Resource Access Management (RAM)

RAM memungkinkan Anda untuk secara terpusat manage akses ke layanan dan resource Alibaba Cloud. Anda dapat menggunakan RAM untuk buat dan manage RAM user dan user group. Anda juga dapat memberikan izin kepada RAM user dan user group untuk mengontrol akses mereka ke Sumber daya cloud.

Resource Access Management (RAM) Alibaba Cloud adalah layanan identitas dan Kontrol akses yang memungkinkan Anda untuk secara terpusat manage pengguna Anda (termasuk karyawan, sistem atau aplikasi) dan secara aman mengontrol akses mereka ke resource Anda melalui tingkat izin. RAM dengan demikian memungkinkan Anda untuk secara aman memberikan izin akses untuk resource Alibaba Cloud hanya kepada Pengguna dengan hak istimewa tinggi, personel perusahaan, dan mitra pilihan Anda. Hal ini membantu pastikan penggunaan yang aman dan tepat dari Sumber daya cloud Anda dan melindungi dari akses yang tidak diinginkan ke akun Anda.

Manfaat

Keamanan yang enhanced
Mengikuti teknik Autentikasi Multi-Faktor (MFA) untuk pastikan perlindungan bagi akun Anda
Kegunaan
Memungkinkan Anda untuk dengan mudah mengakses dan konfigurasi RAM menggunakan Konsol Manajemen Alibaba Cloud berbasis web atau API
Layanan Gratis dengan Langganan Alibaba Cloud
Memungkinkan management terpusat tanpa membayar biaya tambahan; bayar hanya untuk layanan lain yang digunakan oleh RAM user Anda
Menyediakan satu Tagihan konsolidasi untuk semua pengeluaran yang timbul dari operasi resource yang dilakukan oleh semua pengguna yang ada di berbagai akun di bawah satu akun perusahaan
Management terpusat
Buat, manage, ganti nama, dan hapus RAM user, kelompok, dan role; berikan izin yang diperlukan
Gunakan management terpadu untuk izin akses dan kredensial identitas untuk resource Alibaba Cloud
Cabut izin dari berbagai resource atau akun user sesuai dengan kebutuhan Anda

Fitur

  • Management Identitas

    Management Identitas User

    Buat dan manage identitas user dan berikan izin menggunakan akun primary


    Autentikasi Multi-Faktor

    Mendukung Perangkat MFA yang mematuhi standar protokol TOTP (RFC 6238) untuk menjaga kata sandi user tetap aman dan menetapkan izin khusus seperti mematikan Host virtual


    Management Kebijakan Kata Sandi Independen

    Buat kebijakan kekuatan kata sandi kustom untuk pengguna dan atur jumlah upaya login yang diizinkan, masa berlaku kata sandi, dan kebijakan kata sandi lainnya


    User Group

    Buat dan manage user group untuk menetapkan set izin yang sama ke berbagai pengguna


    Access Key

    Tetapkan access key untuk pengguna yang ingin melakukan operasi menggunakan konsol. Anda juga dapat menyiapkan access key API untuk pengguna yang memerlukan akses programatik

  • Single Sign-On (SSO) (Federasi Identitas)

    Single Sign-On (SSO) Berbasis User

    Anda dapat konfigurasi IdP Anda untuk menentukan RAM user dalam Pernyataan SAML dan menggunakan RAM user untuk mengakses Alibaba Cloud.


    Single Sign-On (SSO) Berbasis Peran

    Anda dapat konfigurasi IdP Anda untuk menentukan Peran RAM dalam Pernyataan SAML dan menggunakan Peran RAM untuk mengakses Alibaba Cloud.

  • Management Akses

    Izin Eksekusi

    Tetapkan izin untuk izinkan atau menolak eksekusi operasi tertentu pada resource spesifik di bawah kondisi tertentu


    Management Akses Kustom

    Gunakan kebijakan kustom untuk manage izin user secara efektif


    Izin Kelompok

    Mekanisme izin kelompok memungkinkan management akses spesifik skenario untuk mengurangi beban yang terkait dengan Pengelolaan izin


    Management Akses User

    Berikan akses user atau user group kepada pengguna di bawah akun Anda, atau bahkan Akun Alibaba Cloud lainnya

  • Layanan Token Keamanan

    Izin Akses

    Layanan Token Keamanan memberikan izin akses Sumber daya cloud spesifik ke client seluler, memberikan pelanggan seluler Anda akses langsung ke resource cloud


    Masa Berlaku Kustom

    Mendukung masa berlaku token kustom untuk keamanan yang enhanced

  • Fleksibilitas Tinggi

    Management Akses Mendetail

    Memungkinkan Anda untuk memberikan izin untuk satu atau berbagai operasi pada satu resource. Sebagai contoh, Pemilik resource dapat memberikan izin untuk buat, melakukan operasi, atau hapus resource


    Management Akses Multi-dimensi

    Membatasi izin akses berdasarkan IP, waktu, dan faktor lainnya


    Mekanisme Management Versi

    Pertahankan berbagai versi dari setiap kebijakan otorisasi untuk menghilangkan risiko penghapusan kebijakan yang tidak diinginkan

  • penggunaan dan Penagihan

    Bebas Biaya

    RAM ditawarkan tanpa biaya tambahan. Anda hanya dikenakan biaya untuk Produk/layanan Alibaba lainnya yang digunakan oleh RAM user/role


    Tagihan Konsolidasi

    Akun Anda menerima Tagihan konsolidasi untuk semua pengeluaran yang timbul dari operasi resource yang dilakukan oleh semua RAM user/role

Cara kerjanya

  • Management Akun User Perusahaan dan Alokasi Izin
  • Management Akses Sementara untuk Aplikasi Seluler
  • Operasi Resource dan Management Akses Antar Perusahaan
Management Akun User Perusahaan dan Alokasi Izin

Management Akun User Perusahaan dan Alokasi Izin

Sebuah perusahaan memiliki project yang mana mereka telah membeli berbagai sumber daya cloud seperti instans ECS/RDS/SLB dan Bucket OSS. Karyawan dengan tanggung jawab dan izin yang berbeda perlu melakukan berbagai operasi. Mereka dapat dialokasikan akun user atau Operator independen untuk melakukan hanya operasi resource yang mana mereka memiliki izin. Dengan cara ini perusahaan tidak mengorbankan keamanan dan juga dapat memberikan/mencabut izin untuk akun user mana pun kapan saja. Selain itu, biaya untuk operasi resource ditagih secara kolektif ke perusahaan yang merupakan akun primary.

konfigurasi yang disarankan untuk skenario ini

  • Akun RAM user dan fungsi management akses

Keuntungan

  • - Bind akun primary ke Perangkat MFA dan konfigurasi MFA untuk akun primary guna mencegah risiko yang disebabkan oleh pengungkapan kata sandi akun primary

  • - Aktifkan RAM

  • - Buat akun user dan akun RAM user untuk karyawan (atau sistem aplikasi) yang berbeda dan atur password login atau buat access key sesuai kebutuhan

  • - Buat kelompok untuk berbagai karyawan dengan tanggung jawab yang sama dan Add pengguna ke kelompok

  • - Buat kebijakan kustom dan berikan izin dengan binding satu atau lebih kebijakan ke kelompok/pengguna

Management Akses Sementara untuk Aplikasi Seluler

Management Akses Sementara untuk Aplikasi Seluler

Sebuah perusahaan tidak ingin izinkan semua aplikasi untuk menggunakan AppServer untuk mengirimkan data. Namun, aplikasi seluler berjalan di Perangkat seluler dan mengontrol Perangkat ini tidak dimungkinkan. Perusahaan juga ingin meminimalkan risiko keamanan dengan memberikan setiap aplikasi sebuah token akses dengan izin minimal dan mengurangi Durasi akses.

konfigurasi yang disarankan untuk skenario ini

  • Token STS RAM

Keuntungan

  • - Untuk menyelesaikan proses management akses, perusahaan membuat role dan memberikan izin ke role tersebut dengan binding-nya dengan sebuah kebijakan

  • - Perusahaan membuat RAM user untuk AppServer dan mengotorisasi user ini untuk mengasumsikan role yang dibuatnya

  • - AppServer menerbitkan token STS untuk akses resource

Operasi Resource dan Management Akses Antar Perusahaan

Operasi Resource dan Management Akses Antar Perusahaan

Perusahaan A telah membeli berbagai sumber daya cloud dan memberikan O&M sumber daya cloud, management Pemantauan, dan task lainnya kepada Perusahaan B. Perusahaan B dapat mengalokasikan izin akses untuk resource A kepada satu atau lebih karyawannya. B perlu mengontrol secara tepat operasi yang dapat dilakukan karyawannya pada resource A. A perlu mencabut izin B sesuka hati jika kontrak penitipan O&M dicabut.

konfigurasi yang disarankan untuk skenario ini

  • Peran RAM untuk management akses lintas akun

Keuntungan

  • - Sebuah role dibuat dan izin diberikan untuk management akses lintas akun

  • - Resource cross-account dapat diakses melalui konsol dengan membuat sub-pengguna dan mengotorisasi mereka untuk mengasumsikan role

FAQ

1. Bagaimana cara saya mulai dengan RAM Alibaba Cloud?

Setelah Anda mendaftar ke Alibaba Cloud, Anda dapat menggunakan Konsol Manajemen Alibaba Cloud berbasis web atau API RAM (untuk akses programatik) untuk buat pengguna dan kelompok serta menetapkan izin kepada mereka untuk mengakses resource yang berbeda.

2. Bagaimana cara sub-user masuk ke Konsol Manajemen Alibaba Cloud?

Kunjungi halaman login atau merujuk ke tautan pada Dasbor Konsol Manajemen.

3. Produk dan layanan Alibaba Cloud mana yang mendukung integrasi RAM?

Silakan merujuk ke dokumentasi Layanan Alibaba Cloud yang mendukung RAM.

4. Apa itu Peran RAM?

Peran RAM adalah user virtual (akun bayangan) atau jenis RAM user. Pengguna ini memiliki identitas tetap dan dapat diberikan kebijakan. Namun, Peran RAM harus diasumsikan oleh user nyata yang diotorisasi.

5. Izin operasi apa yang diberikan kepada RAM user baru?

Secara default, RAM user baru tidak memiliki izin operasi. RAM user mewakili Operator dan harus secara eksplisit diotorisasi untuk melakukan operasi apa pun. User dapat melakukan operasi resource melalui konsol RAM atau API, hanya setelah diotorisasi.

6. Apa itu kebijakan?

Kebijakan adalah kelompok izin yang dijelaskan menggunakan Bahasa Kebijakan. Ini dapat secara tepat mendefinisikan set resource dan set operasi yang diotorisasi, serta kondisi otorisasi.

7. Bagaimana cara saya lihat semua kebijakan sistem yang didukung oleh Alibaba Cloud?

Untuk lihat semua kebijakan sistem yang didukung oleh Alibaba Cloud, masuk ke konsol RAM dan buka halaman Kebijakan untuk lihat daftar semua kebijakan sistem.

8. Apa itu RoleARN?

RoleARN adalah deskriptor resource global yang menentukan sebuah role. RoleARN mengikuti aturan penamaan Nama Sumber Daya Alibaba Cloud (ARN) Alibaba Cloud.

Sebagai contoh, RoleARN untuk role “devops” dari Akun Alibaba Cloud: acs:ram::1234567890123456:role/devops.

9. Bagaimana cara saya hapus kebijakan dengan berbagai versi?

Kebijakan yang telah di-edit dan di-simpan berbagai kali akan memiliki beberapa "versi" yang di-attach. Setelah ini di-hapus dari konsol RAM, kebijakan "default" yang tersisa dapat di-hapus, yang akan sepenuhnya hapus kebijakan dari Akun Alibaba Cloud Anda.

10. Bagaimana cara saya menetapkan izin yang umum digunakan?

Alibaba Cloud menyediakan Kebijakan Sistem, sekumpulan izin yang umum digunakan yang dapat Anda attach ke RAM user, kelompok, dan role. Kebijakan ini adalah kelompok set izin komprehensif yang dibuat dan di-manage oleh Alibaba Cloud, seperti izin read-only untuk ECS atau izin penuh untuk ECS. Anda dapat menggunakan kebijakan ini tetapi tidak dapat modifikasi mereka.

11. Bagaimana cara saya buat kebijakan kustom?

1. Akses konsol RAM, pilih kebijakan.
2. klik “Buat Kebijakan.”
3. pilih Templat dari daftar (sebagai contoh, AliyunOSSReadOnlyAccess).
4. edit nama, keterangan, dan konten dari kebijakan sesuai kebutuhan.
5. Setelah melakukan perubahan yang diperlukan, klik “OK” untuk buat kebijakan kustom.

12. Bagaimana cara saya attach kebijakan ke kelompok?

1. Masuk ke konsol RAM dan pilih Identitas > Kelompok.
2. pilih kelompok, dan klik “Add Izin” untuk pergi ke halaman Add Izin.
3. pilih nama dari kebijakan yang relevan untuk memberikan izin kepada kelompok.

13. Bagaimana cara saya menetapkan set izin yang sama ke berbagai RAM user?

Anda dapat attach kebijakan ke kelompok RAM. Semua pengguna dalam kelompok akan diberikan izin yang terkait dengan kelompok tersebut.

14. Jenis kredensial keamanan apa yang dapat dimiliki oleh RAM user?

RAM user dapat mengakses layanan cloud melalui API atau dengan login ke konsol Manajemen Alibaba Cloud dengan bantuan access key. Anda juga dapat aktifkan Autentikasi Multi-Faktor (MFA) yang memerlukan kode verifikasi lain (faktor keamanan kedua yang disediakan oleh Perangkat MFA user) setelah memasukkan username dan kata sandi. Ini memberikan lapisan keamanan lain untuk akun Anda.

Dukungan yang Ditingkatkan Untuk Anda

Konsultasi Prapenjualan Privat, Dukungan Teknis 24 Jam Setiap Hari, Respons Lebih Cepat, dan Lebih Banyak Tiket

Konsultasi Prapenjualan Privat

Konsultasi oleh pakar cloud yang berpengalaman. Pelajari Lebih Lanjut

Dukungan Teknis 24 Jam Setiap Hari

Perpanjangan waktu layanan dari 10 jam, 5 hari seminggu hingga 24/7.Pelajari Lebih Lanjut

6 Tiket Gratis setiap 3 Bulan

Jumlah tiket gratis dua kali lipat lebih banyak, dari 3 menjadi 6 per 3 bulan. Pelajari Lebih Lanjut

Respon yang Lebih Cepat

Mempersingkat waktu respons pascajual dari 36 jam menjadi 18 jam. Pelajari Lebih Lanjut
phone Hubungi Kami
Hi, I'm Alibaba Cloud AI Assistant!
I can help with questions and solutions.