クラウド資産を安全に保つために、すべての資産を所有し、最高の権限を持つ Alibaba Cloud アカウントを直接使用するのではなく、日常の運用と管理には Resource Access Management (RAM) ユーザーを使用することを強く推奨します。このトピックでは、Alibaba Cloud アカウントを使用して管理者権限を持つ RAM ユーザーを作成し、初回ログインとセキュリティ設定を完了する方法について説明します。このガイドを完了したら、Alibaba Cloud アカウントからログアウトし、日常のクラウドリソース管理には常にこの RAM 管理者を使用してください。
Alibaba Cloud アカウントの代わりに RAM ユーザーを使用する理由
次の表では、Alibaba Cloud アカウントと RAM ユーザーを比較します。
|
項目 |
Alibaba Cloud アカウント |
RAM ユーザー |
|
ID ロール |
すべてのリソースの所有者。完全な所有権と最高の権限を持ちます。 |
リソースとサービスの利用者。権限は Alibaba Cloud アカウントによって付与されます。通常、特定の人またはアプリケーションに対応します。 |
|
クラウドリソースの所有 |
はい |
いいえ。リソースは Alibaba Cloud アカウントによって所有されます。 |
|
デフォルトの権限 |
完全な権限。制限はできません。 |
デフォルトでは権限はありません。Alibaba Cloud アカウントによる権限付与が必要です。 |
|
推奨される使用方法 |
主要な管理操作のみ: 権限付与、支払い、アカウント管理。 |
日常の開発、運用保守 (O&M)、デプロイメント、その他のタスク。 |
RAM の詳細については、「Resource Access Management とは」をご参照ください。
RAM ユーザーは、Alibaba Cloud アカウントのデータを表示したり、アカウントセンターの設定を管理したりすることはできません。
アカウントセキュリティのベストプラクティス
-
日常の管理および技術的な操作専用に、管理者権限を持つ RAM ユーザーを作成してください。
-
Alibaba Cloud アカウントは必要な場合にのみ使用し、そのパスワード、MFA、その他の認証情報を安全に保管してください。
-
日常の環境で Alibaba Cloud アカウントを公開しないように、すべての日常業務は RAM 管理者ユーザーで実行してください。
管理者権限を持つ RAM ユーザーの作成
以下の手順では、Alibaba Cloud アカウントを使用して RAM コンソールにログインし、アカウント管理者として RAM ユーザーを作成する方法を説明します。次のいずれかの方法を選択してください。
クイック作成 (推奨)
-
Alibaba Cloud アカウントでRAM コンソールにログインします。[概要] ページで [クイックスタート] タブをクリックし、[初期ユーザー] の下にある [アカウント管理者] をクリックします。
-
[アカウント管理者] の設定を確認し、[実行] をクリックします。デフォルトでは、このアカウント管理者にはコンソールアクセスが有効になっており、AdministratorAccess システムポリシーがアタッチされています。このポリシーは、すべての Alibaba Cloud リソースを管理する権限を付与します。
-
設定が完了したら、このアカウント管理者の RAM ユーザー名とログインパスワードを保存してください ([コピー] または [ダウンロード])。
アカウント管理者が作成された後、RAM コンソールの対応するメニューでその設定を変更できます。
手動作成
ステップ 1:RAM ユーザーの作成
-
Alibaba Cloud アカウントでRAM コンソールにログインします。左側のナビゲーションペインで、[アイデンティティ] > [ユーザー]を選択し、[ユーザーの作成]をクリックします。
-
ユーザー情報を入力します。
フィールド
説明
ログイン名
管理者名には、
administratorなどを入力します。表示名
Administratorなど、識別しやすいエイリアスを入力します。アクセスモード
アクセスモードを指定します。[OpenAPI Access] を選択した場合は、アクセス認証情報の使用に関するベストプラクティスに従ってください。
多要素認証 (MFA)
[MFA の有効化] で必要なオプションを選択します。詳細については、「RAM ユーザーに MFA デバイスを紐付ける」をご参照ください。
[ユーザー作成] ページで、以下の設定を構成します:
-
[ログイン名]:
administratorを入力します -
表示名:
administratorと入力します -
[アクセスモード]: コンソールへのアクセス を選択します
-
パスワード: [パスワードを自動的に生成] を選択します
-
次回ログオン時のパスワードリセット: [ユーザーは次回ログオン時にパスワードをリセットする必要があります] を選択します
-
多要素認証 (MFA): [MFA が必須] を選択します
-
-
画面の指示に従って、セキュリティ認証を完了します。
ステップ 2:管理者権限の付与
-
[ユーザー] ページで、作成した RAM ユーザーを見つけ、[操作] 列の [権限の追加] をクリックします。
-
[権限付与] パネルで、RAM ユーザーに AdministratorAccess システムポリシーをアタッチします。このポリシーは、すべての Alibaba Cloud リソースを管理する権限を付与します。
RAM ユーザーでのログイン
-
ただちに Alibaba Cloud アカウントからログアウトしてください。
-
RAM ユーザーでログインします。RAM ユーザーログインページに移動します。RAM の [ユーザー名] を入力し、[次へ] をクリックし、RAM の [パスワード] を入力して、[ログイン] をクリックします。
-
MFA デバイスをバインドします。ユーザー作成時に MFA を有効にした場合、管理者アカウントの第 2 の保護レイヤーである MFA デバイスをバインドするように求めるプロンプトがシステムに表示されます。画面の指示に従ってバインドを完了します。詳細については、「RAM ユーザーへの MFA デバイスのアタッチ」をご参照ください。
検証と次のステップ
正常にログインしてセキュリティ設定を完了したら、ECS や OSS などのコンソールにアクセスして、管理者権限が有効になっていることを確認してください。
これ以降、日常のすべてのクラウドリソース管理、開発、運用保守 (O&M) タスクは、この RAM 管理者ユーザーで実行してください。Alibaba Cloud アカウントの認証情報は安全に保管し、アカウント管理、支払い、または特定のアカウントレベルの操作にのみ使用してください。
よくある質問
Alibaba Cloud アカウントと RAM ユーザーの主な違いは何ですか?
主な違いは、権限の由来と管理方法にあります。Alibaba Cloud アカウントには、他のどのアカウントも取り消したり制限したりできない、究極の組み込み権限があります。RAM ユーザーの権限は Alibaba Cloud アカウントによって付与され、いつでも変更、取り消し、または無効化できます。
この分離により、認証情報が漏洩した場合のリスクを限定できます。RAM 管理者の認証情報が漏洩した場合は、Alibaba Cloud アカウントでログインして、その RAM ユーザーをただちに削除または無効化してください。Alibaba Cloud アカウント自体が侵害された場合、すべてのリソースと権限が危険にさらされるため、慎重に保護する必要があります。
本人確認、アカウント情報の変更、アカウントの解約など、特定の高レベルの操作には、引き続き Alibaba Cloud アカウントが必要です。RAM ユーザーには、これらの操作に対する権限はありません。