All Products
Search
Document Center

Resource Orchestration Service:Berikan izin yang dikelola sendiri

Last Updated:Jun 03, 2026

Untuk membuat stack group dengan izin yang dikelola sendiri, buat secara manual peran RAM di akun administrator dan akun eksekusi guna menetapkan hubungan kepercayaan untuk penerapan stack.

Latar Belakang

Berikan izin yang dikelola sendiri dengan membuat dan mengotorisasi peran RAM untuk Akun Alibaba Cloud berikut:

Akun Alibaba Cloud

Peran RAM

Kebijakan

Deskripsi

akun administrator

AliyunROSStackGroupAdministrationRole

Kebijakan kustom: AssumeRole-AliyunROSStackGroupExecutionRole

Mengizinkan AliyunROSStackGroupAdministrationRole untuk mengasumsikan AliyunROSStackGroupExecutionRole.

akun eksekusi

AliyunROSStackGroupExecutionRole

Kebijakan sistem: AdministratorAccess

Memberikan AliyunROSStackGroupExecutionRole akses penuh ke semua resource di akun eksekusi.

Catatan

Akun administrator dan akun eksekusi dapat merupakan Akun Alibaba Cloud yang sama. Ikhtisar menjelaskan peran akun tersebut.

Setelah memberikan izin, login ke Konsol ROS menggunakan akun administrator untuk membuat stack group dan menerapkan stack ke akun eksekusi.

Metode 1: Gunakan Konsol RAM

  1. Konfigurasikan izin untuk akun eksekusi.

    1. Login ke Konsol RAM menggunakan akun eksekusi.

    2. Buat peran RAM bernama AliyunROSStackGroupExecutionRole dan tetapkan akun administrator sebagai entitas tepercaya.

      1. Di panel navigasi sebelah kiri, pilih Identities > Roles.

      2. Pada halaman Roles, klik Create Role.

      3. Pada halaman Create Role, atur Trusted Entity Type menjadi Cloud Account.

      4. Atur Trusted Cloud Account menjadi Other Cloud Account, lalu masukkan ID akun administrator.

      5. Klik OK. Pada kotak dialog yang muncul, masukkan AliyunROSStackGroupExecutionRole di bidang Role Name.

      6. Klik OK untuk menyelesaikan pembuatan.

    3. Berikan izin AdministratorAccess kepada AliyunROSStackGroupExecutionRole.

      1. Pada halaman Roles, temukan peran RAM AliyunROSStackGroupExecutionRole lalu klik Grant Permission di kolom Actions.

      2. Pada panel Grant Permission, atur Resource Scope menjadi Account Level. Principal akan terisi otomatis.

      3. Pilih System Policy, lalu pilih kebijakan AdministratorAccess.

      4. Klik Confirm Grant Permission.

  2. Konfigurasikan izin untuk akun administrator.

    1. Login ke Konsol RAM menggunakan akun administrator.

    2. Buat peran RAM bernama AliyunROSStackGroupAdministrationRole dan tetapkan Resource Orchestration Service sebagai entitas tepercaya.

      1. Di panel navigasi sebelah kiri, pilih Identities > Roles.

      2. Pada halaman Roles, klik Create Role.

      3. Pada halaman Create Role, atur Trusted Entity Type menjadi Cloud Service.

      4. Atur Principal menjadi Resource Orchestration Service lalu klik OK.

      5. Pada kotak dialog yang muncul, masukkan AliyunROSStackGroupAdministrationRole di bidang Role Name.

      6. Klik OK untuk menyelesaikan pembuatan.

    3. Buat kebijakan kustom bernama AssumeRole-AliyunROSStackGroupExecutionRole.

      1. Di panel navigasi sebelah kiri, pilih Permissions > Policies.

      2. Pada halaman Policies, klik Create Policy.

      3. Pada halaman Create Policy, klik tab Script Editor, masukkan konten kebijakan berikut, lalu klik OK. Kemudian, atur Name menjadi AssumeRole-AliyunROSStackGroupExecutionRole.

        Kebijakan ini memungkinkan AliyunROSStackGroupAdministrationRole untuk mengasumsikan AliyunROSStackGroupExecutionRole.

        {
          "Statement": [
            {
              "Effect": "Allow",
              "Action": "sts:AssumeRole",
              "Resource": "acs:ram::*:role/AliyunROSStackGroupExecutionRole"
            }
          ],
          "Version": "1"
        }
      4. Klik OK untuk menyelesaikan pembuatan.

    4. Berikan izin AssumeRole-AliyunROSStackGroupExecutionRole kepada AliyunROSStackGroupAdministrationRole.

      1. Di panel navigasi sebelah kiri, pilih Identities > Roles.

      2. Pada halaman Roles, temukan peran RAM AliyunROSStackGroupAdministrationRole lalu klik Grant Permission di kolom Actions.

      3. Pada panel Grant Permission, atur Resource Scope menjadi Account Level. Principal akan terisi otomatis.

      4. Pilih Custom Policy, lalu pilih kebijakan AssumeRole-AliyunROSStackGroupExecutionRole.

      5. Klik Confirm Grant Permission.

Metode 2: Gunakan Konsol ROS

Gunakan Template ROS untuk membuat peran RAM dan memberikan izin untuk akun administrator dan akun eksekusi.

  1. Login ke Konsol ROS menggunakan akun administrator dan gunakan template AliyunROSStackGroupAdministrationRole untuk membuat peran RAM serta memberikan izin.

    Contoh template:

    ROSTemplateFormatVersion: '2015-09-01'
    Description: Configures the AliyunROSStackGroupAdministrationRole to enable the use of stack groups in Alibaba Cloud ROS.
    Parameters:
      AdministrationRoleName:
        Type: String
        Default: AliyunROSStackGroupAdministrationRole
        Description:
          en: Name of the role for the administrator account
      ExecutionRoleName:
        Type: String
        Default: AliyunROSStackGroupExecutionRole
        Description:
          en: Name of the execution role for the execution account
    Metadata:
      ALIYUN::ROS::Interface:
        ParameterGroups:
          - Parameters:
              - AdministrationRoleName
              - ExecutionRoleName
            Label:
              default:
                en: RAM
        TemplateTags:
          - acs:example:Security:Grant permissions to the administrator account of a stack group
    Resources:
      AliyunROSStackGroupAdministrationRole:
        Type: ALIYUN::RAM::Role
        Properties:
          RoleName:
            Ref: AdministrationRoleName
          AssumeRolePolicyDocument:
            Version: 1
            Statement:
              - Action: sts:AssumeRole
                Effect: Allow
                Principal:
                  Service:
                    - ros.aliyuncs.com
          Policies:
            - PolicyName:
                Fn::Sub:
                  - AssumeRole-${ExecutionRoleName}
                  - ExecutionRoleName:
                      Ref: ExecutionRoleName
              PolicyDocument:
                Statement:
                  - Effect: Allow
                    Action:
                      - sts:AssumeRole
                    Resource:
                      - Fn::Sub: acs:ram::*:role/${ExecutionRoleName}
                Version: '1'
    Outputs:
      AdministrationRoleName:
        Value:
          Fn::GetAtt:
            - AliyunROSStackGroupAdministrationRole
            - RoleName
    
  2. Login ke Konsol ROS menggunakan akun eksekusi dan gunakan template AliyunROSStackGroupExecutionRole untuk membuat peran RAM serta memberikan izin.

    Contoh template:

    ROSTemplateFormatVersion: '2015-09-01'
    Description: Configures the AliyunROSStackGroupExecutionRole to enable your account to be used as an execution account for stack groups in Alibaba Cloud ROS.
    Conditions:
      CurrentAccount:
        Fn::Equals:
          - Ref: AdministrationAccountId
          - ''
    Parameters:
      ExecutionRoleName:
        Type: String
        Default: AliyunROSStackGroupExecutionRole
        Description:
          en: Name of the execution role for the execution account
      AdministrationAccountId:
        Type: String
        Description:
          en: The ID of the administrator account. If you leave this parameter empty, permissions are granted to the current account.
        Default: ''
    Metadata:
      ALIYUN::ROS::Interface:
        ParameterGroups:
          - Parameters:
              - ExecutionRoleName
              - AdministrationAccountId
            Label:
              default: RAM
        TemplateTags:
          - acs:example:Security:Grant permissions to the execution account of a stack group
    Resources:
      AliyunROSStackGroupExecutionRole:
        Type: ALIYUN::RAM::Role
        Properties:
          RoleName:
            Ref: ExecutionRoleName
          AssumeRolePolicyDocument:
            Version: 1
            Statement:
              - Action: sts:AssumeRole
                Effect: Allow
                Principal:
                  RAM:
                    - Fn::Join:
                        - ''
                        - - 'acs:ram::'
                          - Fn::If:
                              - CurrentAccount
                              - Ref: ALIYUN::TenantId
                              - Ref: AdministrationAccountId
                          - ':root'
      AttachPolicy:
        Type: ALIYUN::RAM::AttachPolicyToRole
        Properties:
          PolicyName: AdministratorAccess
          PolicyType: System
          RoleName:
            Fn::GetAtt:
              - AliyunROSStackGroupExecutionRole
              - RoleName
    Outputs:
      ExecutionRoleName:
        Value:
          Fn::GetAtt:
            - AliyunROSStackGroupExecutionRole
            - RoleName