All Products
Search
Document Center

Resource Management:Mengelola kelompok sumber daya dengan RAM user

Last Updated:Aug 21, 2026

Identitas RAM (RAM user dan RAM role) memerlukan kebijakan izin tertentu untuk mengelola kelompok sumber daya. Topik ini menggunakan RAM user sebagai contoh.

Ikhtisar

Izin yang diperlukan terbagi menjadi tiga kategori. Berikan ketiganya untuk akses penuh, atau ikuti prinsip least privilege dan berikan hanya izin yang dibutuhkan.

  • Mengelola kelompok sumber daya: Membuat, menghapus, memodifikasi, dan melihat kelompok sumber daya.

  • Melihat sumber daya dalam kelompok sumber daya: Lihat sumber daya di tab Resources pada halaman detail kelompok sumber daya.

    Pada halaman detail kelompok sumber daya, klik tab Resources untuk melihat daftar resource dalam kelompok sumber daya, termasuk ID/nama resource, wilayah, jenis resource, dan tag. Anda juga dapat mengklik Transfer In Resources untuk mentransfer resource yang sudah ada ke dalam kelompok sumber daya saat ini.

  • Mengelola otorisasi berbasis cakupan kelompok sumber daya: Mengelola otorisasi RAM pada tab Permissions di halaman detail kelompok sumber daya, seperti melihat, memberikan, dan mencabut izin.

Mengelola kelompok sumber daya

Izin pengelolaan kelompok sumber daya

Kebijakan berikut memberikan izin penuh untuk mengelola kelompok sumber daya, termasuk membuat, menghapus, memodifikasi, dan melihatnya. Kebijakan ini biasanya diberikan kepada administrator kelompok sumber daya.

Penting

Elemen Action mencakup ram:TagResources, ram:UntagResources, dan ram:ListTagResources. Identitas RAM dengan kebijakan ini dapat menambahkan, menghapus, dan melihat tag untuk resource seperti kelompok sumber daya, RAM user, dan RAM role. Berikan izin ini dengan hati-hati.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:*ResourceGroup*",
        "ram:*AssociatedTransfer*",
        "ram:LookupResourceGroupEvents",
        "resourcemanager:*ResourceGroup*",  
        "resourcemanager:*AutoGrouping*",
        "ram:TagResources",  
        "ram:UntagResources",
        "ram:ListTagResources"
      ],
      "Resource": "*"
    }
  ]
}

Izin read-only kelompok sumber daya

Untuk memberikan izin read-only kepada RAM user terhadap kelompok sumber daya, sambungkan kebijakan berikut.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:GetResourceGroup*",
        "ram:ListResourceGroup*",
        "ram:ListAssociatedTransferSetting",
        "ram:LookupResourceGroupEvents",
        "resourcemanager:GetResourceGroup*",
        "resourcemanager:ListResourceGroup*",
        "resourcemanager:GetAutoGrouping*",
        "resourcemanager:ListAutoGrouping*",
        "ram:ListTagResources"
      ],
      "Resource": "*"
    }
  ]
}

Melihat sumber daya di kelompok sumber daya

Agar Pengguna RAM dapat melihat sumber daya di tab Resources pada halaman detail kelompok sumber daya, Anda harus memberikan izin read-only untuk sumber daya target.

  • Contoh 1: Untuk memungkinkan RAM user hanya melihat resource VPC dalam kelompok sumber daya ProjectA, berikan AliyunVPCReadOnlyAccess pada cakupan kelompok sumber daya ProjectA.

  • Contoh 2: Untuk memungkinkan RAM user melihat semua resource di seluruh kelompok sumber daya, berikan ReadOnlyAccess pada tingkat akun.

Mengelola otorisasi berbasis cakupan kelompok sumber daya

Kebijakan berikut memungkinkan RAM user mengelola otorisasi RAM (seperti melihat, memberikan, dan mencabut izin) pada tab Permissions di halaman detail kelompok sumber daya. Kebijakan ini biasanya diberikan kepada administrator izin RAM.

Penting

Elemen Action mencakup ram:AttachPolicy, ram:DetachPolicy, dan ram:ListPolicyAttachments. Ketika Resource diatur ke *, identitas RAM yang diberi otorisasi dapat melihat, mencabut, dan memberikan izin kepada identitas RAM mana pun pada cakupan kelompok sumber daya apa pun atau cakupan akun. Ini merupakan operasi berisiko tinggi. Berikan dengan hati-hati.

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:AttachPolicy",
        "ram:DetachPolicy",
        "ram:ListPolicyAttachments",
        "ram:ListPolicies",
        "ram:ListUsers",
        "ram:ListGroups",
        "ram:ListRoles"
      ],
      "Resource": "*"
    }
  ]
}

Dokumen terkait