すべてのプロダクト
Search
ドキュメントセンター

Bastionhost:RAM ユーザーに管理権限を付与する

最終更新日:Aug 13, 2026

Bastionhost は Alibaba Cloud アカウントシステムと統合されています。デフォルトでは、Alibaba Cloud アカウントが Bastionhost のスーパー管理者として機能します。最小権限の原則に従い、ロールに基づいて Resource Access Management (RAM) ユーザーに特定の権限を付与してください。

権限タイプ

Bastionhost では、以下の権限タイプがサポートされています。各タイプは、RAM ユーザーが Bastionhost コンソールで実行できる操作を制限します。

権限

対応するポリシー

RAM ユーザーが実行できる操作

管理者権限

AliyunYundunBastionHostFullAccess

Bastionhost インスタンス、ユーザー、アセットの管理、アクセス制御ポリシーおよびシステム設定の構成、監査情報の表示

プロジェクト管理者権限

AliyunYundunBastionHostProjectAdminAccess

Bastionhost で承認されたプロジェクト内で、ユーザーグループ、アセット、アセットの認可、制御ポリシーを管理し、監閲情報を表示できます。

監査者権限

AliyunYundunBastionHostAuditOnlyAccess

Bastionhost コンソールでログや動画などの監査情報を表示

読み取り専用権限

AliyunYundunBastionHostReadOnlyAccess

Bastionhost コンソールから設定、監査、システム情報を読み取る

O&M エンジニア権限

AliyunYundunBastionHostOperateOnlyAccess

アセット O&M 機能を使用して O&M 操作を実行

重要

AliyunYundunBastionHostProjectAdminAccess は Deny タイプのポリシーであるため、同じ RAM ユーザーに AliyunYundunBastionHostFullAccess と一緒に付与しないでください。付与すると、RAM ユーザーは Bastionhost のシステム設定などのモジュールにアクセスできなくなります。

説明
  • これらの権限は、Bastionhost コンソールで実行される操作にのみ適用されます。クライアントベースの O&M を制限するものではありません。クライアントベースの O&M アクセスは、Bastionhost で設定されたユーザーとアセット間の認可関係によって制御されます。

  • Alibaba Cloud アカウントにはデフォルトで管理権限が付与されており、Bastionhost ユーザーとして Bastionhost にインポートすることはできません。

  • 単一の RAM ユーザーが同時に複数の権限タイプを保持できます。

管理者権限の追加要件

管理者権限を持つ RAM ユーザーを使用して Alibaba Cloud アセットまたは RAM ユーザーを Bastionhost にインポートするには、その RAM ユーザーに対応する読み取り専用ポリシーをアタッチしてください。

インポート対象

必要なポリシー

Elastic Compute Service (ECS) インスタンス

AliyunECSReadOnlyAccess

RAM ユーザー

AliyunRAMReadOnlyAccess

API 呼び出し権限

RAM ユーザーが AccessKey ID および AccessKey Secret (AK/SK) を使用して Bastionhost API を呼び出す必要がある場合 (例: ListHostAccounts、GetWatermarkConfig、またはその他の管理および設定操作)、以下のいずれかのポリシーを付与してください。

シナリオ

必要なポリシー

完全な API アクセス (AK/SK を介した管理、設定、および O&M 操作)

AliyunYundunBastionHostFullAccess

監査関連 API のみのアクセス

AliyunYundunBastionHostAuditOnlyAccess

ユースケースに必要な特定の Bastionhost アクションのみを含むカスタムポリシーを作成することもできます。

クロスプロダクト O&M 権限

RAM ユーザーが Bastionhost を通じて複数のクラウドサービスのリソースに対して O&M 操作を実行する必要がある場合は、Bastionhost の権限に加えて、各クラウドサービスに対応する権限を付与してください。たとえば、RAM ユーザーが Bastionhost と Server Load Balancer (SLB) の両方のリソースに対して O&M を実行できるようにするには、Bastionhost の権限に加えて AliyunSLBFullAccess を付与します。

前提条件

開始する前に、以下を確認してください。

RAM ユーザーに権限を付与する

  1. RAM 管理者としてRAM コンソールにログインします。

  2. 左側のナビゲーションペインで、ID > ユーザーを選択します。

  3. ユーザーページで RAM ユーザーを見つけ、操作列の権限の追加をクリックします。一度に複数の RAM ユーザーに権限を付与するには、ユーザーを選択してページ下部の権限の追加をクリックします。

  4. 権限の追加パネルで、以下のパラメーターを設定します。

    • リソーススコープ: 認可のスコープを選択します。

      • アカウント: 現在の Alibaba Cloud アカウントに対して認可が有効になります。

      • リソースグループ: 権限は特定のリソースグループに適用されます。

      重要

      リソースグループを選択する場合は、クラウドサービスがリソースグループをサポートしていることを確認してください。「リソースグループと連携するサービス」を参照してください。リソースグループにスコープされた権限を付与する方法については、「リソースグループを使用して RAM ユーザーに特定の ECS インスタンスを管理する権限を付与する」を参照してください。

    • プリンシパル: 権限を付与する RAM ユーザーです。現在の RAM ユーザーが自動的に選択されます。

    • ポリシー: 付与したい権限タイプに対応する 1 つ以上のポリシーを選択します。

      説明

      Bastionhost インスタンスを作成する際は、AliyunYundunBastionHostFullAccess 権限に加えて、インスタンス注文の支払いに必要な AliyunBSSOrderAccess 権限も必要です。これらの権限がないと、インスタンスの作成は失敗します。

      • AliyunYundunBastionHostFullAccess: Bastionhost を管理するための完全な権限を提供します。

      • AliyunBSSOrderAccess: ユーザーセンターで注文を表示、支払い、キャンセルする権限を付与します。

      AliyunYundunBastionHostFullAccess ポリシーは、Bastionhost の管理およびインスタンス詳細の表示の権限のみを付与します。ユーザーセンターでの注文支払いに必要な権限は含まれていません。したがって、このポリシーのみで Bastionhost インスタンスを作成することはできません。

  5. 権限の付与をクリックします。

  6. 閉じるをクリックします。

よくある質問

Q: Bastionhost API の呼び出しで InvalidAccessKeyId または unknown endpoint エラーが返された場合はどうすればよいですか?

問題をトラブルシューティングするために、以下のチェックを順番に実行してください。

  1. 権限ポリシーの確認: RAM ユーザーに AliyunYundunBastionHostFullAccess または必要な Bastionhost アクションを含むカスタムポリシーが付与されていることを確認してください。権限が不十分だと、InvalidAccessKeyId クラスの認証失敗が発生する可能性があります。

  2. 正しいエンドポイントの指定: Bastionhost API を呼び出す際は、リージョンエンドポイントを明示的に指定する必要があります。たとえば、中国 (上海) リージョンの場合は yundun-bastionhost.aliyuncs.com を使用します。Bastionhost はデフォルトのエンドポイント解決をサポートしていないため、エンドポイントが指定されていない場合、SDK は unknown endpoint エラーを返します。

  3. AK/SK の確認: AccessKey ID と AccessKey Secret が有効で、正しく一致していることを確認してください。AccessKey Secret が漏洩した疑いがあるか、正しくないと思われる場合は、テスト用に新しい AccessKey を作成してください。

  4. OpenAPI Explorer を使用した権限の確認: RAM ユーザーの AK/SK で OpenAPI Explorer を使用し、ListHostAccounts 操作をテストします (RegionId パラメーターを指定)。呼び出しが成功すれば、権限と AK/SK の両方が正しく設定されていることが確認できます。

Q: RAM ユーザーが Bastionhost O&M コンソールにログインする際に ListTagResources 権限が見つからないというエラーを報告した場合はどうすればよいですか?

トリガー条件: Bastionhost のプリセット読み取り専用権限ポリシーには、yundun-bastionhost:ListTagResources アクションが含まれていません。O&M コンソールがタグリソースを読み込もうとすると、認可チェックが失敗し、権限不足エラーが返されます。

解決策: RAM コンソールでカスタム権限ポリシーを作成し、影響を受ける RAM ユーザーに付与してください。

  1. RAM コンソールにログインします。

  2. 左側のナビゲーションペインで、権限管理 > ポリシーを選択します。

  3. ポリシーの作成をクリックし、JSON 編集モードに切り替えます。

  4. Bastionhost サービスの yundun-bastionhost:ListTagResources アクションを追加します。

  5. ポリシーの作成を完了し、ターゲット RAM ユーザーにカスタムポリシーを付与します。

Q: RAM ユーザーが GetWatermarkConfig などの管理 API を呼び出す際に権限不足を報告した場合はどうすればよいですか?

トリガー条件: この問題は通常、RAM ユーザーの権限がターゲット Bastionhost インスタンスを含まないリソースグループにスコープされている場合に発生します。RAM ユーザーに AliyunYundunBastionHostFullAccess または他の管理ポリシーが付与されていても、リソースグループのスコープがアクセス対象の Bastionhost インスタンスをカバーしていない場合、GetWatermarkConfig などの API 呼び出しは失敗します。

解決策: 以下のいずれかを実行してください。

  • RAM コンソールで、RAM ユーザーの認可スコープを確認します。リソースグループレベルの認可が設定されている場合は、リソースグループにターゲット Bastionhost インスタンスが含まれていることを確認してください。

  • 権限付与のリソーススコープをリソースグループからアカウントに変更し、現在の Alibaba Cloud アカウント配下のすべてのインスタンスへのアクセスを許可します。

次のステップ