All Products
Search
Document Center

ApsaraDB RDS:Buat akun standar, istimewa, dan global read-only

Last Updated:Aug 08, 2026

Anda dapat membuat akun standar, istimewa, dan global read-only untuk instans ApsaraDB RDS for SQL Server melalui Konsol ApsaraDB RDS atau dengan memanggil operasi API.

Prasyarat dan batasan

  • Akun pertama untuk suatu instans harus berupa akun istimewa atau akun superuser (dengan izin SA).

  • Anda dapat membuat akun istimewa dan standar pada instans dengan spesifikasi apa pun. Akun global read-only hanya dapat dibuat pada instans yang memenuhi persyaratan berikut:

    • Versi database: SQL Server 2016 atau lebih baru.

    • Family instans: general-purpose atau dedicated.

  • Batasan akun:

    • Akun standar: Tidak ada batasan.

    • Akun istimewa: Maksimal satu akun istimewa per instans.

    • Akun global read-only: Maksimal dua akun global read-only per instans.

Aturan izin akun

Akun istimewa

Skenario

Deskripsi

Buat akun istimewa

Saat dibuat, akun tersebut secara otomatis diberikan role db_owner untuk semua database yang sudah ada.

Tambahkan database

  • Akun tersebut tidak memiliki akses ke database yang dibuat setelah akun itu sendiri dibuat.

  • Anda harus login ke Konsol ApsaraDB RDS dan memodifikasi cakupan izin akun istimewa untuk memberikan izin db_owner pada database baru tersebut.

Hapus akun istimewa

  • Operasi ini menghapus akun dan semua izinnya pada semua database secara permanen.

  • Akun tersebut tidak dapat lagi digunakan untuk login atau melakukan operasi database apa pun.

Buat ulang akun istimewa

  • Jika Anda membuat ulang akun istimewa, terlepas dari apakah Anda menggunakan nama akun asli atau tidak, sistem secara otomatis memberikan izin db_owner pada akun baru tersebut untuk semua database yang ada di instans saat ini.

  • Untuk database yang dibuat setelahnya, Anda tetap harus memodifikasi izin secara manual untuk memberikan izin db_owner kepada akun tersebut.

Memilih secara manual role server sysadmin untuk akun istimewa di SQL Server Management Studio (SSMS) tidak berlaku. ApsaraDB RDS menerapkan pembatasan keamanan pada akun istimewa dan tidak mengizinkan pemberian izin sysadmin secara langsung. Jika Anda memerlukan izin sysadmin, buatlah akun superuser (dengan izin SA). Setelah akun superuser dibuat, instans tersebut tidak lagi dilindungi oleh SLA. Untuk informasi selengkapnya, lihat Buat akun database dengan izin SA.

Akun standar

Skenario

Deskripsi

Buat akun standar

  • Saat membuat akun, Anda harus menentukan secara manual database yang akan diotorisasi dan izin yang sesuai (baca/tulis, read-only, atau owner).

  • Jika Anda tidak mengotorisasi database apa pun saat pembuatan, akun tersebut akan dibuat tanpa akses ke database mana pun.

  • Anda kemudian harus memberikan izin secara manual agar akun tersebut dapat mengakses database tertentu.

Tambahkan database

Hapus akun standar

  • Menghapus akun tersebut secara permanen menghapus semua izin akses database-nya.

  • Akun tersebut tidak dapat lagi digunakan untuk login atau melakukan operasi database apa pun.

  • Koneksi dari aplikasi terkait akan gagal. Anda harus segera memperbarui informasi akun dan password.

Buat ulang akun standar dengan nama yang sama

Akun global read-only

Skenario

Deskripsi

Buat akun global read-only

  • Saat dibuat, akun tersebut secara otomatis diberikan izin read-only pada semua database yang ada di instans.

  • Akun tersebut tidak memiliki akses ke database sistem master dan rdscore (jika ada).

Tambahkan database

Akun tersebut secara otomatis diberikan akses read-only ke database baru.

Hapus akun global read-only

  • Menghapus akun tersebut secara permanen menghapus izin read-only-nya.

  • Akun tersebut tidak dapat lagi digunakan untuk login atau melakukan operasi database apa pun.

Buat ulang akun global read-only

  • Jika Anda membuat ulang akun global read-only, terlepas dari apakah Anda menggunakan nama akun asli atau tidak, sistem secara otomatis memberikan izin read-only pada semua database yang ada di instans saat ini.

  • Akun tersebut juga secara otomatis diberikan izin read-only untuk database yang dibuat setelahnya.

Peringatan

  • Tetapkan password yang kuat: Untuk memastikan keamanan database, tetapkan password yang kuat untuk akun database dan ubah secara berkala. Anda juga dapat menetapkan kebijakan kata sandi untuk akun guna mengontrol periode validitas password dan meningkatkan keamanan akun.

  • Prinsip hak istimewa minimal: Saat menetapkan izin, ikuti prinsip hak istimewa minimal. Buat akun berdasarkan peran bisnis dan tetapkan izin read-only serta baca/tulis sesuai kebutuhan. Jika diperlukan, Anda dapat membuat akun database dan database dengan granularitas lebih detail. Hal ini memastikan bahwa setiap akun database hanya dapat mengakses data yang diperlukan untuk bisnisnya. Jika suatu akun tidak perlu memodifikasi data, berikan izin read-only.

Buat akun

  1. Buka halaman Instances. Di bilah navigasi atas, pilih wilayah tempat instans RDS berada. Lalu, temukan instans RDS dan klik ID instans tersebut.

  2. Di panel navigasi kiri, klik Accounts.

  3. Klik Create Account dan konfigurasikan parameter.

    Catatan

    Akun pertama untuk instans ApsaraDB RDS for SQL Server harus berupa akun istimewa atau akun superuser. Anda hanya dapat membuat akun standar atau global read-only setelah salah satu akun tersebut dibuat.

    Akun istimewa

    Parameter

    Deskripsi

    Database Account

    Masukkan nama akun database. Nama harus dimulai dengan huruf, diakhiri dengan huruf atau angka, dan hanya boleh berisi huruf kecil, angka, serta garis bawah (_). Nama akun tidak boleh sama dengan kata kunci yang dicadangkan.

    Account Type

    Pilih Privileged Account. Setiap instans hanya dapat memiliki satu akun istimewa.

    New Password

    Masukkan password untuk akun tersebut. Password harus memenuhi persyaratan berikut:

    • Panjang 8 hingga 32 karakter.

    • Berisi minimal tiga dari jenis karakter berikut: huruf kapital, huruf kecil, angka, dan karakter khusus.

    • Karakter khusus yang didukung adalah !@#$%^&*()_+-=.

    Confirm Password

    Masukkan kembali password yang sama untuk mengonfirmasi.

    Apply password policy

    Menerapkan kebijakan password memungkinkan Anda mengontrol periode validitas password dan meningkatkan keamanan akun. Sebelum menerapkan kebijakan, Anda harus terlebih dahulu menetapkan kebijakan kata sandi untuk akun.

    Description

    Masukkan deskripsi. Panjang deskripsi maksimal 256 karakter.

    Akun standar

    Parameter

    Description

    Database Account

    Masukkan nama akun database. Nama tersebut harus dimulai dengan huruf, diakhiri dengan huruf atau angka, serta hanya boleh terdiri dari huruf kecil, angka, dan garis bawah (_). Nama akun tidak boleh sama dengan kata kunci yang dicadangkan.

    Account Type

    Pilih Standard Account. Satu instans dapat memiliki beberapa akun standar.

    Authorize Database:

    Anda dapat memberikan izin kepada Standard Account pada satu atau beberapa database, serta menetapkan izin berbeda untuk masing-masing database. Jika belum ada database, Anda dapat mengosongkan bidang ini dan memberikan izin nanti. Untuk memberikan izin:

    1. Dalam daftar Unauthorized Databases, pilih database yang ingin Anda otorisasi.

    2. Klik image.png untuk menambahkan database tersebut ke daftar Authorized Databases.

    3. Tetapkan izin untuk database tersebut bagi akun ini. Izin yang tersedia adalah Read/Write (DML), Read-Only, atau Owner. Untuk informasi lebih lanjut mengenai izin, lihat Account permissions.

    New Password

    Masukkan password untuk akun tersebut. Password harus memenuhi persyaratan berikut:

    • Panjang 8 hingga 32 karakter.

    • Memuat minimal tiga jenis karakter dari: huruf kapital, huruf kecil, angka, dan karakter khusus.

    • Karakter khusus yang didukung adalah !@#$%^&*()_+-=.

    Confirm Password

    Masukkan kembali password yang sama untuk konfirmasi.

    Apply password policy

    Penerapan kebijakan kata sandi memungkinkan Anda mengatur periode validitas password dan meningkatkan keamanan akun. Sebelum menerapkan kebijakan, Anda harus terlebih dahulu menetapkan kebijakan kata sandi untuk akun.

    Description

    Masukkan deskripsi. Panjang deskripsi maksimal 256 karakter.

    Akun global read-only

    Parameter

    Deskripsi

    Database Account

    Masukkan nama akun database. Nama harus dimulai dengan huruf, diakhiri dengan huruf atau angka, dan hanya boleh berisi huruf kecil, angka, serta garis bawah (_). Nama akun tidak boleh sama dengan kata kunci yang dicadangkan.

    Account Type

    Pilih Global Read-Only Account. Setelah akun ini dibuat, akun tersebut secara otomatis diberikan izin read-only pada semua database yang ada di instans. Izin ini juga berlaku untuk database baru yang Anda buat.

    New Password

    Masukkan password untuk akun tersebut. Password harus memenuhi persyaratan berikut:

    • Panjang 8 hingga 32 karakter.

    • Berisi minimal tiga dari jenis karakter berikut: huruf kapital, huruf kecil, angka, dan karakter khusus.

    • Karakter khusus yang didukung adalah !@#$%^&*()_+-=.

    Confirm Password

    Masukkan kembali password yang sama untuk mengonfirmasi.

    Apply password policy

    Menerapkan kebijakan password memungkinkan Anda mengontrol periode validitas password dan meningkatkan keamanan akun. Sebelum menerapkan kebijakan, Anda harus terlebih dahulu menetapkan kebijakan kata sandi untuk akun.

    Description

    Masukkan deskripsi. Panjang deskripsi maksimal 256 karakter.

  4. Klik OK. Setelah halaman dimuat ulang, Anda dapat melihat akun yang telah dibuat.

Dokumen terkait

FAQ

Akun pada instansi read-only

Akun yang dibuat pada instans primary disinkronkan ke instans read-only-nya. Anda tidak dapat mengelola akun pada instans read-only. Akun yang disinkronkan ini memiliki izin read-only pada instans read-only dan tidak dapat digunakan untuk operasi tulis.

Lewati kompleksitas password

Untuk memastikan keamanan database, ApsaraDB RDS for SQL Server mensyaratkan bahwa password berisi minimal tiga dari jenis karakter berikut: huruf kapital, huruf kecil, angka, dan karakter khusus, serta panjangnya antara 8 hingga 32 karakter.

Namun, jika Anda harus melewati persyaratan kompleksitas password karena kebutuhan bisnis, lakukan langkah-langkah berikut:

Penting

Password yang sederhana meningkatkan risiko serangan sistem. Kami menyarankan agar Anda menetapkan password yang kuat untuk akun database Anda dan mengubahnya secara berkala.

  1. Pada instans ApsaraDB RDS Anda, buat akun pengguna (misalnya, A). Gunakan akun ini untuk menghubungkan ke instans SQL Server dengan SQL Server Management Studio (SSMS).

  2. Gunakan akun A untuk membuat akun target dengan menjalankan pernyataan SQL berikut, yang juga menonaktifkan pemeriksaan kompleksitas password:

    Catatan

    Karena Data Management (DMS) tidak mengizinkan Anda beralih ke database master, Anda harus menggunakan SSMS untuk menjalankan pernyataan SQL ini.

    -- Beralih ke database master.
    USE master
    GO
    -- Buat akun target.
    CREATE LOGIN [your_account_name] WITH PASSWORD=N'your_password', CHECK_EXPIRATION=OFF, CHECK_POLICY=OFF
    GO
    -- Aktifkan akun target.
    ALTER LOGIN [your_account_name] ENABLE
    GO

    CHECK_EXPIRATION = OFF menonaktifkan fitur kedaluwarsa password. CHECK_POLICY = OFF menonaktifkan pemeriksaan kebijakan kompleksitas password, termasuk persyaratan panjang dan kompleksitas password.

    Catatan

    Anda dapat menggunakan Konsol ApsaraDB RDS untuk menyesuaikan kebijakan kata sandi untuk akun pengguna individual pada instans ApsaraDB RDS for SQL Server guna menerapkan manajemen password detail halus dan meningkatkan keamanan akun.

Akun ApsaraDB RDS for SQL Server tidak aktif dan login gagal dengan errorThe account is disabled.?

Masalah

Di halaman Accounts instans ApsaraDB RDS for SQL Server, status akun ditampilkan sebagai Inactive. Saat Anda mencoba login ke database menggunakan akun yang tidak aktif, muncul pesan error The account is disabled..

image

image

Penyebab

Akun pengguna yang dibuat di halaman Accounts instans ApsaraDB RDS for SQL Server atau dengan memanggil API secara default aktif. Anda tidak perlu mengaktifkannya secara manual. Akun dapat menjadi tidak aktif karena alasan berikut:

  • Akun tersebut dibuat dalam keadaan dinonaktifkan menggunakan pernyataan SQL.

  • Akun tersebut dinonaktifkan secara manual setelah dibuat.

Solusi

  1. Gunakan akun aktif lain untuk menghubungkan ke instans SQL Server menggunakan SQL Server Management Studio (SSMS).

  2. Periksa apakah akun target dinonaktifkan. Jika iya, aktifkan akun tersebut.

    • Metode 1: Lihat dan modifikasi status akun di antarmuka pengguna grafis (GUI) SSMS.

      image

    • Metode 2: Lihat dan modifikasi status akun menggunakan pernyataan SQL.

      1. Jalankan kueri SQL berikut untuk memeriksa status akun target saat ini:

        -- Kueri status nama login target.
        SELECT 
            name AS LoginName,          -- Nama login
            is_disabled AS IsDisabled   -- Status: 1 berarti dinonaktifkan, 0 berarti diaktifkan.
        FROM 
            sys.server_principals
        WHERE 
            name = 'your_logon_name';

        image

      2. Jika akun target dinonaktifkan (is_disabled = 1), jalankan perintah SQL berikut untuk mengaktifkan akun tersebut:

        ALTER LOGIN [your_logon_name] ENABLE;

        image

CreateAccount: AccountLimitExceeded error

Masalah

Saat Anda memanggil operasi API CreateAccount untuk membuat akun database, Anda mungkin menerima error berikut jika menentukan parameter yang salah:

"Code": "AccountLimitExceeded",
"Message": "AccountQuotaExceeded: Exceeding the allowed amount of account"

Error ini menunjukkan bahwa jumlah akun di instans telah mencapai batas maksimum.

Penyebab

  • Setiap instans dibatasi hingga satu akun istimewa dan satu akun superuser. Akun istimewa tidak dapat dihapus.

  • Masalah pada pengaturan parameter: Di SQL Server, jika parameter AccountType diatur ke Sysadmin (akun superuser) atau Super (akun istimewa), dan akun istimewa yang sesuai sudah ada di database, error AccountLimitExceeded akan dipicu.

Solusi

  • Buat akun standar: Pastikan AccountType diatur ke Normal. ApsaraDB RDS umumnya tidak membatasi jumlah akun standar, tetapi jumlah spesifik tergantung pada kernel instans.

  • Buat akun istimewa: Pastikan AccountType diatur ke Super. Di halaman Accounts Konsol ApsaraDB RDS, periksa apakah akun istimewa sudah ada di instans. Jika sudah ada, hindari membuat duplikat.

  • Buat akun superuser: Pastikan AccountType diatur ke Sysadmin. Anda dapat memeriksa apakah akun istimewa sudah ada untuk instans di halaman Accounts di Konsol ApsaraDB RDS. Jika sudah ada, jangan membuat duplikat.