Gabungkan Alibaba Cloud RAM dengan resource groups untuk membatasi RAM user agar hanya dapat mengelola instance ECS tertentu.
Prosedur
Contoh ini memberikan izin kepada RAM user Alice untuk mengelola hanya instance ECS i-001 dengan menambahkan instance tersebut ke resource group dan membatasi cakupan izin ke kelompok tersebut.
Instance ECS tetap beroperasi secara normal selama proses otorisasi.
Lakukan langkah-langkah berikut sebagai administrator akun.
Jika Anda sudah memiliki RAM user dan resource group, Anda dapat melewati Langkah 1 dan langsung mulai dari Langkah 2 untuk menambahkan instance ECS ke resource group serta memberikan izin kepada RAM user.
-
Di Konsol RAM, buat RAM user bernama Alice.
Untuk informasi lebih lanjut, lihat Buat RAM user.
-
Di Konsol Resource Management, buat resource group bernama ECS-Admin.
Untuk informasi lebih lanjut, lihat Buat resource group.
-
Di Konsol Resource Management, tambahkan instance ECS i-001 ke resource group ECS-Admin.
Tambahkan instance ECS ke resource group dengan salah satu cara berikut:
-
Tambahkan instance ke resource group ECS-Admin saat membuatnya. Untuk informasi lebih lanjut, lihat Buat instance menggunakan wizard.
-
Pindahkan instance ECS yang sudah ada ke resource group ECS-Admin. Untuk informasi lebih lanjut, lihat Transfer resource antar resource group.
Untuk menambahkan beberapa instance ECS ke resource group yang sama, buka halaman pencarian resource di Konsol Resource Center, pilih instance yang dituju, lalu klik Transfer Resource Group untuk memindahkannya dalam satu operasi. Untuk informasi lebih lanjut, lihat Transfer resource antar resource group.
-
-
Di Konsol RAM, berikan izin kepada RAM user Alice.
Atur Authorized Scope menjadi ECS-Admin, atur Principal menjadi Alice, dan pilih kebijakan sistem AliyunECSFullAccess. Untuk informasi lebih lanjut, lihat Berikan izin kepada RAM user.
CatatanSebagai praktik keamanan terbaik, ikuti prinsip hak istimewa minimal. Buat kebijakan kustom yang hanya memberikan izin yang diperlukan guna meminimalkan risiko akses berlebihan.
Verifikasi hasil
-
Login ke Konsol ECS sebagai RAM user Alice.
Untuk informasi lebih lanjut, lihat Login ke Konsol Manajemen Alibaba Cloud sebagai RAM user.
-
Di panel navigasi sebelah kiri, pilih .
-
Di pojok kiri atas bilah menu atas, pilih wilayah tempat instance Anda berada.
-
Di daftar drop-down resource group di pojok kiri atas bilah menu atas, pilih resource group ECS-Admin.
PentingRAM user harus memilih resource group yang benar untuk melihat instance dalam kelompok tersebut. Jika tidak, daftar instance akan tampak kosong.
-
Di daftar instance, verifikasi bahwa Anda dapat mengelola instance ECS i-001.
FAQ
Mengapa muncul error izin tag tidak mencukupi setelah saya memilih resource group?
Jika RAM user hanya diberikan kebijakan sistem AliyunECSFullAccess, pesan error yang menunjukkan izin tag tidak mencukupi mungkin muncul setelah RAM user memilih resource group di halaman daftar instance Konsol ECS. Konsol ECS memanggil operasi API Alibaba Cloud Tag Service untuk mengkueri informasi tag global, tetapi AliyunECSFullAccess hanya berisi izin ECS (ecs:*) dan tidak mencakup izin tag:ListTagResources yang dibutuhkan oleh Tag Service.
Untuk mengatasi masalah ini, administrator akun harus memberikan salah satu izin berikut kepada RAM user:
-
Kebijakan sistem AliyunResourceDirectoryReadOnlyAccess.
-
Kebijakan kustom yang hanya memberikan izin operasi tag:ListTagResources. Lampirkan kebijakan kustom tersebut ke RAM user atau ke kelompok pengguna tempat RAM user tersebut berada.
Setelah salah satu otorisasi tersebut selesai, pesan error tidak akan muncul lagi, dan RAM user dapat melanjutkan verifikasi serta mengelola instance ECS dalam resource group tersebut.
Topik terkait
-
Pindahkan resource yang terkait dengan instance ECS ke resource group yang sama, baik secara manual maupun menggunakan fitur transfer resource otomatis dari Resource Management. Transfer otomatis saat ini hanya mendukung cloud disks, elastic network interfaces (ENIs), dan Elastic IP addresses (EIPs). Untuk informasi lebih lanjut, lihat Transfer resource terkait bersama resource utama.
-
Untuk menyediakan resource dan mengonfigurasi izin dengan Terraform, jalankan kode contoh di Terraform Explorer. Terraform Explorer