Tablestore mendukung kebijakan RAM, Kebijakan Kontrol, daftar kontrol akses jaringan (Network ACLs), dan Kebijakan Instans untuk mengontrol akses ke sumber daya Tablestore.
Metode kontrol akses
Tablestore mendukung metode kontrol akses berikut: kebijakan Resource Access Management (RAM), Kebijakan Kontrol, Network ACL, dan Kebijakan Instans. Anda dapat menggabungkan metode-metode ini sesuai kebutuhan.
-
Kebijakan RAM adalah kebijakan otorisasi berbasis pengguna dalam RAM yang memungkinkan Anda mengelola pengguna—seperti karyawan, sistem, atau aplikasi—secara terpusat serta mengontrol akses mereka ke sumber daya.
-
Kebijakan Kontrol adalah kebijakan kontrol akses berbasis direktori sumber daya dalam Resource Management yang memungkinkan Anda menetapkan batas izin di semua tingkat direktori sumber daya, seperti folder dan anggota.
-
Network ACL dalam Tablestore adalah fitur kontrol akses jaringan berbasis sumber daya yang memungkinkan Anda mengonfigurasi aturan akses jaringan untuk satu instans.
-
Kebijakan Instans dalam Tablestore adalah kebijakan otorisasi berbasis sumber daya yang memungkinkan Anda mengonfigurasi izin akses untuk satu instans.
Detail otorisasi
Tabel berikut membandingkan skenario dan kemampuan masing-masing metode kontrol akses.
|
Metode kontrol akses |
Skenario |
Layanan pemilik |
Berlaku untuk |
Detail otorisasi |
|
Pengelolaan izin untuk beberapa RAM user dan akses Security Token Service (STS) dalam satu Akun Alibaba Cloud. |
Resource Access Management |
Saat pertama kali menggunakan Tablestore, berikan izin kepada RAM user atau gunakan kredensial akses temporary untuk mengakses Tablestore menggunakan kebijakan RAM. Untuk informasi selengkapnya, lihat Berikan izin kepada RAM user menggunakan kebijakan RAM. |
|
|
|
Kontrol kebijakan keamanan terpadu untuk berbagai Akun Alibaba Cloud lintas departemen dalam organisasi perusahaan. Kebijakan Kontrol hanya dapat menolak akses, tidak memberikan izin. |
Resource Management |
Saat menggunakan akun perusahaan, gunakan Kebijakan Kontrol dari direktori sumber daya untuk mengelola izin anggota perusahaan secara seragam. Untuk informasi selengkapnya, lihat Berikan izin menggunakan Kebijakan Kontrol. |
|
|
|
Kontrol akses jaringan terpadu untuk satu instans dalam layanan Tablestore dalam satu Akun Alibaba Cloud. |
Tablestore |
Saat menggunakan sumber daya Tablestore, gunakan Network ACL untuk mengontrol jenis akses jaringan atau sumber akses untuk suatu instans. Untuk informasi selengkapnya, lihat Konfigurasikan Network ACL untuk instans. |
|
|
|
Pengelolaan izin API tingkat granular untuk satu instans dalam layanan Tablestore dalam satu Akun Alibaba Cloud. |
Tablestore |
Saat menggunakan sumber daya Tablestore, gunakan Kebijakan Instans untuk mengontrol sumber akses untuk suatu instans. Untuk informasi selengkapnya, lihat Konfigurasikan Kebijakan Instans. |
Batasi akses ke instans Tablestore berdasarkan kondisi seperti alamat IP client, Virtual Private Cloud (VPC) tempat client berada, dan versi TLS yang digunakan oleh client. |
Cara izin diterapkan
Saat beberapa metode kontrol akses berlaku secara bersamaan untuk satu pengguna RAM, kondisi berikut menentukan apakah pengguna tersebut memiliki izin untuk suatu operasi. Untuk informasi selengkapnya, lihat Alur autentikasi lengkap.
-
Kebijakan Kontrol tidak boleh berisi aturan yang menolak izin untuk operasi tersebut.
-
Setidaknya satu aturan dalam Kebijakan Instans atau kebijakan RAM harus memberikan izin untuk operasi tersebut.
Jika Kebijakan Instans atau kebijakan RAM berisi izin yang bertentangan untuk operasi yang sama, aturan penolakan (deny) akan didahulukan, sehingga pengguna tidak memiliki izin untuk operasi tersebut.