Buat peran stack dan gunakan untuk men-deploy sumber daya dengan izin tertentu tanpa memberikan izin berlebihan kepada pengguna individu.
Kasus penggunaan
Peran stack adalah RAM role yang entitas tepercayanya adalah Resource Orchestration Service (ROS). Saat Anda menentukan peran stack untuk suatu stack, ROS mengasumsikan peran tersebut untuk men-deploy sumber daya, bukan menggunakan izin pengguna saat ini.
Sebagai contoh, sebuah perusahaan mungkin memerlukan seorang karyawan untuk membuat beberapa sumber daya cloud tetapi tidak ingin memberikan izin luas kepada karyawan tersebut. Perusahaan dapat membuat peran stack yang hanya memiliki izin yang diperlukan. Karyawan tersebut kemudian memilih peran stack ini saat membuat stack, dan ROS menggunakannya untuk membuat sumber daya. Topik ini menjelaskan contoh di mana Akun Alibaba Cloud membuat peran stack, dan Pengguna RAM menggunakan peran tersebut untuk membuat sumber daya VPC.
Prosedur
Langkah 1: Buat peran stack
-
Masuk ke Konsol Resource Access Management (RAM) dengan Akun Alibaba Cloud.
-
Di panel navigasi kiri, pilih .
-
Pada halaman Roles, klik Create Role.
-
Pada halaman Create Role, pilih Cloud Service untuk Principal Type.
-
Pilih Resource Orchestration Service untuk Principal Name dan klik OK.
-
Pada kotak dialog yang muncul, masukkan Role Name dan klik OK.
Langkah 2: Dapatkan kebijakan izin templat
-
Definisikan templat untuk membuat sumber daya VPC.
Untuk informasi lebih lanjut tentang pembuatan templat sumber daya, lihat View resource types.
ROSTemplateFormatVersion: '2015-09-01' Resources: Vpc: Type: ALIYUN::ECS::VPC Properties: CidrBlock: 192.168.0.0/24 VpcName: TestVpc -
Dapatkan kebijakan izin.
-
Buka operasi API GenerateTemplatePolicy di OpenAPI Explorer.
-
Masukkan templat VPC contoh pada parameter TemplateBody.
-
Klik Initiate Call untuk mendapatkan kebijakan izin untuk membuat sumber daya VPC.
{ "Policy": { "Version": "1", "Statement": [ { "Action": [ "quotas:ListProductQuotas" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "vpc:AssociateVpcCidrBlock", "vpc:CreateVpc", "vpc:DeleteVpc", "vpc:DescribeVpcs", "vpc:ModifyVpcAttribute", "vpc:TagResources", "vpc:UnTagResources" ], "Resource": "*", "Effect": "Allow" } ] }, "RequestId": "607A8E4E-4423-5D2D-8392-E74C5DC42EC5" }
-
Langkah 3: Buat kebijakan izin kustom
-
Masuk ke Konsol Resource Access Management (RAM) dengan Akun Alibaba Cloud.
-
Di panel navigasi kiri, pilih .
-
Pada halaman Policies, klik Create Policy.
-
Pada halaman Create Policy, klik tab JSON.
-
Masukkan isi kebijakan dan klik OK.
Ganti konten dengan bagian
Policydari kebijakan izin yang diperoleh di Langkah 2: Dapatkan kebijakan izin templat. -
Masukkan Name dan Note kebijakan.
-
Klik OK.
Langkah 4: Berikan izin kepada peran stack
-
Di panel navigasi kiri, pilih .
-
Pada halaman Roles, temukan RAM role yang telah Anda buat di Langkah 1 dan klik Grant Permission di kolom Actions.
Secara default, cakupan otorisasi adalah Akun Alibaba Cloud saat ini.
-
Pada panel Add Permissions, pilih Custom Policy sebagai jenis kebijakan, lalu masukkan nama Policy yang telah Anda buat di Langkah 3: Buat kebijakan izin kustom.
Untuk informasi lebih lanjut tentang cara melihat nama kebijakan, lihat View policy information.
-
Klik OK.
Langkah 5: Gunakan peran stack untuk membuat stack
Prasyarat
Sebelum memulai, gunakan Akun Alibaba Cloud untuk membuat Pengguna RAM dan berikan izin AliyunROSFullAccess kepada pengguna tersebut. Untuk informasi lebih lanjut, lihat Create a RAM user dan Grant permissions to a RAM user.
Prosedur
-
Masuk ke Konsol Resource Orchestration Service (ROS) sebagai Pengguna RAM.
-
Di panel navigasi kiri, klik Stacks.
-
Di bilah navigasi atas, pilih wilayah tempat Anda ingin membuat stack.
-
Pada halaman Stacks, klik Create Stack. Di bagian Specify Template, klik Select an Existing Template.
Catatan-
Jika Anda memilih Create Template atau ROS Infrastructure Composer, Anda akan diarahkan ke halaman yang sesuai.
-
-
Pada halaman Select Template, tentukan templat lalu klik Next.
Masukkan templat untuk membuat sumber daya VPC. Untuk informasi lebih lanjut tentang cara menentukan templat, lihat Set a template.
-
Pada halaman Configure Parameters, masukkan Stack Name dan konfigurasikan Configure Template Parameters.
CatatanParameter yang diperlukan bervariasi tergantung templat. Masukkan nilai parameter sesuai prompt.
-
Di bagian Configure stack, atur RAM Role ke nama peran yang telah Anda buat di Langkah 1: Buat peran stack.
Untuk informasi lebih lanjut tentang cara mengonfigurasi parameter lainnya, lihat Create a stack.
-
Pada halaman Compliance Precheck, selesaikan pemeriksaan kepatuhan, lalu klik Next.
CatatanFitur compliance precheck hanya tersedia untuk sumber daya tertentu. Untuk informasi lebih lanjut, lihat Compliance precheck.
-
Di bagian Detection Rules, tambahkan aturan deteksi.
Pilih aturan deteksi berdasarkan sumber daya cloud yang didefinisikan dalam templat ROS.
-
Klik Start Check.
Jika suatu sumber daya ditemukan Non-compliant, Anda dapat mengklik Remediation Plan dan memodifikasi konfigurasi sumber daya cloud atau konten templat ROS berdasarkan Remediation Plan untuk memastikan kepatuhan sumber daya.
-
-
Pada halaman Check and Confirm, klik Create.
Setelah stack dibuat, kolom Status menampilkan Successful Creation.