All Products
Search
Document Center

Elastic Desktop Service:Kontrol akses dengan modul izin EDS

Last Updated:Jul 09, 2026

Bagi pelanggan dengan struktur organisasi yang kompleks dan jumlah komputer cloud yang besar, sering kali diperlukan pembuatan sub-administrator untuk membantu administrator utama dalam tugas manajemen. Namun, sesuai prinsip least privilege—praktik terbaik dalam keamanan informasi—Anda tidak boleh memberikan izin penuh atas semua fitur dan data kepada setiap sub-administrator. Topik ini menjelaskan cara menggunakan modul manajemen izin Elastic Desktop Service (EDS) untuk menerapkan isolasi izin tingkat fitur dan tingkat data bagi sub-administrator.

Kasus penggunaan

Saat Anda masuk ke konsol Elastic Desktop Service (EDS) menggunakan Akun Alibaba Cloud Anda, Anda memiliki izin penuh untuk mengakses semua fitur dan mengelola seluruh sumber daya. Pada organisasi besar dengan struktur kompleks dan banyak komputer cloud, mengandalkan satu administrator saja dapat menimbulkan beban kerja berlebihan serta berpotensi melanggar kebijakan internal terkait isolasi izin. Untuk mengatasi hal ini, Anda dapat membuat satu atau beberapa sub-administrator guna berbagi tugas manajemen. Pendekatan ini biasanya mencakup persyaratan berikut:

  • Isolasi izin tingkat fitur: Misalnya, sub-administrator A hanya dapat membuat dan mengelola pengguna, tetapi tidak dapat mengelola komputer cloud, sedangkan sub-administrator B hanya dapat melihat seluruh data.

  • Isolasi izin tingkat data: Misalnya, sub-administrator C hanya dapat mengelola komputer cloud untuk departemen R&D, sedangkan sub-administrator D hanya dapat mengelola komputer cloud untuk departemen desain.

Solusi

Modul manajemen izin Elastic Desktop Service (EDS) dirancang untuk memenuhi kebutuhan tersebut.

Modul ini mengatasi tantangan tersebut dari dimensi-dimensi berikut:

  • Dimensi personel: Anda dapat membuat sub-administrator. Peran yang ditetapkan pada sub-administrator menentukan izin fiturnya, sedangkan kelompok sumber daya yang diizinkan dikelolanya menentukan izin datanya.

  • Dimensi fitur: Anda dapat menggunakan peran bawaan atau membuat peran kustom. Peran adalah kumpulan izin yang menentukan modul konsol mana yang dapat diakses pengguna dan aksi apa yang dapat dilakukannya. Hal ini menerapkan isolasi izin tingkat fitur. Peran bawaan mencakup:

    • Super Administrator: Memiliki izin penuh untuk menggunakan semua fitur dan mengelola seluruh sumber daya cloud. Hanya Super Administrator yang dapat membuat dan mengelola administrator lainnya.

    • System Administrator: Memiliki izin untuk mengelola sumber daya cloud, memberikan otorisasi akses sumber daya, memantau status sistem, serta melakukan tugas O&M. Tidak memiliki izin untuk membuat atau mengelola pengguna.

    • Security Audit Administrator: Memiliki izin read-only dan tidak dapat melakukan operasi apa pun.

    • Security Administrator: Memiliki izin untuk membuat dan mengelola pengguna serta memantau status pemrosesan data keamanan, tetapi tidak dapat mengelola sumber daya cloud.

  • Dimensi data: Anda dapat membuat kelompok sumber daya. Kelompok sumber daya adalah kumpulan sumber daya komputer cloud yang digunakan untuk menerapkan isolasi izin.

Oleh karena itu, modul manajemen izin memungkinkan Anda dengan mudah mengatasi kasus penggunaan yang dijelaskan di atas.

Kebutuhan

Solusi

  • Sub-administrator A hanya dapat membuat dan mengelola pengguna, tetapi tidak dapat mengelola komputer cloud.

  • Sub-administrator B hanya dapat melihat seluruh data dan tidak dapat melakukan operasi lainnya.

  1. Buat peran kustom (misalnya, Custom Role 1) yang hanya memberikan izin terkait manajemen pengguna.

  2. Buat sub-administrator A dan tetapkan Custom Role 1 kepadanya. Buat sub-administrator B dan tetapkan peran bawaan Security Audit Administrator kepada pengguna ini.

  • Sub-administrator C hanya dapat mengelola komputer cloud departemen R&D.

  • Sub-administrator D hanya dapat mengelola komputer cloud departemen desain.

  1. Buat Resource Group 1 dan tambahkan komputer cloud milik departemen R&D ke dalamnya. Buat Resource Group 2 dan tambahkan komputer cloud milik departemen desain ke dalamnya.

  2. Buat sub-administrator C dan berikan otorisasi kepada pengguna ini untuk mengelola Resource Group 1. Buat sub-administrator D dan berikan otorisasi kepada pengguna ini untuk mengelola Resource Group 2.

Membuat peran

Anda dapat menggunakan peran bawaan atau membuat peran kustom sesuai kebutuhan. Setelah itu, Anda dapat menetapkan peran tersebut kepada sub-administrator untuk menerapkan isolasi izin tingkat fitur.

  1. Masuk ke konsol enterprise EDS.

  2. Pada panel navigasi kiri, pilih Security Center > Administrator Permissions. Di halaman Administrator Permissions, klik tab Role.

  3. Di tab Role, klik Create Role, konfigurasikan parameter berikut, lalu klik OK.

    • Name: Masukkan nama untuk peran tersebut.

    • Parent Role: Pilih peran induk dari daftar peran bawaan.

      Saat Anda memilih peran induk, sistem akan memuat izin-izinnya ke bagian Configure Permission agar Anda dapat menyesuaikannya.

    • (Opsional) Description: Masukkan deskripsi untuk peran tersebut agar mudah dibedakan dari peran lainnya.

Membuat kelompok sumber daya

Anda dapat membuat kelompok sumber daya dan menambahkan komputer cloud ke dalamnya sesuai kebutuhan. Setelah itu, Anda dapat memberikan otorisasi kepada sub-administrator untuk mengakses kelompok sumber daya tertentu guna menerapkan isolasi izin tingkat data.

  1. Pada panel navigasi kiri, pilih Resource Management > Resource Group.

  2. Di halaman Resource Group, klik Create Resource Group dan masukkan Name pada kotak dialog yang muncul.

    Catatan

    Persyaratan nama: Nama maksimal terdiri dari 30 karakter. Harus diawali dengan huruf kapital, huruf kecil, atau karakter Tionghoa, dan tidak boleh diawali dengan http:// atau https://. Karakter yang didukung meliputi karakter Tionghoa, huruf Inggris, angka, titik dua (:), garis bawah (_), titik (.), dan tanda hubung (-).

  3. Pada kotak dialog Configure Resources and Authorize, klik Go Now.

  4. Di tab Resource Management, klik Transfer In, pilih komputer cloud yang ingin Anda tambahkan ke kelompok sumber daya, lalu klik OK.

Langkah berikutnya

Kelompok sumber daya yang telah dibuat akan ditampilkan di halaman Resource Group.

  • Untuk menambah atau menghapus sub-administrator yang diotorisasi untuk suatu kelompok sumber daya, temukan kelompok sumber daya yang dituju, klik Actions pada kolom Manage Authorization, lalu klik Authorize Administrator. Konfigurasikan pengaturan pada panel Authorize Administrator.

    Catatan

    Jika sub-administrator yang ingin Anda otorisasi tidak tercantum dalam daftar, klik Create Administrator.

  • Untuk menambah atau menghapus sumber daya dalam suatu kelompok sumber daya, temukan kelompok sumber daya yang dituju dan klik Actions pada kolom Resource Management.

Membuat dan memberikan otorisasi kepada sub-administrator

Saat membuat sub-administrator, Anda menetapkan peran untuk isolasi izin tingkat fitur dan memberikan izin berdasarkan jenis sumber daya serta kelompok sumber daya untuk isolasi izin tingkat data.

  1. Pada panel navigasi kiri, pilih Security Center > Administrator Permissions.

  2. Di halaman Administrator Permissions, klik Create Administrator, konfigurasikan parameter berikut, lalu klik Create.

    • Associate with RAM User: Sub-administrator memerlukan Pengguna RAM untuk masuk ke konsol dan menjalankan tugas manajemen. Anda dapat melakukan salah satu dari operasi berikut:

      • Pilih Pengguna RAM yang sudah ada di bawah Akun Alibaba Cloud saat ini: Pilih Existing RAM Users dan pilih pengguna dari daftar tarik-turun.

      • Buat Pengguna RAM baru: Pilih Create RAM User dan klik Confirm.

        Catatan

        Sistem akan mengirimkan username dan password awal Pengguna RAM ke alamat email atau nomor ponsel yang Anda berikan.

    • Nickname: Masukkan nama tampilan untuk sub-administrator.

    • Role: Pilih peran bawaan atau peran kustom untuk sub-administrator. Ini menentukan izin fitur pengguna tersebut.

    • Email: Masukkan alamat email sub-administrator untuk menerima notifikasi, seperti kredensial logon Pengguna RAM.

    • (Opsional) Phone: Masukkan nomor ponsel sub-administrator untuk menerima notifikasi, seperti kredensial logon Pengguna RAM.

  3. Di halaman Administrator Permissions, temukan sub-administrator yang telah Anda buat, lalu klik Actions pada kolom Manage Authorization.

  4. Pada panel Manage Authorization, atur cakupan otorisasi untuk sub-administrator tersebut dan klik OK. Anda dapat memberikan izin berdasarkan jenis sumber daya dan kelompok sumber daya. Cakupan otorisasi akhir sub-administrator merupakan gabungan (union) dari izin yang diberikan melalui kedua metode tersebut.

    1. Resource Type: Anda dapat memilih Cloud Computer atau User.

      Penting

      Jika Anda memilih jenis sumber daya, sub-administrator akan mendapatkan izin manajemen penuh atas semua sumber daya jenis tersebut yang sudah ada maupun yang akan dibuat di masa depan. Misalnya, jika Anda memilih Cloud Computer, sub-administrator dapat mengelola semua komputer cloud yang sudah ada maupun yang akan dibuat di bawah Akun Alibaba Cloud saat ini.

    2. Resource Group: Di area Available Resource Group, pilih kelompok sumber daya yang diinginkan dan klik ikon untuk memindahkannya ke area Authorized Resource Group.

Penting

EDS Enterprise dan Cloud Phone menggunakan modul kontrol akses bertingkat yang sama. Izin yang diberikan di konsol salah satu produk berlaku juga untuk fitur-fitur terkait di kedua produk tersebut.