Resource Access Management (RAM) adalah layanan Alibaba Cloud yang memungkinkan Anda mengelola identitas pengguna dan izin akses terhadap resource. Jika beberapa pengguna dalam organisasi Anda perlu berkolaborasi pada resource, gunakan RAM untuk menghindari berbagi kredensial Akun Alibaba Cloud. Anda dapat memberikan izin kepada pengguna berdasarkan prinsip hak istimewa minimal, sehingga membantu mengurangi risiko keamanan bagi bisnis Anda.
Buat pengguna RAM dan berikan izin
Berikan kebijakan sistem kepada pengguna RAM
-
Masuk ke Konsol Resource Access Management (RAM) menggunakan Akun Alibaba Cloud Anda.
-
Di panel navigasi sebelah kiri, klik Settings untuk mengonfigurasi pengaturan awal RAM.
Anda dapat mengonfigurasi pengaturan keamanan untuk pengguna RAM. Untuk informasi selengkapnya, lihat Setel kebijakan keamanan untuk pengguna RAM.
-
Di panel navigasi sebelah kiri, pilih Identity Management > Users. Buat pengguna RAM dan tetapkan kata sandi logon serta AccessKey untuk pengguna tersebut.
Untuk informasi selengkapnya, lihat Buat pengguna RAM.
-
Pada halaman Users, berikan kebijakan sistem kepada pengguna RAM yang dituju.
Catatan-
Jika Anda ingin pengguna RAM memiliki izin read-only untuk resource Resource Orchestration Service (ROS), sambungkan kebijakan
AliyunROSReadOnlyAccesske pengguna RAM tersebut. -
Jika Anda ingin pengguna RAM memiliki izin untuk mengelola semua operasi ROS, sambungkan kebijakan
AliyunROSFullAccesske pengguna RAM tersebut.
-
Berikan kebijakan kustom kepada pengguna RAM
-
Di panel navigasi sebelah kiri, pilih Permission Management > Policies untuk membuat kebijakan kustom.
Kebijakan kustom adalah kebijakan otorisasi yang menentukan operasi yang dapat dilakukan pengguna RAM pada suatu stack. Untuk informasi selengkapnya, lihat Buat kebijakan kustom.
Kebijakan akses dapat berisi beberapa pernyataan. Setiap pernyataan harus mencakup Action dan Resource. Untuk informasi lebih lanjut mengenai Action dan Resource yang didukung ROS, lihat Jenis resource ROS yang dapat diotorisasi.
-
Di panel navigasi sebelah kiri, pilih Identity Management > Users untuk memberikan kebijakan kustom kepada pengguna RAM yang dituju.
CatatanAnda dapat memberikan kebijakan kustom kepada kelompok pengguna. Setelah kebijakan diberikan ke kelompok tersebut, semua pengguna RAM dalam kelompok tersebut akan mewarisi izin tersebut.
Contoh kebijakan kustom ROS
-
Contoh 1: Melihat daftar stack
Kebijakan berikut memungkinkan pengguna RAM untuk melihat daftar dan detail semua stack di wilayah China (Beijing). Karakter asterisk (*) adalah karakter wildcard yang merepresentasikan semua stack di wilayah China (Beijing).
{ "Statement": [ { "Action": [ "ros:DescribeStacks", "ros:DescribeStackDetail" ], "Effect": "Allow", "Resource": "acs:ros:cn-beijing:*:stack/*" } ], "Version": "1" } -
Contoh 2: Membuat dan melihat stack
Kebijakan berikut memungkinkan pengguna RAM untuk membuat dan melihat stack di semua wilayah.
{ "Statement": [ { "Action": [ "ros:CreateStack", "ros:DescribeStacks", "ros:DescribeStackDetail", "ros:ValidateTemplate" ], "Effect": "Allow", "Resource": "*" } ], "Version": "1" } -
Contoh 3: Memperbarui stack
Kebijakan berikut memungkinkan pengguna RAM
12345****untuk memperbarui stack94dd5431-2df6-4415-81ca-732a7082****.{ "Statement": [ { "Action": [ "ros:UpdateStack" ], "Effect": "Allow", "Resource": "acs:ros:cn-beijing:12345****:stack/94dd5431-2df6-4415-81ca-732a7082****" } ], "Version": "1" } -
Contoh 4: Mengakses semua fitur dan resource ROS
Kebijakan ini berlaku terlepas dari apakah ROS menggunakan Alibaba Cloud Security Token Service (STS) untuk otorisasi temporary. Kebijakan ini memungkinkan pengguna RAM untuk mengakses semua fitur dan resource ROS, tetapi tidak termasuk layanan Alibaba Cloud lainnya. Hal ini hanya diizinkan jika pengguna mengakses Konsol Manajemen Alibaba Cloud atau API melalui HTTPS dari blok CIDR 42.120.XX.XX/24. Catatan:
-
acs:SourceIpdiatur ke 42.120.XX.XX/24. Artinya, akses ke Alibaba Cloud harus berasal dari blok CIDR yang ditentukan (42.120.XX.XX/24). -
acs:SecureTransportdiatur ke true. Artinya, akses ke Alibaba Cloud harus menggunakan HTTPS.
{ "Statement": [ { "Effect": "Allow", "Action": "ros:*", "Resource": "*", "Condition": { "IpAddress": { "acs:SourceIp": "42.120.XX.XX/24" }, "Bool": { "acs:SecureTransport": "true" } } } ], "Version": "1" } -
-
Contoh 5: Mengakses semua fitur dan resource ROS serta mengonfigurasi akses ke Elastic Compute Service (ECS)
-
Jika ROS menggunakan STS untuk otorisasi temporary: kondisi `acs:SourceIp` dan `acs:SecureTransport` tidak dapat ditransmisikan langsung dalam skenario STS. Oleh karena itu, kebijakan ini memungkinkan pengguna RAM untuk mengakses semua fitur dan resource ROS, tetapi tidak termasuk layanan lain, termasuk ECS. Hal ini hanya diizinkan jika pengguna mengakses Konsol Manajemen Alibaba Cloud atau API melalui HTTPS dari blok CIDR 42.120.XX.XX/24.
-
Jika ROS tidak menggunakan STS untuk otorisasi temporary: kebijakan ini memungkinkan pengguna RAM untuk mengakses semua fitur dan resource ROS dan ECS, tetapi tidak termasuk layanan lain. Hal ini hanya diizinkan jika pengguna mengakses Konsol Manajemen Alibaba Cloud atau API melalui HTTPS dari blok CIDR 42.120.XX.XX/24.
CatatanJika ROS tidak menggunakan STS untuk otorisasi temporary, layanan yang mendukung transmisi langsung `acs:SourceIp` dan `acs:SecureTransport` adalah: Elastic Compute Service (ECS), Virtual Private Cloud (VPC), Server Load Balancer (SLB), ApsaraDB RDS (RDS), Tair (Kompatibel dengan Redis OSS), PrivateZone, Container Service for Kubernetes (ACK), Function Compute (FC), Object Storage Service (OSS), Simple Log Service (SLS), API Gateway, dan ActionTrail.
{ "Statement": [ { "Effect": "Allow", "Action": [ "ros:*", "ecs:*" ], "Resource": "*", "Condition": { "IpAddress": { "acs:SourceIp": "42.120.XX.XX/24" }, "Bool": { "acs:SecureTransport": "true" } } } ], "Version": "1" }
-
-
Contoh 6: Gunakan otentikasi berbasis tag untuk mengakses dan mengoperasikan resource ROS
Kebijakan berikut memungkinkan pengguna RAM untuk mengelola resource ROS yang memiliki pasangan kunci-nilai tag
{"Environment": "TEST"}.{ "Statement": [ { "Action": "ros:*", "Effect": "Allow", "Resource": "*", "Condition": { "StringEquals": { "acs:ResourceTag/Enviroment": "TEST" } } } ], "Version": "1" }