Identitas RAM (RAM user dan RAM role) memerlukan kebijakan izin tertentu untuk mengelola kelompok sumber daya. Topik ini menggunakan RAM user sebagai contoh.
Ikhtisar
Izin yang diperlukan terbagi menjadi tiga kategori. Berikan ketiganya untuk akses penuh, atau ikuti prinsip least privilege dan berikan hanya izin yang dibutuhkan.
-
Mengelola kelompok sumber daya: Membuat, menghapus, memodifikasi, dan melihat kelompok sumber daya.
-
Melihat sumber daya dalam kelompok sumber daya: Lihat sumber daya di tab Resources pada halaman detail kelompok sumber daya.
Pada halaman detail kelompok sumber daya, klik tab Resources untuk melihat daftar resource dalam kelompok sumber daya, termasuk ID/nama resource, wilayah, jenis resource, dan tag. Anda juga dapat mengklik Transfer In Resources untuk mentransfer resource yang sudah ada ke dalam kelompok sumber daya saat ini.
-
Mengelola otorisasi berbasis cakupan kelompok sumber daya: Mengelola otorisasi RAM pada tab Permissions di halaman detail kelompok sumber daya, seperti melihat, memberikan, dan mencabut izin.
Mengelola kelompok sumber daya
Izin pengelolaan kelompok sumber daya
Kebijakan berikut memberikan izin penuh untuk mengelola kelompok sumber daya, termasuk membuat, menghapus, memodifikasi, dan melihatnya. Kebijakan ini biasanya diberikan kepada administrator kelompok sumber daya.
Elemen Action mencakup ram:TagResources, ram:UntagResources, dan ram:ListTagResources. Identitas RAM dengan kebijakan ini dapat menambahkan, menghapus, dan melihat tag untuk resource seperti kelompok sumber daya, RAM user, dan RAM role. Berikan izin ini dengan hati-hati.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ram:*ResourceGroup*",
"ram:*AssociatedTransfer*",
"ram:LookupResourceGroupEvents",
"resourcemanager:*ResourceGroup*",
"resourcemanager:*AutoGrouping*",
"ram:TagResources",
"ram:UntagResources",
"ram:ListTagResources"
],
"Resource": "*"
}
]
}
Izin read-only kelompok sumber daya
Untuk memberikan izin read-only kepada RAM user terhadap kelompok sumber daya, sambungkan kebijakan berikut.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ram:GetResourceGroup*",
"ram:ListResourceGroup*",
"ram:ListAssociatedTransferSetting",
"ram:LookupResourceGroupEvents",
"resourcemanager:GetResourceGroup*",
"resourcemanager:ListResourceGroup*",
"resourcemanager:GetAutoGrouping*",
"resourcemanager:ListAutoGrouping*",
"ram:ListTagResources"
],
"Resource": "*"
}
]
}
Melihat sumber daya di kelompok sumber daya
Agar Pengguna RAM dapat melihat sumber daya di tab Resources pada halaman detail kelompok sumber daya, Anda harus memberikan izin read-only untuk sumber daya target.
-
Contoh 1: Untuk memungkinkan RAM user hanya melihat resource VPC dalam kelompok sumber daya ProjectA, berikan AliyunVPCReadOnlyAccess pada cakupan kelompok sumber daya ProjectA.
-
Contoh 2: Untuk memungkinkan RAM user melihat semua resource di seluruh kelompok sumber daya, berikan ReadOnlyAccess pada tingkat akun.
Mengelola otorisasi berbasis cakupan kelompok sumber daya
Kebijakan berikut memungkinkan RAM user mengelola otorisasi RAM (seperti melihat, memberikan, dan mencabut izin) pada tab Permissions di halaman detail kelompok sumber daya. Kebijakan ini biasanya diberikan kepada administrator izin RAM.
Elemen Action mencakup ram:AttachPolicy, ram:DetachPolicy, dan ram:ListPolicyAttachments. Ketika Resource diatur ke *, identitas RAM yang diberi otorisasi dapat melihat, mencabut, dan memberikan izin kepada identitas RAM mana pun pada cakupan kelompok sumber daya apa pun atau cakupan akun. Ini merupakan operasi berisiko tinggi. Berikan dengan hati-hati.
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ram:AttachPolicy",
"ram:DetachPolicy",
"ram:ListPolicyAttachments",
"ram:ListPolicies",
"ram:ListUsers",
"ram:ListGroups",
"ram:ListRoles"
],
"Resource": "*"
}
]
}