Untuk membuat stack group dengan izin yang dikelola sendiri, buat secara manual peran RAM di akun administrator dan akun eksekusi guna menetapkan hubungan kepercayaan untuk penerapan stack.
Latar Belakang
Berikan izin yang dikelola sendiri dengan membuat dan mengotorisasi peran RAM untuk Akun Alibaba Cloud berikut:
|
Akun Alibaba Cloud |
Peran RAM |
Kebijakan |
Deskripsi |
|
akun administrator |
AliyunROSStackGroupAdministrationRole |
Kebijakan kustom: AssumeRole-AliyunROSStackGroupExecutionRole |
Mengizinkan AliyunROSStackGroupAdministrationRole untuk mengasumsikan AliyunROSStackGroupExecutionRole. |
|
akun eksekusi |
AliyunROSStackGroupExecutionRole |
Kebijakan sistem: AdministratorAccess |
Memberikan AliyunROSStackGroupExecutionRole akses penuh ke semua resource di akun eksekusi. |
Akun administrator dan akun eksekusi dapat merupakan Akun Alibaba Cloud yang sama. Ikhtisar menjelaskan peran akun tersebut.
Setelah memberikan izin, login ke Konsol ROS menggunakan akun administrator untuk membuat stack group dan menerapkan stack ke akun eksekusi.
Metode 1: Gunakan Konsol RAM
-
Konfigurasikan izin untuk akun eksekusi.
-
Login ke Konsol RAM menggunakan akun eksekusi.
-
Buat peran RAM bernama AliyunROSStackGroupExecutionRole dan tetapkan akun administrator sebagai entitas tepercaya.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Roles, klik Create Role.
-
Pada halaman Create Role, atur Trusted Entity Type menjadi Cloud Account.
-
Atur Trusted Cloud Account menjadi Other Cloud Account, lalu masukkan ID akun administrator.
-
Klik OK. Pada kotak dialog yang muncul, masukkan AliyunROSStackGroupExecutionRole di bidang Role Name.
-
Klik OK untuk menyelesaikan pembuatan.
-
-
Berikan izin AdministratorAccess kepada AliyunROSStackGroupExecutionRole.
-
Pada halaman Roles, temukan peran RAM AliyunROSStackGroupExecutionRole lalu klik Grant Permission di kolom Actions.
-
Pada panel Grant Permission, atur Resource Scope menjadi Account Level. Principal akan terisi otomatis.
-
Pilih System Policy, lalu pilih kebijakan AdministratorAccess.
-
Klik Confirm Grant Permission.
-
-
-
Konfigurasikan izin untuk akun administrator.
-
Login ke Konsol RAM menggunakan akun administrator.
-
Buat peran RAM bernama AliyunROSStackGroupAdministrationRole dan tetapkan Resource Orchestration Service sebagai entitas tepercaya.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Roles, klik Create Role.
-
Pada halaman Create Role, atur Trusted Entity Type menjadi Cloud Service.
-
Atur Principal menjadi Resource Orchestration Service lalu klik OK.
-
Pada kotak dialog yang muncul, masukkan AliyunROSStackGroupAdministrationRole di bidang Role Name.
-
Klik OK untuk menyelesaikan pembuatan.
-
-
Buat kebijakan kustom bernama AssumeRole-AliyunROSStackGroupExecutionRole.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Policies, klik Create Policy.
-
Pada halaman Create Policy, klik tab Script Editor, masukkan konten kebijakan berikut, lalu klik OK. Kemudian, atur Name menjadi AssumeRole-AliyunROSStackGroupExecutionRole.
Kebijakan ini memungkinkan AliyunROSStackGroupAdministrationRole untuk mengasumsikan AliyunROSStackGroupExecutionRole.
{ "Statement": [ { "Effect": "Allow", "Action": "sts:AssumeRole", "Resource": "acs:ram::*:role/AliyunROSStackGroupExecutionRole" } ], "Version": "1" } -
Klik OK untuk menyelesaikan pembuatan.
-
-
Berikan izin AssumeRole-AliyunROSStackGroupExecutionRole kepada AliyunROSStackGroupAdministrationRole.
-
Di panel navigasi sebelah kiri, pilih .
-
Pada halaman Roles, temukan peran RAM AliyunROSStackGroupAdministrationRole lalu klik Grant Permission di kolom Actions.
-
Pada panel Grant Permission, atur Resource Scope menjadi Account Level. Principal akan terisi otomatis.
-
Pilih Custom Policy, lalu pilih kebijakan AssumeRole-AliyunROSStackGroupExecutionRole.
-
Klik Confirm Grant Permission.
-
-
Metode 2: Gunakan Konsol ROS
Gunakan Template ROS untuk membuat peran RAM dan memberikan izin untuk akun administrator dan akun eksekusi.
-
Login ke Konsol ROS menggunakan akun administrator dan gunakan template AliyunROSStackGroupAdministrationRole untuk membuat peran RAM serta memberikan izin.
-
Login ke Konsol ROS menggunakan akun eksekusi dan gunakan template AliyunROSStackGroupExecutionRole untuk membuat peran RAM serta memberikan izin.