Anda dapat mengonfigurasi kebijakan keamanan seragam untuk semua pengguna RAM di bawah Akun Alibaba Cloud guna menetapkan garis dasar keamanan. Kebijakan yang tersedia mencakup pengaturan keamanan global, autentikasi multi-faktor (MFA), dan kontrol akses jaringan.
Prosedur
-
Login ke RAM console menggunakan Akun Alibaba Cloud atau pengguna RAM yang memiliki izin administratif, seperti kebijakan
AliyunRAMFullAccess. -
Pada panel navigasi kiri, pilih Settings. Anda dapat mengonfigurasi kebijakan pada bagian Security, MFA, dan Network Access Control.
CatatanSemua pengaturan berlaku untuk seluruh pengguna RAM dalam akun Anda. Evaluasi secara hati-hati risiko dari pengaturan berisiko tinggi, seperti Allow users to manage AccessKey.
Pengaturan keamanan global
Kelola izin bagi pengguna RAM untuk memodifikasi kredensial mereka sendiri (kata sandi, perangkat MFA, dan AccessKey) serta atur siklus hidup sesi login dan kredensial idle.
Pada bagian Security, klik Modify, konfigurasikan parameter seperti dijelaskan dalam tabel berikut, lalu klik OK.
|
Parameter |
Deskripsi |
Rekomendasi |
|
Allow users to manage password |
Jika Anda memilih Enable, pengguna RAM dapat mengelola kata sandi login mereka sendiri. Pengaturan ini Enable secara default. |
|
|
Allow users to manage MFA devices |
Jika Anda memilih Enable, pengguna RAM dapat mengikat atau melepas ikatan perangkat MFA mereka sendiri. Pengaturan ini Enable secara default. |
|
|
Allow users to manage AccessKey |
Jika Anda memilih Enable, semua pengguna RAM dapat mengelola AccessKey mereka sendiri, termasuk membuat, menonaktifkan, dan menghapusnya. Pengaturan ini dinonaktifkan secara default. |
Pada lingkungan produksi, kami merekomendasikan menonaktifkan pengaturan ini agar administrator RAM dapat mengelola dan melakukan rotasi AccessKey secara terpusat. |
|
Login session duration |
Durasi sesi login konsol pengguna RAM. Satuan: jam. Nilai valid: 1–24. Nilai default: 6. Catatan
Ketika pengguna login ke konsol dengan mengasumsikan peran RAM atau menggunakan SSO berbasis peran, durasi sesi juga dibatasi oleh pengaturan Login session duration. Durasi sesi yang dihasilkan tidak akan melebihi nilai ini. Untuk informasi lebih lanjut, lihat Assume a RAM role dan SAML response for role-based SSO. |
Untuk menyeimbangkan kenyamanan dan keamanan, kami merekomendasikan mengatur nilai ini sesuai durasi kerja standar, misalnya 8 jam. |
|
Allow to keep login session for a long time |
Jika Anda memilih Enable, pengguna RAM dapat tetap login di aplikasi Alibaba Cloud dan klien ECS Alibaba Cloud hingga 90 hari. Pengaturan ini dinonaktifkan secara default. Catatan
Jika Keamanan Alibaba Cloud mendeteksi aktivitas login anomali, sesi tersebut segera dibatalkan, dan pengguna harus login kembali. |
Pengaturan ini cocok untuk pengguna yang memerlukan akses jangka panjang untuk mengelola sumber daya dari perangkat seluler atau klien. |
|
Allow users to login with passkey |
Jika Anda memilih Enable, pengguna RAM dapat login ke Alibaba Cloud dengan passkey yang telah diikat. Untuk informasi lebih lanjut tentang passkey, lihat What is a passkey? Pengaturan ini Enable secara default. |
Kami merekomendasikan Enable pengaturan ini untuk meningkatkan keamanan dan kenyamanan login. |
|
User maximum idle time |
Jumlah maksimum hari pengguna RAM dapat idle sebelum akses login konsol mereka (tidak termasuk single sign-on) dinonaktifkan secara otomatis. Nilai valid: 730, 365, 180, atau 90 hari. Nilai default: 365 hari. Waktu berlaku: Pengaturan mulai berlaku pada hari berikutnya (UTC+8). Catatan
Pengguna RAM tidak dapat login ke konsol jika kedua kondisi berikut terpenuhi:
|
Kami merekomendasikan nilai 90 atau 180 hari untuk segera membersihkan akun idle dan mengurangi risiko keamanan. |
|
AccessKey maximum idle time |
Jumlah maksimum hari AccessKey Akun Alibaba Cloud atau pengguna RAM dapat idle sebelum dinonaktifkan secara otomatis. Nilai valid: 730, 365, 180, atau 90 hari. Nilai default: 730 hari. Waktu berlaku: Pengaturan mulai berlaku pada hari berikutnya (UTC+8). Catatan
AccessKey dinonaktifkan jika kedua kondisi berikut terpenuhi:
AccessKey yang dinonaktifkan dapat diaktifkan kembali di RAM console. Buka Identities > Users, temukan pengguna RAM yang dituju, lalu klik Enable pada bagian AccessKey. Setelah Anda mengaktifkan kembali AccessKey tersebut, pastikan AccessKey tersebut digunakan untuk melakukan setidaknya satu panggilan API yang valid dalam waktu 7 hari agar statusnya diperbarui. Jika tidak, AccessKey tersebut akan dinonaktifkan kembali secara otomatis. Kami merekomendasikan Anda membuat AccessKey baru untuk rotasi. |
Kami merekomendasikan nilai 90 hari untuk segera menonaktifkan AccessKey idle dan mencegah penyalahgunaan jika AccessKey tersebut dikompromikan. |
Pengaturan autentikasi multi-faktor (MFA)
MFA menambahkan lapisan keamanan kedua untuk login pengguna dan operasi sensitif. Konfigurasikan kebijakan MFA global untuk memberlakukan persyaratan autentikasi yang konsisten.
Pada bagian MFA, klik Modify, konfigurasikan parameter seperti dijelaskan dalam tabel berikut, lalu klik OK.
|
Parameter |
Deskripsi |
|
Allowed MFA devices |
Metode autentikasi sekunder yang tersedia bagi pengguna RAM selama login konsol atau operasi sensitif:
Semua opsi dipilih secara default. |
|
MFA for RAM user sign-in |
Apakah MFA diberlakukan untuk semua pengguna RAM selama login dengan username dan password:
Pilihan default adalah Force all users. |
|
Allow to remember MFA validation for 7 days |
Jika Anda memilih Enable, pengguna tidak akan diminta MFA lagi selama 7 hari ketika login dari perangkat yang sama. Status diingat ini dibatalkan jika pengguna RAM berbeda login dari perangkat yang sama. Pengaturan ini dinonaktifkan secara default. |
Pengaturan kontrol akses jaringan
Network Access Control membatasi akses ke Akun Alibaba Cloud hanya dari alamat IP sumber tertentu, sehingga menciptakan batasan keamanan penting.
-
Sebelum mengonfigurasi Network Access Control, tambahkan alamat IP yang stabil dan dapat dikontrol (seperti IP egress jaringan kantor Anda) ke daftar izin. Ini berfungsi sebagai titik akses darurat jika kesalahan konfigurasi mencegah semua pengguna login.
-
Jika pengguna RAM tidak dapat login karena pembatasan IP, hubungi administrator untuk login dengan Akun Alibaba Cloud dan memodifikasi mask login.
Pada bagian Network Access Control, konfigurasikan parameter seperti dijelaskan dalam tabel berikut, lalu klik OK.
Klik Modify di samping parameter yang dituju untuk membuka halaman konfigurasi.
|
Parameter |
Deskripsi |
|
Allowed network address while sign-in |
Alamat IP sumber dari mana pengguna dapat login ke konsol menggunakan password atau SSO. Biarkan kosong untuk mengizinkan akses dari alamat IP mana pun. Format: Hanya alamat IPv4 yang didukung. Pisahkan beberapa alamat dengan spasi, koma, atau titik koma. Batas: Anda dapat menambahkan hingga 200 alamat IP. |
|
Allowed network address while calling APIs by AccessKey |
|