アカウントのログインマスク と セッション期間を設定します。
アカウントセキュリティ ベストプラクティス
Alibaba Cloud は複数層のセキュリティを提供します。要件に応じて、次の対策を組み合わせてください。
セキュリティ対策 | 主な機能 | ユースケース |
強く推奨します。パスワードに加えて動的な検証レイヤーを追加し、不正アクセスを防止します。ログイン時に使用する二次検証方法 (TOTP 動的コードなど) を設定します。テキストメッセージ認証コードを無効化したり、他の方法に切り替えたりできるため、ログインのセキュリティと柔軟性が向上します。 | すべてのアカウント。特に重要な資産を保有するアカウント。 | |
メンバーごとに別々の Resource Access Management (RAM) ユーザーを作成し、制限付きの権限を付与することで、最小権限の原則に従います。Alibaba Cloud アカウントの認証情報を共有せずに済み、リスクを効果的に分離できます。 | チームでの共同作業や権限委任を伴うすべてのシナリオ。 | |
ログインを特定の静的パブリック IP アドレスに制限し、高度なアクセス制御を提供します。設定を誤るとアカウントにアクセスできなくなる可能性があります。操作には十分ご注意ください。 | 静的パブリック IP アドレスを保有しており、高いセキュリティ要件があるユーザー。 | |
利便性とセキュリティのバランスを取ります。公共のデバイスでは、セッションを短くすると乗っ取りリスクを低減できます。 | すべてのユーザー。ネットワーク環境 (公共または社内) に基づいて調整します。 |
アカウントログイン用の IP アドレスホワイトリスト (ログインマスク) の設定
最高レベルのログインセキュリティを実現するために、ログインマスク (IP アドレスホワイトリスト) を設定して、アカウントログインを指定したパブリック IP アドレスまたは CIDR ブロックに制限できます。ログインマスクを設定すると、ホワイトリストに登録された IP アドレスからのリクエストのみが Alibaba Cloud コンソールにログインできます。
ベストプラクティス:誤ってログインできなくなることを防ぐため、新規追加 をクリックして、バックアップ用の信頼できる静的 IP アドレス (予備の固定回線上の IP など) を緊急時のアクセス経路として追加してください。
ログインマスクを設定すると、指定した IP アドレスまたは IP アドレス範囲からのみ Alibaba Cloud コンソールにログインできます。それ以外の IP アドレスはすべてブロックされます。操作には十分ご注意ください。
手順
Alibaba Cloud の [Account Center] にログインします。セキュリティ設定 ページの その他の設定 セクションで、ログインマスク カードの [Set] をクリックします。
ログインマスク テキストボックスに対象の IP アドレス (例:192.168.0.1。この IP アドレスからのみログインできることを意味します) を入力し、OK をクリックします。
ホワイトリスト外の IP アドレスからのログイン試行はブロックされます。
IP アドレスホワイトリストによるロックアウトからの復旧
IP 設定の誤りによりログインできなくなった場合 (例:パブリック IP アドレスが変更された場合) は、チケットを送信して IP アドレスホワイトリスト設定をすべてクリアしてください。
チケットを送信する方法:「Virtual MFA unavailable or logon restricted by IP mask」に従って、アカウント回復チケットを送信してください。
チケットの審査には通常 3 営業日かかります。
アカウントのセッション期間の設定
セッション期間は、Alibaba Cloud 管理コンソールにログインした後にブラウザセッションが有効なまま維持される時間を制御します。期限が切れると自動的にログアウトされます。
デフォルト期間:Alibaba Cloud アカウントのデフォルトのセッション期間は 48 時間です。期間は 1~72 時間の範囲で設定できます。
適用範囲:
適用対象:Alibaba Cloud アカウントのブラウザベースのコンソールセッションのみ。
適用対象外:RAM ユーザーのログインセッション (「Manage RAM user security settings」で個別に設定) または AccessKey ペアによる API/SDK 呼び出し。
手順
Alibaba Cloud の [Account Center] にログインします。セキュリティ設定 ページの その他の設定 セクションで、ログインステータス カードの 変更 をクリックします。
ポップアップウィンドウで [Logon Persistence Period] を設定し、OK をクリックします。
デフォルトのセッション期間は 48 時間です。有効な値は 1~72 時間です。セッション期間が経過すると、システムにより自動的にログアウトされます。
設定を反映するには、再度ログインしてください。