All Products
Search
Document Center

Resource Management:Gunakan tag untuk mengontrol akses resource

Last Updated:Jun 21, 2026

Anda dapat menggunakan tag bersama Resource Access Management (RAM) untuk menerapkan kontrol akses detail halus. Setelah menambahkan tag ke resource, Anda dapat membuat kebijakan kustom di RAM yang mensyaratkan tag tertentu sebagai prasyarat akses. Dengan melampirkan kebijakan tersebut ke identitas RAM—seperti RAM user atau RAM role—akses identitas tersebut dibatasi hanya pada resource yang memiliki tag yang ditentukan. Pendekatan ini fleksibel dan mudah diskalakan: saat menambahkan resource baru, cukup terapkan tag yang sesuai tanpa perlu memodifikasi beberapa kebijakan. Topik ini menggunakan RAM user untuk mengilustrasikan proses tersebut.

Jenis resource yang mendukung otorisasi berbasis tag

Untuk mengetahui jenis resource yang mendukung otorisasi berbasis tag, masuk ke Tag Console. Pada halaman Resource Types Supported by Tag, periksa kolom Tag-based Authorization.

Cara kerja

Gambar berikut menunjukkan cara menggunakan tag untuk mengontrol izin RAM user.

Dalam kebijakan kustom, Anda menggunakan Conditions untuk menentukan tag yang diizinkan. Conditions berikut didukung untuk tag:

Condition

Description

acs:RequestTag/<tag-key>

Menentukan tag yang harus disertakan dalam permintaan. Placeholder <tag-key> merepresentasikan kunci tag aktual.

acs:ResourceTag/<tag-key>

Menentukan tag yang harus disambungkan ke resource yang diakses. Placeholder <tag-key> merepresentasikan kunci tag aktual.

Prosedur

  1. Buat dan sambungkan tag.

    Buat dan sambungkan tag ke resource melalui Tag Console, Resource Center console, atau konsol layanan cloud tertentu. Untuk petunjuknya, lihat Buat tag dan Sambungkan tag ke resource.

  2. Buat kebijakan kustom.

    Di RAM console, buat kebijakan kustom dan konfigurasikan kondisi otorisasi berbasis tag dalam elemen Condition. Untuk detailnya, lihat Buat kebijakan kustom.

    Sebagai contoh, kebijakan berikut mengizinkan pengguna untuk melakukan semua operasi manajemen pada Instance ECS yang memiliki kedua tag owner:alice dan environment:production.

    {
    	"Effect": "Allow",
    	"Action": "ecs:*",
    	"Resource": "*",
    	"Condition": {
    		"StringEquals": {
    			"acs:ResourceTag/owner": [
    				"alice"
    			],
    			"acs:ResourceTag/environment": [
    				"production"
    			]
    		}
    	}
    }
  3. Buat RAM user dan berikan izin.

    Di RAM console, buat RAM user dan lampirkan kebijakan kustom tersebut kepadanya. Untuk petunjuknya, lihat Buat RAM user dan Berikan izin kepada RAM user.

Praktik terbaik

Layanan cloud

Contoh otorisasi tag

ECS

ECI

Gunakan tag untuk mengotorisasi RAM user

Auto Scaling (ESS)

Gunakan tag untuk mengonfigurasi izin management untuk grup penskalaan

SMC

Gunakan tag untuk menerapkan kontrol akses detail halus

ApsaraDB RDS

Gunakan tag untuk mengotorisasi kelompok Instance ApsaraDB RDS