Token akses pribadi memungkinkan Anda memanggil operasi API Alibaba Cloud DevOps dan menjalankan operasi git melalui HTTP. Topik ini menjelaskan panduan keamanan untuk token akses pribadi serta cara mendapatkannya.
Token authorization
-
Saat membuat token, Anda harus memilih izin API yang dapat diakses oleh token tersebut dan menetapkan periode validitasnya. Terapkan prinsip hak istimewa minimal saat memilih izin, batasi periode validitas sesuai kebutuhan aktual, dan hindari membuat token bersifat permanen.
-
Token dapat mengakses sumber daya dan menjalankan operasi yang sama seperti pengguna yang membuatnya, dengan pembatasan tambahan berdasarkan cakupan izin API yang diberikan kepada token tersebut. Token tidak dapat memberikan izin tambahan apa pun kepada pengguna.
Secure storage
Perlakukan kredensial otentikasi sebagaimana Anda memperlakukan kata sandi dan kredensial sensitif lainnya:
-
Jangan bagikan token melalui pesan tanpa enkripsi, email, pesan instan, atau sistem serupa.
-
Jangan sertakan token dalam teks biasa pada command line.
-
Jangan dorong token tanpa enkripsi ke repositori kode publik atau sistem lain yang tidak terkendali.
Prudent usage
-
Jangan hard-code token dalam kode sumber atau dorong ke repositori publik. Sebagai gantinya, simpan token dalam variabel lingkungan dan baca variabel tersebut untuk menambahkan token ke badan permintaan saat memanggil operasi API. Langkah ini mencegah kebocoran token akibat akses tidak sah ke kode Anda, yang berpotensi menyebabkan pelanggaran data.
-
Biasakan menghindari token permanen dan lakukan rotasi token secara berkala atau sesuai kebutuhan.
-
Jika Anda mengetahui bahwa token telah bocor, segera hapus token tersebut.
Procedure
Untuk menjaga keamanan token yang digunakan dalam pemanggilan API dan operasi Git, Alibaba Cloud DevOps hanya menampilkan token saat pertama kali dibuat. Anda tidak dapat mengambil kembali token asli tersebut dalam permintaan selanjutnya. Alibaba Cloud DevOps juga mengenkripsi token yang Anda buat sebelum menyimpannya, sehingga tetap aman saat disimpan.
Saat meminta dan menggunakan token, ikuti prinsip keamanan hak istimewa minimal, penyimpanan aman, dan penggunaan hati-hati untuk mengurangi potensi risiko keamanan.
-
Login ke Alibaba Cloud DevOps workbench. Untuk informasi lebih lanjut tentang cara login, lihat Akun dan login.
-
Pada halaman Workbench, klik profile picture Anda di pojok kanan atas, lalu klik Personal Settings pada menu yang muncul.
-
Pada halaman Personal Settings, klik Access Token, klik Create Access Token, lalu konfigurasikan parameter berikut.
Parameter
Description
Token Name
Nama kustom untuk token tersebut. Nama dapat memiliki panjang hingga 64 karakter.
Description
Deskripsi opsional untuk token akses pribadi.
Expiration Date
Periode validitas token tersebut.
PeringatanSetelah token kedaluwarsa, Anda tidak dapat menggunakannya untuk memanggil operasi API.
Select Permissions
Izin yang diperlukan untuk skenario Anda. Ikuti prinsip hak istimewa minimal saat mengonfigurasinya.
-
Pastikan konfigurasi sudah benar, lalu klik Create di bagian bawah halaman.
-
Simpan token yang dihasilkan. Token ini hanya ditampilkan sekali dan tidak dapat dilihat kembali.