All Products
Search
Document Center

Resource Access Management:Mengelola pengaturan keamanan pengguna RAM

Last Updated:Aug 14, 2026

Anda dapat mengonfigurasi kebijakan keamanan seragam untuk semua pengguna RAM di bawah Akun Alibaba Cloud guna menetapkan garis dasar keamanan. Kebijakan yang tersedia mencakup pengaturan keamanan global, autentikasi multi-faktor (MFA), dan kontrol akses jaringan.

Prosedur

  1. Login ke RAM console menggunakan Akun Alibaba Cloud atau pengguna RAM yang memiliki izin administratif, seperti kebijakan AliyunRAMFullAccess.

  2. Pada panel navigasi kiri, pilih Settings. Anda dapat mengonfigurasi kebijakan pada bagian Security, MFA, dan Network Access Control.

    Catatan

    Semua pengaturan berlaku untuk seluruh pengguna RAM dalam akun Anda. Evaluasi secara hati-hati risiko dari pengaturan berisiko tinggi, seperti Allow users to manage AccessKey.

Pengaturan keamanan global

Kelola izin bagi pengguna RAM untuk memodifikasi kredensial mereka sendiri (kata sandi, perangkat MFA, dan AccessKey) serta atur siklus hidup sesi login dan kredensial idle.

Pada bagian Security, klik Modify, konfigurasikan parameter seperti dijelaskan dalam tabel berikut, lalu klik OK.

Parameter

Deskripsi

Rekomendasi

Allow users to manage password

Jika Anda memilih Enable, pengguna RAM dapat mengelola kata sandi login mereka sendiri.

Pengaturan ini Enable secara default.

  • Untuk lingkungan berkeamanan tinggi: Kami merekomendasikan menonaktifkan pengaturan ini agar administrator dapat mengelola siklus hidup kata sandi secara terpusat.

  • Untuk lingkungan pengembangan agile: Kami merekomendasikan Enable pengaturan ini agar pengguna dapat mengelola kata sandi mereka sendiri.

Allow users to manage MFA devices

Jika Anda memilih Enable, pengguna RAM dapat mengikat atau melepas ikatan perangkat MFA mereka sendiri.

Pengaturan ini Enable secara default.

  • Untuk lingkungan berkeamanan tinggi: Kami merekomendasikan menonaktifkan pengaturan ini agar pengguna wajib menggunakan perangkat MFA yang diikat oleh administrator.

  • Untuk lingkungan pengembangan agile: Kami merekomendasikan Enable pengaturan ini agar pengguna dapat mengelola perangkat MFA mereka sendiri.

Allow users to manage AccessKey

Jika Anda memilih Enable, semua pengguna RAM dapat mengelola AccessKey mereka sendiri, termasuk membuat, menonaktifkan, dan menghapusnya.

Pengaturan ini dinonaktifkan secara default.

Pada lingkungan produksi, kami merekomendasikan menonaktifkan pengaturan ini agar administrator RAM dapat mengelola dan melakukan rotasi AccessKey secara terpusat.

Login session duration

Durasi sesi login konsol pengguna RAM. Satuan: jam. Nilai valid: 1–24.

Nilai default: 6.

Catatan

Ketika pengguna login ke konsol dengan mengasumsikan peran RAM atau menggunakan SSO berbasis peran, durasi sesi juga dibatasi oleh pengaturan Login session duration. Durasi sesi yang dihasilkan tidak akan melebihi nilai ini. Untuk informasi lebih lanjut, lihat Assume a RAM role dan SAML response for role-based SSO.

Untuk menyeimbangkan kenyamanan dan keamanan, kami merekomendasikan mengatur nilai ini sesuai durasi kerja standar, misalnya 8 jam.

Allow to keep login session for a long time

Jika Anda memilih Enable, pengguna RAM dapat tetap login di aplikasi Alibaba Cloud dan klien ECS Alibaba Cloud hingga 90 hari.

Pengaturan ini dinonaktifkan secara default.

Catatan

Jika Keamanan Alibaba Cloud mendeteksi aktivitas login anomali, sesi tersebut segera dibatalkan, dan pengguna harus login kembali.

Pengaturan ini cocok untuk pengguna yang memerlukan akses jangka panjang untuk mengelola sumber daya dari perangkat seluler atau klien.

Allow users to login with passkey

Jika Anda memilih Enable, pengguna RAM dapat login ke Alibaba Cloud dengan passkey yang telah diikat. Untuk informasi lebih lanjut tentang passkey, lihat What is a passkey?

Pengaturan ini Enable secara default.

Kami merekomendasikan Enable pengaturan ini untuk meningkatkan keamanan dan kenyamanan login.

User maximum idle time

Jumlah maksimum hari pengguna RAM dapat idle sebelum akses login konsol mereka (tidak termasuk single sign-on) dinonaktifkan secara otomatis.

Nilai valid: 730, 365, 180, atau 90 hari. Nilai default: 365 hari.

Waktu berlaku: Pengaturan mulai berlaku pada hari berikutnya (UTC+8).

Catatan

Pengguna RAM tidak dapat login ke konsol jika kedua kondisi berikut terpenuhi:

  • Waktu sejak login terakhir pengguna melebihi periode idle yang ditentukan, atau pengguna belum pernah login sejak dibuat lebih dari periode idle yang ditentukan.

  • Konfigurasi login pengguna RAM tersebut belum diperbarui dalam 7 hari terakhir.

Kami merekomendasikan nilai 90 atau 180 hari untuk segera membersihkan akun idle dan mengurangi risiko keamanan.

AccessKey maximum idle time

Jumlah maksimum hari AccessKey Akun Alibaba Cloud atau pengguna RAM dapat idle sebelum dinonaktifkan secara otomatis.

Nilai valid: 730, 365, 180, atau 90 hari. Nilai default: 730 hari.

Waktu berlaku: Pengaturan mulai berlaku pada hari berikutnya (UTC+8).

Catatan

AccessKey dinonaktifkan jika kedua kondisi berikut terpenuhi:

  • Waktu sejak AccessKey terakhir digunakan melebihi periode idle maksimum.

  • Status AccessKey tersebut belum diperbarui dalam 7 hari terakhir.

AccessKey yang dinonaktifkan dapat diaktifkan kembali di RAM console. Buka Identities > Users, temukan pengguna RAM yang dituju, lalu klik Enable pada bagian AccessKey. Setelah Anda mengaktifkan kembali AccessKey tersebut, pastikan AccessKey tersebut digunakan untuk melakukan setidaknya satu panggilan API yang valid dalam waktu 7 hari agar statusnya diperbarui. Jika tidak, AccessKey tersebut akan dinonaktifkan kembali secara otomatis.

Kami merekomendasikan Anda membuat AccessKey baru untuk rotasi.

Kami merekomendasikan nilai 90 hari untuk segera menonaktifkan AccessKey idle dan mencegah penyalahgunaan jika AccessKey tersebut dikompromikan.

Pengaturan autentikasi multi-faktor (MFA)

MFA menambahkan lapisan keamanan kedua untuk login pengguna dan operasi sensitif. Konfigurasikan kebijakan MFA global untuk memberlakukan persyaratan autentikasi yang konsisten.

Pada bagian MFA, klik Modify, konfigurasikan parameter seperti dijelaskan dalam tabel berikut, lalu klik OK.

Parameter

Deskripsi

Allowed MFA devices

Metode autentikasi sekunder yang tersedia bagi pengguna RAM selama login konsol atau operasi sensitif:

  • MFA Devices: Menggunakan perangkat MFA virtual untuk autentikasi sekunder. Opsi ini diaktifkan secara default dan tidak dapat dimodifikasi.

  • Passkey: Menggunakan passkey untuk autentikasi sekunder. Opsi ini diaktifkan secara default dan tidak dapat dimodifikasi.

  • Secure Email: Menggunakan email keamanan untuk autentikasi sekunder. Anda harus mengikat email keamanan untuk pengguna RAM agar metode ini berlaku.

    Catatan

    Secure Email hanya didukung untuk autentikasi sekunder selama operasi sensitif.

Semua opsi dipilih secara default.

MFA for RAM user sign-in

Apakah MFA diberlakukan untuk semua pengguna RAM selama login dengan username dan password:

  • Force all users: Memberlakukan MFA untuk semua pengguna RAM saat login.

    Catatan

    Jika Anda memilih Force all users, fitur secondary authentication for sensitive operations diaktifkan untuk semua pengguna RAM. Artinya, pengguna RAM harus melakukan autentikasi ulang dengan MFA saat melakukan operasi sensitif di konsol.

  • Depend on each user: Menggunakan pengaturan Autentikasi Multi-Faktor (MFA) yang ditetapkan untuk setiap pengguna RAM. Untuk informasi selengkapnya, lihat Mengelola pengaturan logon pengguna RAM.

  • Required Only for Unusual Logon: Memberlakukan MFA hanya dalam kasus login tidak tepercaya, seperti dari lokasi atau perangkat login baru.

    Catatan

    Jika Anda menggunakan kunci kondisi spesifik acs:MFAPresent dalam kebijakan izin, seperti dalam skenario yang dijelaskan di Use RAM to restrict access to cloud resources for only MFA-enabled RAM users, mengatur opsi ini ke Required Only for Unusual Logon menyebabkan kondisi kebijakan dievaluasi sebagai false selama login normal. Untuk memastikan kondisi berfungsi sebagaimana mestinya, kami merekomendasikan Anda memilih Depend on each user.

Pilihan default adalah Force all users.

Allow to remember MFA validation for 7 days

Jika Anda memilih Enable, pengguna tidak akan diminta MFA lagi selama 7 hari ketika login dari perangkat yang sama. Status diingat ini dibatalkan jika pengguna RAM berbeda login dari perangkat yang sama.

Pengaturan ini dinonaktifkan secara default.

Pengaturan kontrol akses jaringan

Network Access Control membatasi akses ke Akun Alibaba Cloud hanya dari alamat IP sumber tertentu, sehingga menciptakan batasan keamanan penting.

Penting
  • Sebelum mengonfigurasi Network Access Control, tambahkan alamat IP yang stabil dan dapat dikontrol (seperti IP egress jaringan kantor Anda) ke daftar izin. Ini berfungsi sebagai titik akses darurat jika kesalahan konfigurasi mencegah semua pengguna login.

  • Jika pengguna RAM tidak dapat login karena pembatasan IP, hubungi administrator untuk login dengan Akun Alibaba Cloud dan memodifikasi mask login.

Pada bagian Network Access Control, konfigurasikan parameter seperti dijelaskan dalam tabel berikut, lalu klik OK.

Klik Modify di samping parameter yang dituju untuk membuka halaman konfigurasi.

Parameter

Deskripsi

Allowed network address while sign-in

Alamat IP sumber dari mana pengguna dapat login ke konsol menggunakan password atau SSO. Biarkan kosong untuk mengizinkan akses dari alamat IP mana pun.

Format: Hanya alamat IPv4 yang didukung. Pisahkan beberapa alamat dengan spasi, koma, atau titik koma.

Batas: Anda dapat menambahkan hingga 200 alamat IP.

Allowed network address while calling APIs by AccessKey

  • Alamat IP sumber dari mana panggilan API dapat dilakukan. Ini adalah kebijakan tingkat akun yang berlaku untuk semua AccessKey. Biarkan kosong untuk mengizinkan akses dari alamat IP mana pun.

  • Anda juga dapat menetapkan pembatasan jaringan yang lebih spesifik untuk AccessKey individual, yang mengambil prioritas atas kebijakan tingkat akun ini. Untuk informasi lebih lanjut, lihat AccessKey network access restriction policy.