Buat pengguna RAM independen untuk karyawan, sistem, atau aplikasi, dan berikan hanya izin yang mereka butuhkan. Pembuatan pengguna RAM tidak dikenai biaya; akun Alibaba Cloud terkait membayar sumber daya yang mereka konsumsi.
Prasyarat
Akun Alibaba Cloud telah dibuat dan verifikasi identitas telah lengkap. Untuk membuat akun Alibaba Cloud, kunjungi situs resmi Alibaba Cloud. Untuk informasi selengkapnya, lihat Buat akun Alibaba Cloud.
Buat pengguna RAM
-
Pada Langkah 4, atur logon name menjadi vod. Contoh di bawah menggunakan nama ini.
-
Pada Langkah 5, pilih OpenAPI access sebagai access mode.
Prosedur
Konsol
-
Masuk ke RAM console menggunakan akun Alibaba Cloud Anda atau sebagai pengguna RAM dengan izin administratif (pengguna yang telah disambungkan kebijakan
AliyunRAMFullAccess). -
Di panel navigasi kiri, pilih .
-
Pada halaman Users, klik Create User.
-
Pada halaman Create User, pada bagian User Account Information, konfigurasikan informasi dasar pengguna.
-
Logon Name (wajib): Maksimal 64 karakter. Dapat berisi huruf, angka, titik (.), tanda hubung (-), dan garis bawah (_).
-
Display Name (opsional): Nama dapat mencapai panjang maksimal 128 karakter.
-
Tag (opsional): Klik
, lalu masukkan kunci tag dan nilai tag untuk mengkategorikan serta mengelola pengguna.
CatatanKlik Add User untuk membuat beberapa pengguna RAM sekaligus.
-
-
Pada bagian Access Mode, pilih mode akses berdasarkan jenis pengguna.
Penting-
Sebagai praktik keamanan terbaik, pilih hanya satu mode akses per pengguna untuk memisahkan akses konsol manusia dari akses aplikasi programatik.
-
Kebocoran AccessKey pair membahayakan akun Anda. Gunakan Security Token Service (STS) tokens (kredensial sementara) sebagai gantinya untuk mengurangi risiko. Praktik terbaik penggunaan kredensial akses untuk memanggil API Alibaba Cloud.
Console access
Pilih Console Access.
-
Set Logon Password: Hasilkan secara otomatis atau atur kata sandi kustom. Kata sandi kustom harus memenuhi persyaratan kompleksitas yang dikonfigurasi. Atur kebijakan kata sandi untuk pengguna RAM.
-
Password Reset: Tentukan apakah pengguna harus mengganti kata sandi saat login berikutnya.
-
Enable MFA: MFA wajib untuk semua pengguna secara default. Untuk mengubah pengaturan ini, lihat Kelola pengaturan keamanan pengguna RAM. Pengguna harus mengikat perangkat MFA saat login pertama kali. Bind perangkat MFA.
Programmatic access
Pilih Using permanent AccessKey to access.
Sistem secara otomatis membuat AccessKey ID dan AccessKey secret untuk pengguna RAM tersebut.
PentingAccessKey secret hanya ditampilkan saat pembuatan dan tidak dapat diambil kembali nanti. Anda harus segera mengunduh atau menyalin dan menyimpan AccessKey secret tersebut. Kebocoran AccessKey pair membahayakan semua sumber daya di bawah akun Anda. Buat pasangan AccessKey.
-
OpenAPI
Buat pengguna RAM untuk akses konsol
-
Panggil GetDefaultDomain untuk mendapatkan akhiran logon default suatu akun. Formatnya adalah
<AccountAlias>.onaliyun.com. -
Panggil operasi CreateUser untuk membuat pengguna RAM. Parameter berikut wajib:
-
UserPrincipalName: Nama logon untuk pengguna RAM. Formatnya adalah<username>@<AccountAlias>.onaliyun.com, di mana<username>adalah username RAM dan<AccountAlias>.onaliyun.comadalah akhiran logon default. -
DisplayName: Nama tampilan untuk pengguna RAM. Nilainya dapat berbeda dari<username>di atas.
-
-
Panggil operasi CreateLoginProfile untuk membuat profil login dan mengonfigurasi mode akses serta MFA. Pengaturan yang direkomendasikan:
-
UserPrincipalName: Informasi pengguna yang dibuat pada langkah sebelumnya. -
Password: Atur sesuai persyaratan kekuatan kata sandi akun. Panggil operasi GetPasswordPolicy untuk mengecek kebijakan kata sandi saat ini. -
MFABindRequired: Atur ketrueuntuk mewajibkan MFA bagi pengguna RAM. -
Status: Mengaktifkan atau menonaktifkan login kata sandi konsol. Default:Active.
-
Buat pengguna RAM untuk akses programatik
-
Panggil GetDefaultDomain untuk mendapatkan akhiran logon default suatu akun. Akhiran tersebut memiliki format
<AccountAlias>.onaliyun.com. -
Panggil operasi CreateUser untuk membuat pengguna RAM. Parameter berikut wajib:
-
UserPrincipalName: Nama logon pengguna RAM dalam format<username>@<AccountAlias>.onaliyun.com, di mana<username>adalah username RAM dan<AccountAlias>.onaliyun.comadalah akhiran logon default. -
DisplayName: Nama tampilan untuk pengguna RAM, yang dapat berbeda dari<username>di atas.
-
-
Untuk membuat AccessKey pair (AccessKey), panggil operasi CreateAccessKey dan cukup berikan
UserPrincipalNameuntuk pengguna yang telah Anda buat pada langkah sebelumnya.PentingTanggapan
CreateAccessKeyberisi AccessKeyId dan AccessKeySecret. AccessKeySecret hanya muncul sekali dan tidak dapat diambil kembali — simpan segera. Kebocoran AccessKey membahayakan semua sumber daya di akun Anda. Untuk informasi selengkapnya, lihat Buat AccessKey.
Saat Anda mengklik OK, sistem akan menghasilkan kata sandi logon dan pasangan AccessKey (ID AccessKey dan Rahasia AccessKey) untuk pengguna RAM tersebut. Segera simpan kata sandi logon dan informasi AccessKey tersebut. Informasi ini tidak dapat diambil kembali.
Berikan izin kepada pengguna RAM
-
Di RAM console, pada halaman Users, temukan pengguna RAM (misalnya, vod) dan klik Add Permissions di kolom Actions.
-
Di panel Grant Permission, berikan izin kepada pengguna RAM tersebut.
CatatanSambungkan kebijakan sistem AliyunVODFullAccess ke pengguna vod untuk memberikan akses penuh ke sumber daya ApsaraVideo VOD. Cari
AliyunVODFullAccessdi kotak pencarian. Untuk definisi dan izin kebijakan, lihat Kebijakan otorisasi sistem.Pilih Account Level sebagai Resource Scope, pilih kebijakan
AliyunVODFullAccess, lalu klik Confirm Authorization.-
Pilih Resource scope:
-
Account level: Berlaku untuk seluruh akun Alibaba Cloud.
-
Resource group level: Hanya berlaku untuk kelompok sumber daya tertentu. Pengguna RAM harus beralih ke kelompok sumber daya yang diizinkan di bilah navigasi atas konsol untuk mengelola sumber daya.
Catatan-
Kebijakan sistem berisiko tinggi seperti AdministratorAccess dan AliyunRAMFullAccess akan ditandai secara otomatis. Kebijakan ini memberikan kontrol penuh atas sumber daya cloud atau izin manajemen RAM penuh. Berikan dengan hati-hati.
-
Contoh: Gunakan kelompok sumber daya untuk memberikan izin pengguna RAM mengelola instance ECS tertentu.
-
-
-
Pilih Principal:
Pengguna RAM saat ini dipilih secara otomatis saat Anda memulai dari halaman Users. Dari halaman Grant Permission, pilih satu atau beberapa pengguna RAM secara manual.
-
Pilih Permission policy:
-
System policy: Cari dan pilih kebijakan secara langsung. Anda dapat mencari berdasarkan nama produk (
ECS,OSS), tingkat izin (ReadOnly,FullAccess), atau nama lengkap kebijakan. -
Custom policy: Anda harus membuat kebijakan kustom terlebih dahulu sebelum memberikannya.
-
-
Klik Confirm Authorization.
-
-
Tinjau ringkasan otorisasi dan klik Close.
Langkah berikutnya
Untuk memberikan izin login konsol kepada pengguna RAM di kemudian hari, buka Kelola pengaturan login pengguna RAM.