Setelah Anda membuat anggota dalam Resource Directory atau mengundang akun Alibaba Cloud untuk bergabung sebagai anggota, Anda dapat mengaktifkan anggota tersebut untuk login ke Konsol Manajemen Alibaba Cloud dengan salah satu metode berikut.
Metode login
|
Metode login |
Deskripsi |
Berlaku Untuk |
|
Identitas (seperti RAM user) di akun manajemen sementara mengasumsikan ResourceDirectoryAccountAccessRole di akun anggota untuk mendapatkan akses. Pendekatan ini menyediakan kontrol akses terpusat tanpa memerlukan kredensial terpisah untuk setiap akun anggota. |
|
|
|
Setelah mendapatkan akses awal ke akun anggota (misalnya, dengan mengasumsikan role), Anda dapat membuat RAM user khusus di dalam akun anggota tersebut untuk login langsung. |
||
|
Untuk anggota yang merupakan akun cloud, Anda dapat login langsung ke konsol menggunakan username dan password akun Alibaba Cloud. |
Akun Alibaba Cloud yang diundang untuk bergabung ke direktori sumber daya. Anggota ini adalah akun cloud. |
|
|
CloudSSO menyediakan manajemen identitas terpusat dan kontrol akses untuk beberapa akun dalam direktori sumber daya. Setelah Anda mengaktifkan CloudSSO dan memberikan izin kepada anggota, CloudSSO user dapat login ke portal pengguna CloudSSO dan mengakses sumber daya anggota berdasarkan konfigurasi akses. |
Pengguna CloudSSO |
Prosedur
Login sebagai RAM role
-
Buat dan berikan izin kepada RAM user di akun manajemen.
-
Login ke Konsol RAM dengan akun manajemen.
-
Buat RAM user.
Dalam contoh ini, username RAM adalah Alice. Untuk informasi selengkapnya, lihat Buat RAM user.
-
Berikan izin kepada RAM user (Alice).
Anda harus menyambungkan kebijakan berikut ke RAM user (Alice):
-
AliyunSTSAssumeRoleAccess: Izin untuk memanggil operasi AssumeRole dari Security Token Service (STS). Jika Anda perlu beralih dari akun manajemen ke akun anggota, Anda harus memberikan izin ini kepada RAM user (Alice). Peralihan ini berfungsi karena STS mengasumsikan role anggota target atas nama Anda, yang merupakan mekanisme dasar untuk peralihan cross-account. Jika RAM user (Alice) hanya memerlukan akses read-only dan tidak perlu beralih ke akun anggota, Anda dapat melewatkan izin ini.
-
AliyunResourceDirectoryFullAccess: Izin untuk mengelola Resource Directory.
CatatanJika RAM user (Alice) digunakan sebagai administrator akun, Anda dapat langsung memberikan izin AdministratorAccess. Ini adalah izin berisiko tinggi. Berikan dengan hati-hati.
Jika Anda mengalami error login atau gagal beralih ke akun anggota setelah memberikan izin di atas, lakukan pemecahan masalah sebagai berikut:
-
Periksa izin yang kurang. Pastikan RAM user (Alice) juga memiliki izin resourcedirectory:AssumeRoleInMember dan resourcedirectory:ListAccounts, yang diperlukan untuk beralih antar akun anggota dan menampilkan daftar akun dalam Resource Directory. Jika salah satu izin tersebut tidak ada, berikan izin tersebut dan coba lagi untuk beralih ke akun anggota.
-
Periksa status role. Jika peralihan tetap gagal setelah memberikan izin di atas, periksa apakah role ResourceDirectoryAccountAccessRole ada di akun anggota target dan apakah kebijakan kepercayaan serta izinnya dikonfigurasi dengan benar. Kebijakan kepercayaan yang salah atau otorisasi yang tidak lengkap pada role ini juga dapat menyebabkan kegagalan peralihan.
Untuk informasi selengkapnya, lihat Kelola izin RAM user.
-
-
-
Gunakan RAM user (Alice) untuk login ke akun anggota dengan mengasumsikan RAM role.
-
Login ke Konsol Resource Management sebagai RAM user (Alice).
-
Di panel navigasi sebelah kiri, pilih .
-
Di Resource Organization View atau Member List View, klik Log On di kolom Actions anggota target.
Setelah login, RAM user akun manajemen (Alice) mengasumsikan RAM role anggota target (ResourceDirectoryAccountAccessRole). Pengguna tersebut kemudian dapat melakukan operasi yang berada dalam cakupan role ini.
-
Login sebagai RAM user
-
Login ke akun anggota dengan mengasumsikan RAM role dari akun manajemen.
Untuk informasi selengkapnya, lihat Login sebagai RAM role.
-
Buat RAM user di dalam akun anggota.
Dalam contoh ini, username RAM adalah Tom. Untuk informasi selengkapnya, lihat Buat RAM user.
-
Berikan izin kepada RAM user (Tom).
Anda harus mengikuti prinsip hak istimewa minimal untuk memberikan izin kepada RAM user (Tom) agar dapat mengakses sumber daya cloud tertentu. Untuk informasi selengkapnya, lihat Kelola izin RAM user.
-
Login sebagai RAM user (Tom).
Untuk informasi selengkapnya, lihat Login sebagai RAM user.
Login dengan akun Alibaba Cloud (tidak disarankan)
Karena alasan keamanan, kami tidak menyarankan login dengan akun Alibaba Cloud.
-
Buka halaman login Konsol Manajemen Alibaba Cloud.
-
Masukkan username dan password akun Alibaba Cloud.
-
Klik Logon.
Login sebagai CloudSSO user
Konfigurasikan pengaturan terkait di CloudSSO. Untuk informasi selengkapnya, lihat Gunakan CloudSSO untuk mengelola identitas dan izin beberapa akun secara terpusat. Kemudian, login sebagai CloudSSO user. Untuk informasi selengkapnya, lihat Login ke portal pengguna CloudSSO.
FAQ
-
Apa perbedaan antara akun manajemen, anggota, akun sumber daya, akun cloud, root user, dan RAM user?
-
Mengapa saya tidak dapat login ke akun sumber daya sebagai root user (akun Alibaba Cloud)?
-
Bagaimana cara menyesuaikan durasi sesi login untuk anggota?
-
Setelah anggota diundang untuk bergabung ke Resource Directory, apakah akun manajemen dapat langsung menambah, menghapus, atau mengubah sumber daya di akun anggota?
Tidak. Setelah anggota diundang untuk bergabung ke Resource Directory, akun manajemen tidak dapat langsung menambah, menghapus, atau mengubah sumber daya di akun anggota dari akun saat ini. Di daftar anggota pada Konsol Resource Management, tombol Log On dan Switch hanya tersedia setelah RAM role dikonfigurasi. Untuk mengoperasikan sumber daya di akun anggota, Anda harus terlebih dahulu login ke akun anggota tersebut, misalnya dengan mengasumsikan RAM role atau dengan membuat RAM user di akun anggota.