.
Mencabut izin dari peran RAM
Memerlukan kebijakan sistem AliyunRAMFullAccess.
Konsol
Mencabut izin dari peran RAM menggunakan salah satu metode berikut.
Dari halaman Roles
-
Masuk ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Roles, klik nama peran RAM target.
-
Pada tab Permissions, temukan kebijakan target lalu klik Revoke Permission di kolom Actions.
Untuk mencabut secara massal, pilih beberapa kebijakan lalu klik Revoke Permission di bagian bawah daftar kebijakan.
-
Pada kotak dialog Revoke Permission, klik Revoke Permission.
Dari halaman Grants
-
Masuk ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Grants, temukan peran RAM target lalu klik Revoke Permission di kolom Actions.
Untuk mencabut secara massal, pilih beberapa peran RAM lalu klik Revoke Permission di bagian bawah.
-
Pada kotak dialog Revoke Permission, klik Revoke Permission.
API
Panggil DetachPolicyFromRole untuk melepas kebijakan dari peran RAM. Parameter yang diperlukan:
-
PolicyType: Jenis kebijakan. Nilai yang valid:SystemdanCustom. Case-sensitive. -
PolicyName: Nama persis dari kebijakan yang akan dilepas. -
RoleName: Nama peran RAM.