All Products
Search
Document Center

Resource Access Management:Kelola pengaturan keamanan pengguna RAM

Last Updated:Jun 22, 2026

Konfigurasikan kebijakan keamanan seragam untuk semua pengguna Resource Access Management (RAM) dalam Akun Alibaba Cloud Anda guna menetapkan garis dasar keamanan standar dan meningkatkan keamanan akun secara keseluruhan. Topik ini menjelaskan cara mengonfigurasi kebijakan tersebut, termasuk pengaturan keamanan global, autentikasi multi-faktor (MFA), dan kontrol akses jaringan.

Prosedur

  1. Masuk ke RAM console menggunakan Akun Alibaba Cloud Anda atau pengguna RAM yang memiliki izin administratif, seperti kebijakan AliyunRAMFullAccess.

  2. Pada panel navigasi kiri, pilih Settings. Anda dapat mengonfigurasi kebijakan di bagian Security, MFA, dan Network Access Control.

    Catatan

    Semua pengaturan berlaku untuk seluruh pengguna RAM dalam akun Anda. Evaluasi secara hati-hati risiko dari pengaturan berisiko tinggi, seperti Allow users to manage AccessKey.

Pengaturan keamanan global

Kebijakan keamanan global memungkinkan Anda mengelola izin pengguna RAM secara terpusat untuk memodifikasi kredensial mereka sendiri (password, perangkat MFA, dan AccessKey) serta menetapkan siklus hidup untuk sesi login dan kredensial idle.

Pada bagian Security, klik Modify, konfigurasikan parameter seperti dijelaskan dalam tabel berikut, lalu klik OK.

Parameter

Deskripsi

Rekomendasi

Allow users to manage password

Jika Anda memilih Enable, pengguna RAM dapat mengelola kata sandi login mereka sendiri.

Pengaturan ini Enable secara default.

  • Untuk lingkungan berkeamanan tinggi: Kami merekomendasikan menonaktifkan pengaturan ini agar administrator dapat mengelola siklus hidup password secara terpusat.

  • Untuk lingkungan pengembangan agile: Kami merekomendasikan Enable pengaturan ini agar pengguna dapat mengelola password mereka sendiri.

Allow users to manage MFA devices

Jika Anda memilih Enable, pengguna RAM dapat melakukan bind atau unbind perangkat MFA mereka sendiri.

Pengaturan ini Enable secara default.

  • Untuk lingkungan berkeamanan tinggi: Kami merekomendasikan menonaktifkan pengaturan ini agar pengguna wajib menggunakan perangkat MFA yang di-bind oleh administrator.

  • Untuk lingkungan pengembangan agile: Kami merekomendasikan Enable pengaturan ini agar pengguna dapat mengelola perangkat MFA mereka sendiri.

Allow users to manage AccessKey

Jika Anda memilih Enable, semua pengguna RAM dapat mengelola AccessKey mereka sendiri, termasuk membuat, menonaktifkan, dan menghapusnya.

Pengaturan ini dinonaktifkan secara default.

Dalam lingkungan produksi, kami merekomendasikan menonaktifkan pengaturan ini agar administrator RAM dapat mengelola dan merotasi AccessKey secara terpusat.

Login session duration

Durasi sesi login konsol pengguna RAM. Satuan: jam. Nilai valid: 1–24.

Nilai default: 6.

Catatan

Saat pengguna login ke konsol dengan mengasumsikan peran RAM atau menggunakan role-based SSO, durasi sesi juga dibatasi oleh pengaturan Login session duration. Durasi sesi yang dihasilkan tidak akan melebihi nilai ini. Untuk informasi lebih lanjut, lihat Assume a RAM role dan SAML response for role-based SSO.

Untuk menyeimbangkan kenyamanan dan keamanan, kami merekomendasikan menetapkan nilai ini sesuai durasi kerja standar, misalnya 8 jam.

Allow to keep login session for a long time

Jika Anda memilih Enable, pengguna RAM dapat tetap login di aplikasi Alibaba Cloud dan klien Alibaba Cloud ECS hingga 90 hari.

Pengaturan ini dinonaktifkan secara default.

Catatan

Jika Keamanan Alibaba Cloud mendeteksi aktivitas login mencurigakan, sesi tersebut akan segera dibatalkan, dan pengguna harus login kembali.

Pengaturan ini cocok untuk pengguna yang memerlukan akses jangka panjang untuk mengelola resource dari perangkat mobile atau klien.

Allow users to login with passkey

Jika Anda memilih Enable, pengguna RAM dapat login ke Alibaba Cloud dengan passkey yang telah di-bind. Untuk informasi lebih lanjut tentang passkey, lihat What is a passkey?

Pengaturan ini Enable secara default.

Kami merekomendasikan Enable pengaturan ini untuk meningkatkan keamanan dan kenyamanan login.

User maximum idle time

Jumlah maksimum hari pengguna RAM dapat idle sebelum akses login konsol mereka (tidak termasuk single sign-on) dinonaktifkan secara otomatis.

Nilai valid: 730, 365, 180, atau 90 hari. Nilai default: 365 hari.

Waktu efektif: Pengaturan mulai berlaku pada hari berikutnya (UTC+8).

Catatan

Pengguna RAM tidak dapat login ke konsol jika kedua kondisi berikut terpenuhi:

  • Waktu sejak login terakhir pengguna melebihi periode idle yang ditentukan, atau pengguna belum pernah login sejak dibuat lebih dari periode idle yang ditentukan.

  • Konfigurasi login pengguna RAM tersebut belum diperbarui dalam 7 hari terakhir.

Kami merekomendasikan nilai 90 atau 180 hari untuk segera membersihkan akun idle dan mengurangi risiko keamanan.

AccessKey maximum idle time

Jumlah maksimum hari AccessKey Akun Alibaba Cloud atau pengguna RAM dapat idle sebelum dinonaktifkan secara otomatis.

Nilai valid: 730, 365, 180, atau 90 hari. Nilai default: 730 hari.

Waktu efektif: Pengaturan mulai berlaku pada hari berikutnya (UTC+8).

Catatan

AccessKey dinonaktifkan jika kedua kondisi berikut terpenuhi:

  • Waktu sejak AccessKey terakhir digunakan melebihi periode idle maksimum.

  • Status AccessKey tersebut belum diperbarui dalam 7 hari terakhir.

Kami merekomendasikan nilai 90 hari untuk segera menonaktifkan AccessKey idle dan mencegah penyalahgunaan jika dikompromikan.

Pengaturan autentikasi multi-faktor (MFA)

Autentikasi multi-faktor (MFA) menyediakan lapisan keamanan tambahan untuk login pengguna dan operasi sensitif. Anda dapat mengonfigurasi kebijakan MFA global di sini.

Pada bagian MFA, klik Modify, konfigurasikan parameter seperti dijelaskan dalam tabel berikut, lalu klik OK.

Parameter

Deskripsi

Allowed MFA devices

Metode autentikasi sekunder yang dapat digunakan pengguna RAM saat login ke konsol atau melakukan operasi sensitif:

  • MFA Devices: Menggunakan perangkat MFA virtual untuk autentikasi sekunder. Opsi ini diaktifkan secara default dan tidak dapat dimodifikasi.

  • Passkey: Menggunakan passkey untuk autentikasi sekunder. Opsi ini diaktifkan secara default dan tidak dapat dimodifikasi.

  • Secure Email: Menggunakan email keamanan untuk otentikasi sekunder. Anda harus menautkan email keamanan ke Pengguna RAM agar metode ini berlaku.

    Catatan

    Secure Email hanya didukung untuk autentikasi sekunder selama operasi sensitif.

Semua opsi dipilih secara default.

MFA for RAM user sign-in

Menentukan apakah MFA wajib diterapkan untuk semua pengguna RAM saat login dengan username dan password. Opsi yang tersedia adalah sebagai berikut:

  • Force all users: Mewajibkan MFA untuk semua pengguna RAM saat login.

    Catatan

    Jika Anda memilih Force all users, fitur autentikasi sekunder untuk operasi sensitif diaktifkan untuk semua pengguna RAM. Artinya, pengguna RAM harus melakukan re-autentikasi dengan MFA saat melakukan operasi sensitif di konsol.

  • Depend on each user: Menggunakan pengaturan MFA yang ditentukan untuk setiap pengguna RAM. Untuk informasi lebih lanjut, lihat Manage RAM user logon settings.

  • Required Only for Unusual Logon: Mewajibkan MFA hanya dalam kasus login tidak tepercaya, seperti dari lokasi atau perangkat login baru.

    Catatan

    Jika Anda menggunakan kunci kondisi spesifik acs:MFAPresent dalam kebijakan izin, seperti dalam skenario yang dijelaskan di Use RAM to restrict access to cloud resources for only MFA-enabled RAM users, menyetel opsi ini ke Required Only for Unusual Logon menyebabkan kondisi kebijakan dievaluasi sebagai false selama login normal. Untuk memastikan kondisi berfungsi sebagaimana mestinya, kami merekomendasikan Anda memilih Depend on each user.

Pilihan default adalah Force all users.

Allow to remember MFA validation for 7 days

Jika Anda memilih Enable, pengguna tidak akan diminta MFA lagi selama 7 hari saat login dari perangkat yang sama. Status diingat ini dibatalkan jika pengguna RAM berbeda login ke perangkat yang sama.

Pengaturan ini dinonaktifkan secara default.

Pengaturan kontrol akses jaringan

Network Access Control memungkinkan Anda membatasi akses ke Akun Alibaba Cloud Anda hanya dari alamat IP sumber tertentu, sehingga menciptakan batas keamanan penting.

Penting
  • Sebelum mengonfigurasi Network Access Control, Anda harus menambahkan alamat IP stabil dan terkendali (seperti IP egress jaringan kantor Anda) ke daftar allowlist. Ini berfungsi sebagai titik akses darurat jika kesalahan konfigurasi mencegah semua pengguna, termasuk Anda sendiri, untuk login.

  • Jika pengguna RAM tidak dapat login karena pembatasan IP, hubungi administrator untuk login dengan Akun Alibaba Cloud dan memodifikasi mask login.

Pada bagian Network Access Control, konfigurasikan parameter seperti dijelaskan dalam tabel berikut, lalu klik OK.

Klik Modify di sebelah parameter target untuk membuka halaman konfigurasi.

Parameter

Deskripsi

Allowed network address while sign-in

Alamat IP sumber dari mana pengguna diizinkan login ke konsol menggunakan password atau SSO. Biarkan kosong untuk mengizinkan akses dari alamat IP mana pun.

Format: Hanya alamat IPv4 yang didukung. Pisahkan beberapa alamat dengan spasi, koma, atau titik koma.

Batas: Anda dapat menambahkan hingga 200 alamat IP.

Allowed network address while calling APIs by AccessKey

  • Alamat IP sumber dari mana panggilan API dapat dilakukan. Ini adalah kebijakan tingkat akun yang berlaku untuk semua AccessKey. Biarkan kosong untuk mengizinkan akses dari alamat IP mana pun.

  • Anda juga dapat menetapkan pembatasan jaringan yang lebih spesifik untuk AccessKey individual, yang mengambil prioritas atas kebijakan tingkat akun ini. Untuk informasi lebih lanjut, lihat AccessKey network access restriction policy.