Setelah membuat pengguna Resource Access Management (RAM), Anda harus memberikan izin kepada pengguna tersebut untuk mengakses Simple Log Service. Topik ini menjelaskan cara membuat pengguna RAM dan memberikan izin yang diperlukan.
Informasi latar belakang
Anda mungkin perlu menugaskan pengelolaan dan pemeliharaan Simple Log Service kepada insinyur operasi dan pemeliharaan (O&M). Untuk melakukannya, login ke Akun Alibaba Cloud, buat pengguna RAM untuk setiap insinyur, lalu berikan kebijakan AliyunLogFullAccess kepada mereka. Jika pengguna RAM lain hanya memerlukan akses read-only ke Simple Log Service, berikan kebijakan AliyunLogReadOnlyAccess.
Ikuti prinsip least privilege dan berikan pengguna RAM hanya izin yang diperlukan. Untuk informasi selengkapnya tentang pengguna RAM, lihat Ikhtisar.
Langkah 1: Buat pengguna RAM
Login ke RAM console menggunakan Akun Alibaba Cloud atau pengguna RAM yang memiliki hak administratif.
Di panel navigasi sebelah kiri, pilih .
Pada halaman Users, klik Create User.
Di bagian User Account Information pada halaman Create User, konfigurasikan parameter berikut:
Logon Name: Nama login dapat terdiri dari hingga 64 karakter dan boleh berisi huruf, angka, titik (.), tanda hubung (-), serta garis bawah (_).
Display Name: Nama tampilan dapat terdiri dari hingga 128 karakter.
Tag: Klik ikon
dan masukkan kunci tag serta nilai tag. Anda dapat menambahkan satu atau beberapa tag ke pengguna RAM untuk memudahkan pengelolaan berdasarkan tag tersebut.
Catatan
Anda dapat mengklik Add User untuk membuat beberapa pengguna RAM sekaligus.
Di bagian Access Mode, pilih mode akses dan konfigurasikan parameter yang diperlukan.
Untuk menjaga keamanan Akun Alibaba Cloud Anda, kami menyarankan agar Anda hanya memilih satu mode akses untuk pengguna RAM sehingga pengguna RAM untuk individu terpisah dari pengguna RAM untuk program.
Console Access
Jika pengguna RAM mewakili individu, kami menyarankan memilih Console Access agar pengguna tersebut dapat mengakses Alibaba Cloud menggunakan nama pengguna dan kata sandi. Jika Anda memilih Console Access, konfigurasikan parameter berikut:
Set Console Password: Pilih Automatically Regenerate Default Password atau Reset Custom Password. Jika memilih Reset Custom Password, tentukan kata sandi yang memenuhi persyaratan kompleksitas. Untuk informasi selengkapnya, lihat Konfigurasikan kebijakan kata sandi untuk pengguna RAM.
Password Reset: Tentukan apakah pengguna RAM diwajibkan mengatur ulang kata sandi saat login berikutnya.
Enable MFA: Tentukan apakah akan mengaktifkan multi-factor authentication (MFA) untuk pengguna RAM. Setelah diaktifkan, Anda harus bind perangkat MFA. Untuk informasi selengkapnya, lihat Bind perangkat MFA untuk pengguna RAM.
OpenAPI Access
Jika pengguna RAM mewakili aplikasi, Anda dapat menggunakan pasangan AccessKey permanen untuk mengakses Alibaba Cloud. Memilih opsi ini secara otomatis membuat pasangan AccessKey (ID AccessKey dan Rahasia AccessKey) untuk pengguna RAM. Untuk informasi selengkapnya, lihat Buat AccessKey.
Penting
Rahasia AccessKey untuk pengguna RAM hanya ditampilkan saat Anda membuat pasangan AccessKey. Rahasia tersebut tidak dapat diambil kembali dalam operasi selanjutnya. Oleh karena itu, segera backup Rahasia AccessKey Anda.
Pasangan AccessKey merupakan kredensial jangka panjang untuk akses programatik. Kebocoran pasangan AccessKey dapat membahayakan seluruh sumber daya dalam akun Anda. Untuk mengurangi risiko ini, kami sangat menyarankan penggunaan kredensial sementara, seperti token STS. Untuk informasi selengkapnya, lihat Praktik terbaik untuk mengakses Alibaba Cloud OpenAPI.
Klik OK.
Langkah 2: Berikan izin kepada pengguna RAM
Secara default, pengguna RAM tidak memiliki izin apa pun. Anda harus memberikan salah satu kebijakan sistem berikut untuk Simple Log Service sesuai kebutuhan:
AliyunLogFullAccess: Izin untuk mengelola Simple Log Service.
AliyunLogReadOnlyAccess: Izin read-only untuk Simple Log Service.
Jika kebijakan sistem tidak memenuhi kebutuhan Anda, buat kebijakan kustom untuk pengelolaan izin detail halus. Untuk informasi selengkapnya, lihat Buat kebijakan kustom. Contoh kebijakan tersedia di Contoh kebijakan RAM kustom dan Kebijakan otorisasi RAM untuk Simple Log Service.
Metode 1: Memberikan izin kepada Pengguna RAM di halaman Users
Login ke RAM console sebagai administrator RAM.
Di panel navigasi sebelah kiri, pilih .
Di halaman Users, temukan pengguna RAM yang diperlukan, lalu klik Add Permissions di kolom Actions.
Anda juga dapat memilih beberapa pengguna RAM dan mengklik Add Permissions di bagian bawah halaman untuk memberikan izin sekaligus.
Di panel Grant Permission, berikan izin kepada pengguna RAM.
Konfigurasikan parameter Resource Scope.
Account: Otorisasi berlaku untuk Akun Alibaba Cloud saat ini.
Resource Group: Otorisasi berlaku untuk kelompok sumber daya tertentu.
Penting
Jika Anda memilih Resource Group untuk parameter Resource Scope, pastikan layanan cloud yang diperlukan mendukung kelompok sumber daya. Untuk informasi selengkapnya, lihat Layanan yang kompatibel dengan Resource Group. Untuk informasi selengkapnya tentang cara memberikan izin pada kelompok sumber daya, lihat Kontrol akses pengguna RAM ke Instance ECS tertentu.
Konfigurasikan parameter Principal.
Principal adalah pengguna RAM yang ingin Anda berikan izin. Pengguna RAM saat ini dipilih secara otomatis.
Konfigurasikan parameter Policy.
Kebijakan berisi serangkaian izin dan diklasifikasikan menjadi kebijakan sistem dan kebijakan kustom. Anda dapat memilih beberapa kebijakan sekaligus.
Kebijakan sistem: kebijakan yang dibuat oleh Alibaba Cloud. Anda dapat menggunakan tetapi tidak dapat mengubah kebijakan ini. Pembaruan versi kebijakan dikelola oleh Alibaba Cloud. Untuk informasi selengkapnya, lihat Layanan yang mendukung RAM.
Catatan
Sistem secara otomatis mengidentifikasi kebijakan sistem berisiko tinggi, seperti AdministratorAccess dan AliyunRAMFullAccess. Kami menyarankan agar Anda tidak memberikan izin yang tidak perlu dengan menyambungkan kebijakan berisiko tinggi.
Kebijakan kustom: Anda dapat mengelola dan memperbarui kebijakan kustom sesuai kebutuhan bisnis Anda. Anda dapat membuat, memperbarui, dan menghapus kebijakan kustom. Untuk informasi selengkapnya, lihat Buat kebijakan kustom.
Klik OK.
Klik Close.
Metode 2: Otorisasi pengguna RAM di halaman otorisasi
Login ke RAM console sebagai administrator RAM.
Di panel navigasi sebelah kiri, pilih .
Di halaman Permission, klik Grant Permission.
Di panel Grant Permission, berikan izin kepada pengguna RAM.
Konfigurasikan parameter Resource Scope.
Account: Otorisasi berlaku untuk Akun Alibaba Cloud saat ini.
Resource Group: Otorisasi berlaku untuk kelompok sumber daya tertentu.
Penting
Jika Anda memilih Resource Group untuk parameter Resource Scope, pastikan layanan cloud yang diperlukan mendukung kelompok sumber daya. Untuk informasi selengkapnya, lihat Layanan yang kompatibel dengan Resource Group. Untuk informasi selengkapnya tentang cara memberikan izin pada kelompok sumber daya, lihat Kontrol akses pengguna RAM ke Instance ECS tertentu.
Konfigurasikan parameter Principal.
Principal adalah pengguna RAM yang ingin Anda berikan izin. Anda dapat memilih beberapa pengguna RAM sekaligus.
Konfigurasikan parameter Policy.
Kebijakan berisi serangkaian izin dan diklasifikasikan menjadi kebijakan sistem dan kebijakan kustom. Anda dapat memilih beberapa kebijakan sekaligus.
Kebijakan sistem: kebijakan yang dibuat oleh Alibaba Cloud. Anda dapat menggunakan tetapi tidak dapat mengubah kebijakan ini. Pembaruan versi kebijakan dikelola oleh Alibaba Cloud. Untuk informasi selengkapnya, lihat Layanan yang mendukung RAM.
Catatan
Sistem secara otomatis mengidentifikasi kebijakan sistem berisiko tinggi, seperti AdministratorAccess dan AliyunRAMFullAccess. Kami menyarankan agar Anda tidak memberikan izin yang tidak perlu dengan menyambungkan kebijakan berisiko tinggi.
Kebijakan kustom: Anda dapat mengelola dan memperbarui kebijakan kustom sesuai kebutuhan bisnis Anda. Anda dapat membuat, memperbarui, dan menghapus kebijakan kustom. Untuk informasi selengkapnya, lihat Buat kebijakan kustom.
Klik OK.
Klik Close.
Langkah selanjutnya
Login ke Konsol Manajemen Alibaba Cloud sebagai pengguna RAM