Container Registry (ACR) がカスタムドメイン名の SSL 証明書にアクセスおよび管理できるようにするには、RAM ロールを作成し、必要な権限を付与する必要があります。
ステップ 1:RAM ロールの作成
Container Registry (ACR) でカスタムドメイン名を使用するには、Alibaba Cloud アカウント用に AliyunContainerRegistryCustomizedDomainRole という名前の RAM ロールを作成する必要があります。
-
RAM 管理者として RAM コンソール にログインします。
-
左側のナビゲーションウィンドウで、 を選択します。
-
ロール ページで、ロール作成 をクリックします。

-
ロール作成 ページで、Principal Type を Cloud Account に設定し、信頼される Alibaba Cloud アカウントを指定してから、OK をクリックします。

-
現在のアカウント:現在の Alibaba Cloud アカウント配下のすべての RAM ユーザーおよび RAM ロールに、作成中の RAM ロールを偽装させたい場合は、現在のアカウント を選択できます。
-
他のアカウント:別の Alibaba Cloud アカウントに属するすべての RAM ユーザーおよび RAM ロールに、作成中の RAM ロールを偽装させたい場合は、他のアカウント を選択し、他の Alibaba Cloud アカウント(メインアカウント)の ID を入力します。このオプションは、Alibaba Cloud アカウント間でリソースへのアクセスを許可するシナリオで主に使用されます。詳細については、「Access resources across Alibaba Cloud accounts」をご参照ください。Alibaba Cloud アカウント ID(メインアカウント)は、Security Settings ページで確認できます。
-
ロール名 に AliyunContainerRegistryCustomizedDomainRole と入力し、説明を追加して、信頼されるクラウドアカウントとして 現在の Alibaba Cloud アカウント を選択し、OK をクリックします。
説明他の Alibaba Cloud アカウント を選択する場合は、他のクラウドアカウントの ID を入力する必要があります。
ステップ 2:RAM ロールポリシーの設定
RAM ロールにポリシーをアタッチして、SSL 証明書の読み取り権限を付与します。
-
RAM 管理者として RAM コンソール にログインします。
左側のナビゲーションウィンドウで、 を選択します。
ロール ページで、AliyunContainerRegistryCustomizedDomainRole を見つけ、新規権限 を 操作 列でクリックします。
新規権限 パネルで、リソーススコープ を Account に設定します。ポリシー 検索ボックスで、AliyunYundunCertReadOnlyAccess を検索して選択します。
説明右側では、ポリシー名の横にある × をクリックして、選択済みのポリシーを削除できます。
Grant permissions をクリックします。
close をクリックします。
ステップ 3:信頼ポリシーの設定
RAM ロールの信頼ポリシーに Container Registry (ACR) を追加し、ACR が Alibaba Cloud の SSL 証明書にアクセスできるようにします。
RAM 管理者として RAM コンソール にログインします。
左側のナビゲーションウィンドウで、 を選択します。
ロール ページで、ロール名 列の AliyunContainerRegistryCustomizedDomainRole をクリックします。
トラスト規則 タブで、編集トラスト規則 をクリックします。

次のポリシーをテキストボックスにコピーしてから、OK をクリックします。
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "cr.aliyuncs.com" ] } } ], "Version": "1" }