Pengguna RAM yang baru dibuat tidak memiliki izin secara default. Anda harus memberikan izin sebelum pengguna RAM dapat mengakses atau mengelola sumber daya cloud Alibaba Cloud dalam cakupan otorisasi Anda. Topik ini mencakup cara memberikan, melihat, dan mencabut izin pengguna RAM, serta praktik keamanan terbaik dan panduan troubleshooting.
Konsep inti
Pahami konsep-konsep berikut sebelum memberikan izin:
-
Jenis kebijakan izin
permission policy adalah seperangkat izin akses. RAM mendukung dua jenis kebijakan. Anda dapat menyambungkan beberapa kebijakan ke pengguna RAM sekaligus. Selalu ikuti prinsip hak istimewa minimal.
-
System policy: Ditentukan sebelumnya oleh Alibaba Cloud, seperti
AliyunECSReadOnlyAccess(akses read-only ke ECS) danAliyunOSSFullAccess(akses penuh ke OSS). Lihat Referensi kebijakan sistem untuk daftar lengkapnya. -
Custom policy: Kebijakan yang Anda buat untuk kebutuhan detail halus yang tidak dapat dipenuhi oleh kebijakan sistem. Anda harus Membuat kebijakan kustom sebelum dapat memberikannya. Untuk izin terkait pembelian, lihat Izin apa yang dibutuhkan pengguna RAM untuk membeli sumber daya?
-
-
Perilaku dan batasan otorisasi
-
Berlaku segera: Izin berlaku secara instan. Tidak diperlukan periode tunggu atau login ulang.
-
Batas jumlah: Setiap pengguna RAM memiliki jumlah maksimum kebijakan sistem dan kustom yang dapat disambungkan. Untuk detailnya, lihat Batasan.
-
Batasan kelompok sumber daya: Verifikasi bahwa layanan cloud target, operasi, dan jenis sumber daya mendukung otorisasi tingkat kelompok sumber daya. Untuk detailnya, lihat Layanan cloud yang mendukung otorisasi tingkat kelompok sumber daya.
-
Berikan izin kepada pengguna RAM
Jika Anda belum membuat pengguna RAM, buat terlebih dahulu dengan mengikuti Operasi dasar. Setelah membuat pengguna RAM, ikuti prinsip hak istimewa minimal dan berikan hanya izin yang diperlukan untuk pekerjaan pengguna tersebut.
Konsol
Konsol RAM menyediakan dua titik masuk, keduanya mendukung otorisasi tunggal dan batch:
-
Users page: Pihak yang berwenang dipilih otomatis berdasarkan pengguna yang Anda pilih. Paling cocok untuk alur kerja berbasis pengguna.
-
Grants page: Anda memilih pihak yang berwenang secara manual dan dapat melihat semua catatan otorisasi di seluruh akun Anda. Paling cocok untuk alur kerja berbasis izin.
Tips: Untuk manajemen skala besar, tambahkan pengguna RAM dengan tanggung jawab identik ke dalam kelompok pengguna, lalu berikan izin ke kelompok tersebut. Buka Identities > User Groups untuk mengelola kelompok.
Dari halaman Users
-
Login ke Konsol RAM.
-
Di panel navigasi kiri, pilih .
-
Di halaman Users, temukan pengguna RAM target dan klik kolom Actions > Attach Policy.
Anda juga dapat memilih beberapa pengguna RAM dan mengklik Attach Policy di bawah daftar pengguna untuk otorisasi batch.
-
Di panel Grant Permission, konfigurasikan pengaturan berikut:
-
Resource scope:
-
Account level: Izin berlaku untuk semua sumber daya dalam Akun Alibaba Cloud Anda.
-
Resource group level: Izin hanya berlaku dalam kelompok sumber daya tertentu. Setelah login, pengguna RAM harus beralih ke kelompok sumber daya yang diotorisasi di bilah navigasi atas.
Catatan-
Sistem menandai kebijakan sistem berisiko tinggi (seperti AdministratorAccess dan AliyunRAMFullAccess) dengan indikator peringatan. Kebijakan ini biasanya memberikan kontrol penuh atas semua sumber daya cloud atau manajemen penuh atas RAM. Berikan kebijakan ini dengan hati-hati.
-
Untuk contoh otorisasi kelompok sumber daya, lihat Kontrol akses pengguna RAM ke instance ECS tertentu.
-
-
-
Principal:
Principal adalah pengguna RAM yang menerima izin. Dari halaman Users, sistem memilih otomatis pengguna saat ini. Dari halaman Grants, Anda harus memilih pengguna secara manual. Pemilihan batch didukung.
-
Permission policy:
-
System policy: Cari dan pilih. Filter berdasarkan nama produk (misalnya,
ECS,OSS), tingkat akses (misalnya,ReadOnly,FullAccess), atau nama kebijakan lengkap. Misalnya, untuk memberikan izin manajemen keuangan (pengeluaran dan biaya), cariBSSuntuk menemukanAliyunBSSFullAccess(akses penuh ke Billing and Cost Management) dan kebijakan terkait keuangan lainnya.Tabel berikut mencantumkan nama kebijakan sistem untuk produk Alibaba Cloud yang umum diminta untuk membantu Anda menemukan kebijakan yang tepat dengan cepat.
Produk
Nama kebijakan sistem
Tingkat akses
Billing and cost management (keuangan)
AliyunBSSFullAccessAkses penuh
Cloud Monitor
AliyunCloudMonitorReadOnlyAccessRead-only
China Gateway (Website Builder)
AliyunWebsiteBuildFullAccessAkses penuh
Alibaba Cloud DevOps
AliyunYunxiaoFullAccessAkses penuh
Model Studio (Bailian)
AliyunBailianFullAccessAkses penuh
Alibaba Cloud DNS
AliyunDNSFullAccessAkses penuh
SSL Certificates Service
AliyunYundunCertFullAccessAkses penuh
Cloud Phone
AliyunECDFullAccessAkses penuh
Support Center
AliyunSupportFullAccessAkses penuh
Resource Center
AliyunResourceCenterFullAccessAkses penuh
AgentBay
AliyunAgentBayFullAccessAkses penuh
Security Center
AliyunYundunSASFullAccessAkses penuh
Jika Anda tidak dapat menemukan kebijakan untuk produk target Anda, lihat Referensi kebijakan sistem untuk daftar lengkapnya, atau buat kebijakan kustom untuk kontrol akses detail halus.
-
Custom policy: Anda harus Membuat kebijakan kustom sebelum dapat memberikannya.
-
Batas pagination untuk select all: Daftar kebijakan dipaginasi. Memilih semua hanya berlaku untuk halaman saat ini. Setelah Anda berpindah halaman, kebijakan yang sebelumnya dipilih tetap ada di daftar terpilih, tetapi kebijakan di halaman baru tidak dipilih secara otomatis; Anda harus memilihnya halaman demi halaman.
-
Cepat memberikan izin administrator: Untuk memberikan izin administrator, cari
AdministratorAccessdi kotak pencarian dan pilih langsung, daripada memilih kebijakan halaman demi halaman. Memilih kebijakan ini akan memicu peringatan otorisasi berisiko tinggi.
-
-
(Opsional) Description: Masukkan alasan atau skenario otorisasi untuk keperluan audit.
-
Klik Confirm.
-
-
Tinjau hasil otorisasi dan klik Close.
Dari halaman Grants
-
Login ke Konsol RAM.
-
Di panel navigasi kiri, pilih .
-
Di halaman Grants, klik Grant Permission.
-
Di panel Grant Permission, pilih principal dan konfigurasikan pengaturan yang sama seperti dijelaskan di atas.
-
Tinjau hasil otorisasi dan klik Close.
Pengguna RAM yang dibuat melalui fitur Quick Start di halaman Ikhtisar Konsol RAM secara otomatis diberikan kebijakan sistem yang sesuai berdasarkan skenario yang dipilih, tanpa perlu otorisasi manual:
-
Super user: Secara otomatis diberikan kebijakan
PowerUserAccess. Pengguna ini dapat mengelola layanan dan sumber daya cloud, tetapi tidak dapat mengelola identitas RAM dan izinnya, direktori sumber daya, atau akun penagihan. -
Account administrator: Secara otomatis diberikan kebijakan
AdministratorAccess. Pengguna ini dapat mengelola semua sumber daya Alibaba Cloud, termasuk identitas dan izin RAM.
Gunakan opsi ini hanya ketika hak istimewa super administrator benar-benar diperlukan. Untuk operasi rutin, ikuti prinsip hak istimewa minimal dan berikan hanya izin yang diperlukan untuk tugas tertentu.
OpenAPI
Berikan custom policy
-
Panggil CreatePolicy untuk membuat custom policy. Untuk sintaks kebijakan, lihat Elemen kebijakan izin dan Ikhtisar contoh kebijakan.
-
Panggil AttachPolicyToUser untuk memberikan kebijakan pada account level (atur
PolicyTypekeCustom).Atau, panggil AttachPolicy untuk memberikan kebijakan pada resource group level.
Berikan system policy
-
Panggil AttachPolicyToUser untuk menyambungkan kebijakan sistem ke pengguna RAM (atur
PolicyTypekeSystem). Untuk nilaiPolicyNameyang tersedia, lihat Referensi kebijakan sistem. -
Atau, panggil AttachPolicy untuk memberikan kebijakan pada resource group level.
Lihat izin pengguna RAM
Konsol
Halaman Grants ( di panel navigasi kiri) menampilkan riwayat operasi otorisasi — catatan kapan kebijakan diberikan atau dicabut. Halaman ini tidak menunjukkan izin efektif saat ini dari pengguna RAM. Jika Anda baru saja memberikan izin tetapi tidak menemukannya di halaman Grants, atau jika Anda memerlukan daftar lengkap izin saat ini dari pengguna, buka halaman detail pengguna dan klik tab Permissions seperti dijelaskan dalam langkah-langkah berikut. Tab Permissions menampilkan izin individual maupun izin yang diwarisi dari kelompok pengguna.
-
Login ke Konsol RAM.
-
Di panel navigasi kiri, pilih .
-
Di halaman Users, klik nama pengguna RAM target.
-
Klik tab Permissions untuk melihat Individual dan Group Permissions.
Untuk menilai penggunaan izin aktual (waktu akses terakhir, kebijakan tidak aktif, atau akses berlebihan), periksa tab Permission Audit (Beta) di halaman detail pengguna, atau Access Analysis di halaman ikhtisar RAM.
OpenAPI
Panggil ListPoliciesForUser untuk menanyakan daftar otorisasi tingkat akun untuk pengguna RAM tertentu. Operasi ini tidak mengembalikan otorisasi tingkat kelompok sumber daya.
Cabut izin pengguna RAM
Penting: Sebelum mencabut izin, periksa tab Permission Audit (Beta) untuk memverifikasi waktu penggunaan terakhir, atau tinjau Access Analysis di halaman ikhtisar RAM untuk mengidentifikasi kebijakan tidak aktif. Hal ini mencegah pencabutan izin aktif secara tidak sengaja.
Konsol
Dua titik masuk:
-
Users page: Cabut kebijakan dari halaman detail pengguna. Paling cocok untuk pembersihan berbasis pengguna.
-
Grants page: Cabut dari daftar lengkap catatan otorisasi. Paling cocok untuk pembersihan berbasis izin.
Dari halaman Users
-
Login ke Konsol RAM.
-
Di panel navigasi kiri, pilih .
-
Di halaman Users, klik nama pengguna RAM target.
-
Klik tab Permissions. Di bagian Individual, temukan kebijakan target dan klik kolom Actions > Revoke Permission.
-
Di kotak dialog Revoke Permission, konfirmasi detail Principal dan Permission Policy, lalu klik Revoke Permission.
Dari halaman Grants
-
Login ke Konsol RAM.
-
Di panel navigasi kiri, pilih .
-
Di halaman Grants, klik kolom Actions > Revoke Permission untuk catatan otorisasi target.
Anda juga dapat memilih beberapa catatan dan mengklik Revoke Permission di bawah daftar untuk pencabutan batch.
-
Di kotak dialog Revoke Permission, klik Revoke Permission.
OpenAPI
Panggil DetachPolicyFromUser untuk mencabut kebijakan izin tertentu dari pengguna RAM.
Praktik keamanan terbaik
-
Ikuti prinsip hak istimewa minimal. Berikan hanya izin minimum yang diperlukan untuk tugas tersebut.
-
Contoh 1: Kelola instance ECS tertentu
-
Salah: Memberikan
AdministratorAccessatauAliyunECSFullAccess. -
Benar: Buat kebijakan kustom yang membatasi
Resourceke ID instance tertentu. Untuk contohnya, lihat Izinkan mengelola instance ECS tertentu.
-
-
Contoh 2: Semua izin kecuali penagihan
-
Salah: Memberikan
AdministratorAccess. -
Benar: Buat kebijakan kustom dengan pernyataan deny eksplisit untuk
"Action": "bss:*","bssapi:*","efc:*""Effect": "Deny". Untuk contohnya, lihat Izinkan mengelola semua sumber daya kecuali penagihan.
-
-
-
Audit izin secara berkala. Gunakan Governance Detection di halaman ikhtisar RAM untuk menemukan AccessKey yang tidak digunakan selama 90 hari dan pengguna RAM tidak aktif. Gunakan Access Analysis (Beta) untuk mendeteksi identitas dengan hak akses berlebihan.
-
Gunakan kebijakan berisiko tinggi dengan hati-hati. Berikan
AliyunRAMFullAccessdan kebijakan serupa hanya jika diperlukan (misalnya, untuk administrator RAM), dan pantau semua operasi oleh pengguna tersebut. -
Lebih baik gunakan peran RAM untuk akses sementara. Untuk otorisasi jangka pendek (pipeline CI/CD, akses lintas akun, atau operasi pihak ketiga), buat peran RAM dan gunakan STS untuk menerbitkan kredensial sementara daripada menyambungkan kebijakan jangka panjang ke pengguna RAM. Kredensial sementara kedaluwarsa secara otomatis.
Batasan notifikasi pesan untuk pengguna RAM
Pengguna RAM tidak dapat menerima notifikasi penagihan tingkat akun, seperti peringatan kuota dan pengingat penagihan. Secara default, notifikasi penagihan hanya dikirim ke kontak Akun Alibaba Cloud, dan penerima tidak dapat diubah.
Di halaman Basic Notification Settings Message Center, saluran notifikasi (internal message, SMS, dan email) dan penerima untuk notifikasi penagihan akun dikunci, dan semua kontrol edit (Edit, Batch Edit Rules, dan Save) dinonaktifkan.
Solusi alternatif
-
Minta pemilik Akun Alibaba Cloud untuk login ke konsol secara berkala dan memeriksa notifikasi penagihan di Message Center.
-
Untuk notifikasi non-penagihan (seperti product notifications dan event notifications), pemilik Akun Alibaba Cloud dapat mengklik Edit untuk jenis notifikasi yang sesuai di halaman Basic Notification Settings Message Center, mengedit aturan notifikasi di tab Message Recipients, atau menambahkan kontak melalui tautan Address and Contacts.
-
Untuk mengizinkan pengguna RAM mengoperasikan Message Center, pemilik Akun Alibaba Cloud harus memberikan izin
AliyunConsoleFullAccesskepada pengguna RAM tersebut.
FAQ
Dapatkah pengguna RAM melihat izinnya sendiri?
Tidak. Pengguna RAM tidak dapat melihat daftar kebijakan izinnya sendiri secara default. Solusi alternatif:
-
Akses percobaan: Coba lakukan tindakan yang diinginkan. Kesalahan "izin tidak mencukupi" menunjukkan izin yang kurang.
-
Hubungi administrator Anda: Minta pemilik Akun Alibaba Cloud atau pengguna RAM dengan
AliyunRAMFullAccessuntuk memeriksa dari Konsol RAM.
Dapatkah pengguna RAM membeli produk cloud?
Ya, jika pengguna telah diberikan izin pembelian yang diperlukan. Lihat Izin apa yang dibutuhkan pengguna RAM untuk membeli sumber daya?.
Batas pengeluaran individu atau penagihan terpisah untuk pengguna RAM tidak didukung. Semua biaya dikonsolidasikan di bawah Akun Alibaba Cloud.
Bagaimana cara memberikan izin sementara yang dapat dicabut kepada pengguna RAM?
Jangan menyambungkan kebijakan jangka panjang untuk kebutuhan sementara. Sebagai gantinya, buat peran RAM dengan izin yang diperlukan, lalu minta pengguna RAM memanggil AssumeRole melalui STS untuk mendapatkan kredensial berbatas waktu. Untuk detailnya, lihat Asumsikan peran RAM.
Kredensial sementara kedaluwarsa secara otomatis. Pendekatan ini cocok untuk CI/CD, delegasi lintas akun, dan operasi pihak ketiga.
Bagaimana cara troubleshooting kesalahan "permission denied" untuk pengguna RAM?
Buka Permissions > Permission Diagnosis di Konsol RAM. Tempel ciphertext diagnostik (AccessDeniedDetail.EncodedDiagnosticMessage dari respons kesalahan) atau Request ID, lalu klik Start Diagnosis. Sistem akan mendekode alasan penolakan — termasuk kebijakan yang cocok, kondisi, atau deny eksplisit — untuk membantu Anda mengidentifikasi masalahnya.
Apa yang harus saya lakukan jika menerima error LimitExceeded.User.Policy saat memberikan izin kepada pengguna RAM?
Kesalahan ini terjadi ketika pengguna RAM telah mencapai jumlah maksimum kebijakan izin yang dapat disambungkan. Secara default, setiap pengguna RAM dapat memiliki hingga 20 kebijakan sistem dan 20 kebijakan kustom yang disambungkan. Untuk nilai kuota saat ini, lihat Batasan.
Untuk mengatasi masalah ini, coba satu atau beberapa pendekatan berikut:
-
Konsolidasi kebijakan: Hapus kebijakan yang redundan atau tidak perlu. Misalnya, kebijakan akses penuh (seperti
AliyunECSFullAccess) sudah mencakup semua izin dari kebijakan read-only yang sesuai (AliyunECSReadOnlyAccess), sehingga Anda tidak perlu keduanya. Anda juga dapat menggabungkan beberapa kebijakan sistem menjadi satu kebijakan kustom untuk mengurangi jumlah total. -
Gunakan kelompok pengguna: Tambahkan pengguna RAM dengan tanggung jawab yang sama ke dalam kelompok pengguna dan berikan izin ke kelompok tersebut daripada ke pengguna individual. Izin yang diwarisi dari kelompok pengguna tidak dihitung terhadap kuota lampiran kebijakan pengguna individual.
-
Minta peningkatan kuota: Buka Quota Center dan cari "Maximum number of system policies that can be attached to a RAM user" atau "Maximum number of custom policies that can be attached to a RAM user" untuk mengajukan permintaan peningkatan kuota.