Topik ini menjelaskan cara mengelola pengaturan login konsol untuk pengguna RAM. Anda dapat mengonfigurasi pengaturan seperti akses konsol, kata sandi login, dan autentikasi multi-faktor (MFA) sesuai berbagai skenario keamanan dan kepatuhan.
Ikhtisar
Pengaturan login konsol pengguna RAM menentukan cara pengguna mengakses Konsol Alibaba Cloud dan tingkat keamanannya. Pengaturan ini hanya memengaruhi login konsol, bukan akses programatik menggunakan AccessKey.
Tabel berikut mencantumkan pengaturan login yang tersedia beserta fungsinya.
|
Parameter |
Deskripsi |
|
Console Access |
Mengontrol apakah pengguna RAM dapat login ke Konsol Alibaba Cloud. |
|
Set Logon Password |
Menetapkan atau mengatur ulang password login konsol untuk pengguna RAM. |
|
Password Reset |
Mewajibkan pengguna mengganti password mereka saat login berikutnya. |
|
Enable MFA |
Mewajibkan pengguna menggunakan autentikasi multi-faktor selama login. |
Jika Single Sign-On (SSO) diaktifkan untuk pengguna RAM, pengaturan login yang dijelaskan di atas—seperti akses konsol dan persyaratan MFA—tidak berlaku.
Aktifkan login konsol
Untuk mengizinkan pengguna RAM login ke Konsol Alibaba Cloud, Anda harus terlebih dahulu mengaktifkan akses konsol dan menetapkan kata sandi. Tindakan ini dapat dilakukan melalui konsol atau API.
Konsol
-
Login ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Di halaman Users, klik nama pengguna RAM yang dituju.
-
Di tab Authentication, pada bagian Login Profile, klik Enable Console Logon.
-
Di kotak dialog Enable Console Logon, konfigurasikan parameter berikut:
-
Console Access: Klik Enabled untuk mengaktifkan login konsol bagi pengguna RAM.
-
Set Logon Password: Pilih Automatically Regenerate Default Password atau Reset Custom Password.
-
Password Reset: Tentukan apakah pengguna wajib mengatur ulang kata sandi saat login berikutnya. Saat menetapkan kata sandi awal, disarankan memilih Required at Next Logon untuk menghindari pembagian kata sandi antara administrator dan pengguna.
-
Enable MFA: Tentukan apakah pengguna RAM wajib mengaktifkan autentikasi multi-faktor. Jika memilih Required, konsol akan memandu pengguna melalui proses penyiapan MFA saat login berikutnya. Disarankan tetap menggunakan opsi default untuk mewajibkan MFA.
-
-
Klik OK.
API
Izin: Anda harus memiliki izin ram:CreateLoginProfile untuk melakukan tindakan ini.
Panggil API CreateLoginProfile untuk mengaktifkan login konsol bagi pengguna RAM dan menetapkan kata sandi awal.
Lihat pengaturan login konsol
Sebagai administrator, Anda dapat melihat pengaturan login untuk pengguna RAM, termasuk status akses konsol, status kata sandi, dan pengaturan MFA.
Konsol
-
Login ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Di halaman Users, klik nama pengguna RAM yang dituju.
-
Di tab Authentication, pada bagian Login Profile, lihat status pengaturan login berikut:
-
Console Access: Menunjukkan apakah akses konsol diaktifkan. Statusnya dapat berupa salah satu berikut:
-
Unset: Akses konsol belum diaktifkan.
-
Inactive: Administrator telah menonaktifkan akses konsol.
-
Active: Administrator telah mengaktifkan akses konsol.
-
-
Last Logined Time: Waktu terakhir pengguna berhasil login ke konsol. Informasi ini dapat digunakan untuk mengaudit akun yang tidak aktif.
-
MFA Required: Menunjukkan apakah pengguna wajib menyelesaikan autentikasi multi-faktor saat login ke konsol.
CatatanKewajiban penggunaan MFA selama login bergantung pada beberapa faktor yang diurutkan berdasarkan prioritas menurun. Jika salah satu kondisi berikut terpenuhi, pengguna wajib menggunakan MFA:
-
Opsi Enforce for all users dipilih dalam kebijakan MFA global RAM. Ini adalah pengaturan default. Untuk informasi lebih lanjut, lihat Multi-factor authentication settings.
-
MFA diwajibkan dalam pengaturan login individual untuk pengguna RAM.
-
Pengguna telah mengikat perangkat MFA, seperti nomor telepon keamanan atau perangkat MFA virtual.
Jika tidak ada kondisi di atas yang terpenuhi, Alibaba Cloud tetap akan meminta pengguna untuk mengikat perangkat MFA setiap kali login, tetapi pengguna dapat memilih untuk melewati langkah ini.
-
-
Reset Password On Next Sign-in: Menunjukkan apakah pengguna wajib mengatur ulang kata sandi saat login berikutnya.
-
Password Status: Menunjukkan status kata sandi saat ini milik pengguna. Untuk informasi lebih lanjut, lihat Apa itu kata sandi awal dan periode validitasnya?.
-
Initial Password Available: Kata sandi saat ini milik pengguna adalah kata sandi awal dan belum kedaluwarsa. Pengguna dapat login ke konsol dengan kata sandi ini.
-
Initial Password Expired: Kata sandi saat ini milik pengguna adalah kata sandi awal dan telah kedaluwarsa. Pengguna tidak dapat login ke konsol dengan kata sandi ini.
-
Not Initial Password: Kata sandi saat ini milik pengguna bukan kata sandi awal. Masa kedaluwarsanya hanya ditentukan oleh kebijakan kedaluwarsa kata sandi, bukan oleh periode validitas kata sandi awal.
-
-
Console Sign-in: Setelah mengaktifkan akses konsol, Anda dapat menyalin tautan login khusus untuk pengguna RAM ini dari sini.
-
API
Izin: Anda harus memiliki izin ram:GetLoginProfile untuk melakukan tindakan ini.
Panggil API GetLoginProfile untuk melihat pengaturan login konsol pengguna RAM.
Ubah pengaturan login konsol
Setelah login konsol diaktifkan, administrator RAM dapat mengubah pengaturan login sesuai kebutuhan, seperti menonaktifkan login konsol atau mengatur ulang kata sandi login.
Konsol
-
Login ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Di halaman Users, klik nama pengguna RAM yang dituju.
-
Di tab Authentication, pada bagian Login Profile, klik Modify Logon Settings.
-
Di kotak dialog Modify Logon Settings, ubah parameter login.
-
Console Access: Klik Disabled untuk menonaktifkan login konsol bagi pengguna RAM.
Penting-
Setelah menonaktifkan akses konsol, tindakan ini akan memaksa pengguna RAM dan semua peran yang telah diasumsikan untuk logout.
-
Menonaktifkan login konsol juga mencegah pengguna login ke konsol menggunakan passkey.
-
-
Untuk informasi tentang pengaturan lainnya, lihat Aktifkan login konsol.
-
-
Klik OK.
API
Izin: Anda harus memiliki izin ram:UpdateLoginProfile untuk melakukan tindakan ini.
Panggil API UpdateLoginProfile untuk mengubah pengaturan login konsol bagi pengguna.
Hapus pengaturan login konsol
Tindakan ini secara permanen menghapus informasi login konsol pengguna RAM, termasuk kata sandinya.
-
Jika Anda menghapus informasi login konsol pengguna RAM, tindakan ini tidak dapat dikembalikan.
-
Setelah menghapus pengaturan login konsol untuk pengguna RAM, pengguna dan semua peran yang telah diasumsikan akan dipaksa untuk logout.
Konsol
-
Login ke RAM console sebagai administrator RAM.
-
Di panel navigasi sebelah kiri, pilih .
-
Di halaman Users, klik nama pengguna RAM yang dituju.
-
Di tab Authentication, pada bagian Login Profile, klik Remove Logon Settings.
-
Di kotak dialog konfirmasi Remove Logon Settings, klik OK.
API
Izin: Anda harus memiliki izin ram:DeleteLoginProfile untuk melakukan tindakan ini.
Panggil API DeleteLoginProfile untuk menghapus pengaturan login konsol bagi pengguna.
Menghapus pengaturan login konsol tidak menghapus passkey, informasi pengikatan MFA, atau AccessKey milik pengguna.
Praktik terbaik keamanan
-
Wajibkan MFA: Wajibkan MFA untuk semua pengguna yang memiliki akses konsol. Ini merupakan salah satu langkah paling efektif untuk melindungi keamanan akun.
-
Wajibkan pengaturan ulang kata sandi awal: Saat menetapkan kata sandi awal, pilih opsi Require password reset untuk menghindari pembagian kata sandi antara administrator dan pengguna.
-
Pisahkan akses konsol dan API: Untuk akun programatik yang hanya memerlukan akses API—seperti akun untuk CI/CD atau aplikasi—nonaktifkan login konsol untuk mengurangi permukaan serangan.
-
Audit dan bersihkan akun secara berkala: Periksa secara rutin Last Logon Time dan segera nonaktifkan atau bersihkan akun pengguna yang tidak aktif.
FAQ
Nonaktifkan akses vs. hapus pengaturan
Menonaktifkan adalah tindakan yang dapat dikembalikan dan mempertahankan kata sandi serta pengaturan login lainnya. Menghapus adalah tindakan yang tidak dapat dikembalikan dan menghapus semua informasi login.
Menonaktifkan login konsol dan akses AccessKey
Tidak. Login konsol dan akses API saling independen. Untuk mencegah pengguna menggunakan AccessKey, Anda harus menonaktifkan AccessKey tersebut.
Perubahan password, penonaktifan login, dan dampak pada sesi
Sesi konsol pengguna saat ini dan semua sesi untuk peran yang telah diasumsikan akan segera dihentikan. Pengguna harus login kembali. Hal ini dapat mengganggu operasi yang sedang berlangsung.
Pengaturan ulang password oleh pengguna
Pengguna RAM tidak dapat mengatur ulang kata sandi login konsol mereka sendiri. Kata sandi tersebut harus diatur ulang oleh administrator RAM. Untuk informasi lebih lanjut, lihat Ubah kata sandi pengguna sebagai administrator RAM.
Menemukan waktu login terakhir
Di konsol, lihat Last Login Time di bagian Login Information pada tab Authentication di halaman User Details.
Anda dapat memanggil GetLoginProfile menggunakan OpenAPI untuk mendapatkan LastLoginTime.
-
Konsol: Di halaman detail pengguna, buka tab Authentication. Di bagian Login Profile, lihat Last Logon Time pengguna.
-
API: Panggil API GetLoginProfile. Tanggapan mencakup bidang
LastLoginTime.
Password awal dan periode validitas
Untuk mengurangi risiko keamanan yang terkait dengan pengguna RAM yang tidak digunakan dalam jangka panjang—seperti kata sandi yang dikompromikan yang menyebabkan ancaman terhadap resource, biaya tak terduga, atau serangan ransomware—RAM memperkenalkan mekanisme "kata sandi awal", yang berlaku mulai 26 Januari 2026. Sistem menandai kata sandi login konsol yang memenuhi kriteria tertentu sebagai "kata sandi awal", yang memiliki periode validitas default 14 hari. Jika pengguna tidak berhasil login untuk pertama kalinya dalam periode tersebut, kata sandi tersebut secara otomatis kedaluwarsa dan harus diatur ulang oleh administrator. Untuk informasi lebih lanjut, lihat pengumuman resmi.
Kata sandi dianggap sebagai kata sandi awal jika memenuhi salah satu kondisi berikut:
-
Pembuatan pertama kali: Kata sandi login konsol pertama yang ditetapkan untuk pengguna RAM, baik berupa kata sandi yang dibuat otomatis maupun kata sandi kustom.
-
Pengaktifan ulang: Kata sandi yang ditetapkan untuk pengguna setelah pengaturan login konsol mereka dihapus lalu diaktifkan kembali.
-
Pengaturan ulang sebelum login pertama: Jika administrator mengatur ulang kata sandi awal sebelum pengguna login dengannya, kata sandi baru tersebut tetap dianggap sebagai kata sandi awal. Periode validitas dihitung ulang sejak waktu pengaturan ulang.
Periode validitas kata sandi awal dan periode validitas kata sandi reguler yang ditentukan dalam kebijakan kata sandi akun sama-sama berlaku. Sistem menerapkan periode yang lebih pendek. Administrator dapat mengubah periode validitas default kata sandi awal di kebijakan kata sandi global RAM. Namun, untuk menghindari peningkatan kompleksitas manajemen, disarankan agar periode validitas kata sandi awal tidak lebih lama daripada periode validitas kata sandi reguler.
Memeriksa status password awal
Di halaman detail pengguna, buka tab Authentication dan temukan bagian Login Profile. Periksa status kata sandi pengguna. Jika statusnya Initial password expired, pengguna tidak dapat login, dan administrator harus mengatur ulang kata sandi tersebut.