すべてのプロダクト
Search
ドキュメントセンター

AnalyticDB:RAM ユーザーとアクセス許可

最終更新日:Aug 25, 2026

Resource Access Management (RAM) は、Alibaba Cloud が提供する ID およびアクセス管理サービスです。RAM を使用すると、Alibaba Cloud アカウントで RAM ユーザーを作成・管理し、各 RAM ユーザーに特定のアクセス許可を割り当てることができます。これにより、RAM ユーザーによるクラウドリソースへのアクセスを許可または拒否して、認可管理を行うことができます。

背景情報

説明
  • RAM ユーザーは Alibaba Cloud アカウントに属し、リソースを所有することはできません。すべてのリソースは Alibaba Cloud アカウントが所有します。

  • RAM ユーザーが AnalyticDB for MySQL クラスターを作成した後、その RAM ユーザーと Alibaba Cloud アカウントのみがクラスターを表示または使用できます。他の RAM ユーザーは、クラスターを表示または使用する前に、アクセス許可を付与されている必要があります。

ユースケース

Alibaba Cloud アカウントを使用して AnalyticDB for MySQL クラスターを作成した後、組織内の複数のユーザーが AnalyticDB for MySQL クラスターを使用する必要がある場合、これらのユーザーは Alibaba Cloud アカウントの AccessKey ペアを共有するしかありません。

警告

Alibaba Cloud アカウントの AccessKey ペアを複数のユーザーと共有すると、以下のリスクが生じます。

  • AccessKey ペアが複数のユーザー間で共有されるため、認証情報の漏洩リスクが高まります。

  • 特定のユーザーがクラスターに対して実行できる操作 (クラスターのスケールアウトや再起動など) を制御できません。

このような場合は、RAM ユーザーを作成し、必要なアクセス許可を付与します。これにより、ユーザーは RAM ユーザーを介して AnalyticDB for MySQL クラスターにアクセスまたは管理できるようになります。

操作手順

RAM ユーザーを介して AnalyticDB for MySQL クラスターにアクセスまたは管理するには、次の 2 つの手順を実行します。

  1. RAM ユーザーの作成

  2. RAM ユーザーへのアクセス許可の付与

RAM ユーザーの作成

  1. RAM コンソールにログインします。

  2. 左側のナビゲーションペインで、[Identities] > [Users] を選択します。

  3. [Users] ページで、 [Create User] をクリックします。[Logon Name][Display Name] を入力します。

    説明

    [Add User] をクリックすると、一度に複数の RAM ユーザーを作成できます。

  4. [Access Mode] セクションで、 [Console Access] または [Open API Access] を選択します。

    • [Console Access]:自動生成またはカスタムのログインパスワード、次回のログイン時にパスワードのリセットを要求するかどうか、多要素認証 (MFA) を有効にするかどうかなど、基本的なログインセキュリティ設定を行うことができます。

    • [Open API Access]:RAM ユーザーの AccessKey ペアを自動的に作成します。その後、RAM ユーザーは開発ツールを使用して AnalyticDB for MySQL クラスターにアクセスできます。

    アカウントのセキュリティのために、各 RAM ユーザーにはアクセスモードを 1 つだけ選択することを推奨します。これにより、ユーザーが組織を離れた後、RAM ユーザーが AccessKey ペアを介して AnalyticDB for MySQL クラスターにアクセスするのを防ぎます。

  5. [OK] をクリックして RAM ユーザーを作成します。

RAM ユーザーへのアクセス許可の付与

  1. RAM コンソールにログインします。

  2. 左側のナビゲーションペインで、[Identities] > [Users] を選択します。

  3. [Users] ページで、対象の RAM ユーザーの右側にある [Add Permissions] をクリックします。

  4. [Add Permissions] ページで、アクセス許可の種類を [System Policy] に設定します。ポリシー名を入力して対象のポリシーを検索し、クリックして [Selected] セクションに追加します。

    警告

    過剰なアクセス許可を付与しないでください。過剰なアクセス許可を持つオペレーターは任意の操作を実行でき、セキュリティリスクや損失を引き起こす可能性があります。

    ポリシーの説明:

    • Enterprise Edition、Basic Edition、Data Lakehouse Edition クラスターのアクセス許可:

      • AliyunADBReadOnlyAccessEnterprise Edition、Basic Edition、Data Lakehouse Edition クラスターへの読み取り専用アクセス権を付与します。

      • AliyunADBFullAccessEnterprise Edition、Basic Edition、Data Lakehouse Edition クラスターの管理アクセス許可を付与します。

      • AliyunADBDeveloperAccessEnterprise Edition、Basic Edition、Data Lakehouse Edition クラスターの開発者アクセス許可を付与します。AliyunADBFullAccess ポリシーと比較して、AliyunADBDeveloperAccess には、クラスターの作成、変更、削除、または RAM ユーザーをバインドするアクセス許可は含まれていません。

    • Data Warehouse Edition クラスターのアクセス許可:

      • AliyunADBReadOnlyAccessData Warehouse Edition クラスターへの読み取り専用アクセス権を付与します。

      • AliyunADBFullAccessData Warehouse Edition クラスターの管理アクセス許可を付与します。

  5. [OK] をクリックして RAM ユーザーにアクセス許可を付与します。

    RAM ユーザーに必要なアクセス許可を付与すると、RAM ユーザーは AnalyticDB for MySQL クラスターにアクセスまたは管理できるようになります。

カスタムポリシーの作成

RAM ユーザーにインスタンスレベルでのきめ細かな操作アクセス許可を付与する必要がある場合は、RAM でカスタムポリシーを作成する必要があります。

  1. RAM コンソールにログインします。

  2. 左側のナビゲーションペインで、[Permissions] > [Policies] を選択します。

  3. [Create Policy] をクリックします。このトピックでは、AnalyticDB for MySQL クラスターの管理ポリシーの作成を例に説明します。

  4. 設定モードを [Script] に設定します。

  5. 設定スクリプトを入力します。以下にスクリプトの例を示します。

    am-xxx インスタンスに対する管理アクセス許可:

    {
        "Version": "1",
        "Statement": [
            {
                "Action": ["adb:DescribeDBClusters", "adb:ListTagResources"],
                "Resource": "acs:adb:*:*:dbcluster/*",
                "Effect": "Allow"
            },
            {
                "Action": "adb:*",
                "Resource": ["acs:adb:*:*:dbcluster/am-xxx"],
                "Effect": "Allow"
            }
        ]
    }

    am-xxx インスタンスに対する読み取り専用アクセス許可:

    {
        "Version": "1",
        "Statement": [
            {
                "Action": ["adb:DescribeDBClusters", "adb:ListTagResources"],
                "Resource": "acs:adb:*:*:dbcluster/*",
                "Effect": "Allow"
            },
            {
                "Action": "adb:Describe*",
                "Resource": ["acs:adb:*:*:dbcluster/am-xxx"],
                "Effect": "Allow"
            }
        ]
    }

    RAM ユーザーが複数のクラスターを管理するか、読み取り専用でアクセスする必要がある場合は、スクリプトの "Resource": ["acs:adb:*:*:dbcluster/am-xxx"] フィールドに対応するクラスター ID を追加します。例:"Resource": ["acs:adb:*:*:dbcluster/am-xxx", "acs:adb:*:*:dbcluster/am-yyy"]

    カスタムポリシーを作成したら、対応する RAM ユーザーにアタッチします。

  6. [OK] をクリックします。

  7. ポリシー名と説明を入力して、 [OK] をクリックします。

関連ドキュメント