All Products
Search
Document Center

ApsaraDB RDS:Berikan otorisasi kepada RAM user dengan izin read-only untuk mengunduh file backup

Last Updated:Aug 26, 2026

Kebijakan RAM read-only hanya mencakup operasi kueri Describe*. Karena mengunduh file backup memerlukan CreateDownload—sebuah operasi write—pengguna read-only tidak dapat mengunduh backup secara default. Untuk memberikan akses unduh tanpa memberikan izin database penuh, buat kebijakan kustom yang mencakup dua aksi yang diperlukan dan sambungkan ke RAM user tersebut.

Prasyarat

Sebelum memulai, pastikan Anda memiliki:

  • Akun Alibaba Cloud dengan akses administratif ke Resource Access Management (RAM)

  • RAM user yang sudah ada dengan izin read-only

Cara kerja

Fitur Advanced Download menggunakan pengelolaan kebijakan RAM untuk autentikasi. Agar RAM user dapat mengunduh file backup, buat kebijakan kustom yang memberikan izin dbs:CreateDownload dan dbs:DescribeDBInstanceDownloadSize, lalu sambungkan ke RAM user tersebut.

Jika RAM user tidak dapat membuat atau melakukan kueri terhadap tugas Advanced Download, verifikasi bahwa kebijakan AliyunDBSFullAccess telah disambungkan. Untuk informasi selengkapnya, lihat Grant permissions to a RAM user.

Berikan izin unduh kepada RAM user

  1. Masuk ke RAM console.

  2. Pada panel navigasi sebelah kiri, pilih Permissions > Policies.

  3. Klik Create Policy. Pada halaman yang muncul, klik tab JSON dan masukkan konten kebijakan berikut, lalu klik OK. Kebijakan ini berisi dua pernyataan: yang pertama memberikan akses baca ke konfigurasi backup RDS; yang kedua memberikan dua aksi yang diperlukan untuk membuat tugas unduh dan memeriksa ukuran unduhan.

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "rds:Describe*",
                    "rds:ModifyBackupPolicy",
                    "rds:CheckRegionSupportBackupEncryption"
                ],
                "Resource": "*"
            },
            {
                "Effect": "Allow",
                "Action": [
                    "dbs:CreateDownload",
                    "dbs:DescribeDBInstanceDownloadSize"
                ],
                "Resource": "*"
            }
        ],
        "Version": "1"
    }
  4. Pada kotak dialog Create Policy, konfigurasikan Name dan Description untuk kebijakan tersebut, lalu klik OK.

  5. Pada panel navigasi sebelah kiri, pilih Permissions > Grants.

  6. Klik Grant Permission untuk menyambungkan kebijakan baru ke RAM user. Untuk informasi selengkapnya, lihat Grant permissions to a RAM user.

  7. Klik Grant permissions.

Blokir akses ke URL advanced download

Jika Anda ingin RAM user menggunakan Data Disaster Recovery tetapi mencegah mereka mengambil URL unduh untuk advanced download, buat kebijakan kustom dengan pernyataan Deny dan sambungkan ke RAM user tersebut.

Kebijakan berikut menolak aksi yang mengembalikan URL unduh, sementara tetap membiarkan semua operasi Data Disaster Recovery lainnya tidak terpengaruh.

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": "dbs:DescribeDownloadBackupsetStorageInfo",
            "Resource": "*"
        }
    ]
}

Setelah membuat kebijakan kustom, sambungkan ke RAM user tersebut. Untuk informasi selengkapnya, lihat Create custom policies dan Grant permissions to a RAM user.

Langkah berikutnya