Anda dapat menggunakan tag bersama Resource Access Management (RAM) untuk menerapkan kontrol akses detail halus. Setelah menambahkan tag ke resource, Anda dapat membuat kebijakan kustom di RAM yang mensyaratkan tag tertentu sebagai prasyarat akses. Dengan melampirkan kebijakan tersebut ke identitas RAM—seperti RAM user atau RAM role—akses identitas tersebut dibatasi hanya pada resource yang memiliki tag yang ditentukan. Pendekatan ini fleksibel dan mudah diskalakan: saat menambahkan resource baru, cukup terapkan tag yang sesuai tanpa perlu memodifikasi beberapa kebijakan. Topik ini menggunakan RAM user untuk mengilustrasikan proses tersebut.
Jenis resource yang mendukung otorisasi berbasis tag
Untuk mengetahui jenis resource yang mendukung otorisasi berbasis tag, masuk ke Tag Console. Pada halaman Resource Types Supported by Tag, periksa kolom Tag-based Authorization.
Cara kerja
Gambar berikut menunjukkan cara menggunakan tag untuk mengontrol izin RAM user.
Dalam kebijakan kustom, Anda menggunakan Conditions untuk menentukan tag yang diizinkan. Conditions berikut didukung untuk tag:
|
Condition |
Description |
|
|
Menentukan tag yang harus disertakan dalam permintaan. Placeholder |
|
|
Menentukan tag yang harus disambungkan ke resource yang diakses. Placeholder |
Prosedur
-
Buat dan sambungkan tag.
Buat dan sambungkan tag ke resource melalui Tag Console, Resource Center console, atau konsol layanan cloud tertentu. Untuk petunjuknya, lihat Buat tag dan Sambungkan tag ke resource.
-
Buat kebijakan kustom.
Di RAM console, buat kebijakan kustom dan konfigurasikan kondisi otorisasi berbasis tag dalam elemen Condition. Untuk detailnya, lihat Buat kebijakan kustom.
Sebagai contoh, kebijakan berikut mengizinkan pengguna untuk melakukan semua operasi manajemen pada Instance ECS yang memiliki kedua tag
owner:alicedanenvironment:production.{ "Effect": "Allow", "Action": "ecs:*", "Resource": "*", "Condition": { "StringEquals": { "acs:ResourceTag/owner": [ "alice" ], "acs:ResourceTag/environment": [ "production" ] } } } -
Buat RAM user dan berikan izin.
Di RAM console, buat RAM user dan lampirkan kebijakan kustom tersebut kepadanya. Untuk petunjuknya, lihat Buat RAM user dan Berikan izin kepada RAM user.
Praktik terbaik
|
Layanan cloud |
Contoh otorisasi tag |
|
ECS |
|
|
ECI |
|
|
Auto Scaling (ESS) |
Gunakan tag untuk mengonfigurasi izin management untuk grup penskalaan |
|
SMC |
|
|
ApsaraDB RDS |
Gunakan tag untuk mengotorisasi kelompok Instance ApsaraDB RDS |