All Products
Search
Document Center

Server Migration Center:Kontrol akses detail halus dengan tag

Last Updated:Jun 11, 2026

Gunakan tag pada sumber daya Server Migration Center (SMC) untuk mengkategorikannya dan memberikan izin akses spesifik kepada berbagai Pengguna RAM.

Prasyarat

Pengguna RAM telah dibuat di bawah Akun Alibaba Cloud Anda. Buat Pengguna RAM.

Latar Belakang

Tag digunakan untuk mengidentifikasi dan mengkategorikan sumber daya cloud. Kebijakan Resource Access Management (RAM) mengontrol izin akses dan operasi. Dengan menambahkan tag sebagai kondisi dalam kebijakan RAM, Anda dapat menerapkan kontrol akses detail halus.

Gambar berikut menunjukkan kontrol izin berbasis tag untuk Pengguna RAM.786

Catatan

Sumber daya SMC yang mendukung tag meliputi sumber migrasi dan pekerjaan migrasi. Anda hanya dapat menambahkan tag ke sumber migrasi setelah sumber tersebut dibuat. Gunakan tag untuk mengelola sumber migrasi dan pekerjaan migrasi.

Contoh kasus penggunaan

Skenario berikut menunjukkan kontrol akses berbasis tag.

Izinkan Pengguna RAM untuk mengelola hanya sumber daya SMC yang memiliki tag tertentu, seperti smc:test, seperti yang ditunjukkan pada gambar berikut.dad89

Contoh ini mencakup dua skenario:

  • Skenario 1: Pekerjaan migrasi hanya dapat dibuat jika tag smc:test ditambahkan selama pembuatan.

  • Skenario 2: Pengguna hanya dapat melakukan operasi—seperti mengubah properti, menghapus sumber daya, dan mengelola tag—pada sumber daya SMC yang memiliki tag smc:test.

Langkah 1: Buat dan berikan kebijakan kustom

Buat kebijakan kustom di Konsol RAM atau panggil operasi API CreatePolicy. Detail kebijakan terdapat di bagian Konfigurasi kebijakan.

  1. Masuk ke Konsol RAM menggunakan Akun Alibaba Cloud Anda.

  2. Di panel navigasi sebelah kiri, pilih Permissions > Policies.

  3. Pada halaman Policies, klik Create Policy.

  4. Pada halaman Create Policy, klik tab JSON.

  5. Konfigurasikan kebijakan.

    Kebijakan terdiri dari nomor versi dan pernyataan (statement). Setiap pernyataan mencakup Effect, Action, Resource, dan Condition opsional, sebagaimana dijelaskan dalam Elemen kebijakan dan Struktur dan sintaksis kebijakan.

    1. Setelah Anda memodifikasi dokumen kebijakan sesuai kebutuhan, klik OK.

      Dalam blok Condition, tambahkan kondisi berbasis tag untuk membatasi izin. Tabel berikut menjelaskan kunci kondisi yang didukung.

      Kunci kondisi

      Deskripsi

      acs:RequestTag

      Mewajibkan permintaan untuk menyertakan tag tertentu.

      Jika operasi API tidak mendukung tag dalam permintaan, Anda tidak dapat menggunakan kunci kondisi ini. Jika tetap digunakan, otentikasi akan gagal.

      acs:ResourceTag

      Mewajibkan sumber daya yang diakses memiliki tag tertentu.

      Jika operasi API tidak memerlukan ID sumber daya dalam permintaan, Anda tidak dapat menggunakan kunci kondisi ini. Jika tetap digunakan, otentikasi akan gagal.

      Catatan

      Pilih acs:RequestTag atau acs:ResourceTag berdasarkan operasi API—apakah operasi tersebut memerlukan ID sumber daya atau mendukung tag dalam permintaan. Otentikasi berbasis tag untuk operasi API.

      {
          "Statement": [
              {
                  "Action": "smc:CreateReplicationJob",
                  "Condition": {
                      "StringEquals": {
                          "acs:RequestTag/smc": "test"
                      }
                  },
                  "Effect": "Allow",
                  "Resource": "*"
              },
              {
                  "Action": "smc:*",
                  "Condition": {
                      "StringEquals": {
                          "acs:ResourceTag/smc": "test"
                      }
                  },
                  "Effect": "Allow",
                  "Resource": "*"
              },
              {
                "Action": [
                      "*:TagResources",
                      "*:UntagResources"  
                   ],
                  "Effect": "Deny",
                  "Resource": "*"
              },
              {
                  "Action": [
                      "*:List*",
                      "*:Describe*"
                  ],
                  "Effect": "Allow",
                  "Resource": "*"
              }
          ],
          "Version": "1"
      }

      Kebijakan di atas menerapkan kontrol izin berikut.

      Skenario

      Kebijakan

      Skenario 1: Mengizinkan pembuatan pekerjaan migrasi hanya jika tag smc:test ditambahkan selama pembuatan.

      {
          "Statement": [
              {
                  "Action": "smc:CreateReplicationJob",
                  "Condition": {
                      "StringEquals": {
                          "acs:RequestTag/smc": "test"
                      }
                  },
                  "Effect": "Allow",
                  "Resource": "*"
              },
              {
                  "Action": [
                      "*:List*",
                      "*:Describe*"
                  ],
                  "Effect": "Allow",
                  "Resource": "*"
              }
          ],
          "Version": "1"
      }

      Skenario 2: Mengizinkan operasi (seperti mengubah properti dan menghapus sumber daya) hanya pada sumber daya SMC yang memiliki tag smc:test. Operasi pada sumber daya SMC lainnya ditolak.

      {
          "Statement": [
              {
                  "Action": "smc:*",
                  "Condition": {
                      "StringEquals": {
                          "acs:ResourceTag/smc": "test"
                      }
                  },
                  "Effect": "Allow",
                  "Resource": "*"
              },
              {
                "Action": [
                      "*:TagResources",
                      "*:UntagResources"
                  ],
                  "Effect": "Deny",
                  "Resource": "*"
              },
              {
                  "Action": [
                      "*:List*",
                      "*:Describe*"
                  ],
                  "Effect": "Allow",
                  "Resource": "*"
              }
          ],
          "Version": "1"
      }                                                  
    2. Pada kotak dialog Create Policy, masukkan nama dan deskripsi untuk kebijakan tersebut, lalu klik OK.

  6. Sambungkan kebijakan kustom ke Pengguna RAM.

    1. Di panel navigasi sebelah kiri, pilih Identities > Users.

    2. Sambungkan kebijakan kustom yang baru dibuat ke Pengguna RAM.

Langkah 2: Verifikasi kebijakan

  1. Masuk ke Konsol SMC atau OpenAPI Explorer sebagai Pengguna RAM.

    Contoh ini menggunakan Konsol SMC untuk verifikasi.

  2. Verifikasi bahwa kebijakan bekerja dengan benar.

    Uji izin berikut:

    • Membuat pekerjaan migrasi:

      • Untuk sumber migrasi dengan tag smc:test, Anda dapat membuat pekerjaan migrasi.

      • Untuk sumber migrasi tanpa tag smc:test atau dengan tag lain, Anda tidak dapat membuat pekerjaan migrasi. Muncul pesan error You are not authorized to perform this operation. Contact your Alibaba Cloud account to grant the required permissions and then try again. Klik Go to RAM for Authorization untuk memberikan izin.

    • Menghapus sumber migrasi:

      • Anda dapat menghapus sumber migrasi yang memiliki tag smc:test.

      • Jika Anda mencoba menghapus sumber migrasi tanpa tag smc:test, operasi tersebut gagal. Kotak dialog Error muncul dengan pesan "You are not authorized to perform this operation. Contact your Alibaba Cloud account to grant the required permissions and then try again." Klik OK untuk menutup kotak dialog.

Otentikasi berbasis tag untuk operasi API

Setelah kebijakan berbasis tag disambungkan ke Pengguna RAM, permintaan API diautentikasi seperti yang dijelaskan dalam tabel berikut.

API

Logika otentikasi

CreateReplicationJob

Operasi ini tidak memerlukan ID sumber daya. Otentikasi didasarkan pada kondisi acs:RequestTag.

  • Otentikasi gagal jika permintaan tidak menyertakan tag, atau tag yang disertakan tidak mengandung tag yang diizinkan.

  • Otentikasi berhasil jika permintaan menyertakan tag yang persis sesuai atau mengandung tag yang diizinkan.

ModifyReplicationJobAttribute

Operasi ini memerlukan ID sumber daya. Otentikasi didasarkan pada kondisi acs:ResourceTag.

  • Gagal jika tag sumber daya tidak sesuai dengan kondisi kebijakan.

  • Berhasil jika tag sumber daya sesuai dan Anda tidak mengubah tag.

  • Jika tag sumber daya sesuai tetapi Anda juga mengubah tag, operasi berhasil hanya jika Anda memiliki izin untuk tag baru tersebut. Jika tidak, otentikasi gagal.

Operasi lain, seperti StartReplicationJob, StopReplicationJob, dan DeleteSourceServer

Operasi ini memerlukan ID sumber daya. Otentikasi didasarkan pada kondisi acs:ResourceTag.

  • Gagal jika tag sumber daya tidak sesuai dengan kondisi kebijakan.

  • Berhasil jika tag sumber daya sesuai dengan kondisi kebijakan.