Sebelum mengakses sumber daya Alibaba Cloud, pahami jenis identitas pengguna yang tersedia dan cara kerja izin.
Identitas
Alibaba Cloud mendukung dua jenis identitas pengguna: identitas pengguna entitas dan identitas pengguna virtual.
Identitas pengguna entitas
Identitas pengguna entitas memiliki ID tetap dan kredensial (kata sandi logon atau Pasangan Kunci Akses) yang merepresentasikan orang, perusahaan, atau aplikasi di dunia nyata. Identitas ini mencakup Akun Alibaba Cloud dan pengguna Resource Access Management (RAM). Anda dapat mengakses sumber daya cloud dengan cara berikut:
-
Login ke Konsol dengan username, password, dan autentikasi multi-faktor (MFA).
-
Panggil API dengan Pasangan Kunci Akses.
Akun Alibaba Cloud dan pengguna RAM berbeda dalam cakupan serta izin.
Identitas pengguna virtual
Identitas pengguna virtual tidak memiliki kredensial tetap. Di Alibaba Cloud, RAM role merupakan identitas virtual yang harus diasumsikan oleh entitas tepercaya. Entitas tersebut menerima token Security Token Service (STS) sementara dan menggunakannya untuk mengakses sumber daya yang diizinkan sebagai RAM role.
RAM role mendukung jenis entitas tepercaya berikut.
|
Entitas tepercaya |
Skenario |
Referensi |
|
Akun Alibaba Cloud |
Akses lintas akun dan otorisasi temporary. Hanya pengguna RAM di bawah Akun Alibaba Cloud tepercaya (akun saat ini atau akun lain) yang dapat mengasumsikan peran tersebut. |
|
|
Layanan Alibaba Cloud |
Akses sumber daya lintas layanan. Hanya Layanan Alibaba Cloud tepercaya yang dapat mengasumsikan peran tersebut. |
|
|
Penyedia identitas |
Integrasi SSO. Hanya pengguna dari penyedia identitas tepercaya yang dapat mengasumsikan peran tersebut. |
Izin
Izin menentukan apakah suatu operasi pada sumber daya tertentu diperbolehkan atau ditolak dalam kondisi tertentu.
Izin identitas pengguna entitas
|
Identitas pengguna entitas |
Izin default |
Memerlukan otorisasi |
Detail otorisasi |
|
Akun Alibaba Cloud |
Memiliki semua izin atas sumber dayanya. |
Tidak |
|
|
Pengguna RAM |
Tidak memiliki izin |
Ya. Pengguna RAM baru tidak memiliki izin hingga secara eksplisit diberikan. |
Izin diberikan dengan menyambungkan kebijakan akses ke identitas di RAM. Kebijakan akses mendefinisikan himpunan sumber daya, himpunan aksi, dan kondisi yang diizinkan menggunakan sintaks tertentu. RAM mendukung dua jenis kebijakan akses berikut:
Sambungkan kebijakan akses ke pengguna RAM atau RAM user group untuk memberikan izin. Kelola izin untuk pengguna RAM. Berikan izin ke RAM user group. |
Izin identitas pengguna virtual
RAM role tidak memiliki izin secara default.
Setelah menentukan entitas tepercaya untuk RAM role baru, berikan izin dengan menyambungkan kebijakan akses agar peran tersebut dapat mengakses sumber daya melalui Konsol dan API.
Sambungkan kebijakan akses ke RAM role untuk memberikan izin. Kelola izin untuk RAM role.
Referensi
-
Layanan Alibaba Cloud yang didukung RAM dan kebijakan sistemnya: Layanan Alibaba Cloud yang mendukung RAM.
-
Elemen, sintaks, dan struktur kebijakan akses: Elemen dasar kebijakan RAM dan Struktur dan sintaks kebijakan.