Agentic Cloud Governance Center は、承認されたクロスサービスアクセスを実現するために、5 つのサービスにリンクされたロール (SLR) を使用します。各 SLR は特定のガバナンスシナリオに対応しており、Resource Access Management (RAM) コンソールで表示または削除できます。
概要
サービスにリンクされたロール (SLR) は、Alibaba Cloud サービスを信頼されたエンティティとする Resource Access Management (RAM) ロールです。SLR を使用すると、承認されたクロスサービスアクセスが可能になります。次の表に、Agentic Cloud Governance Center が提供する SLR を示します。
|
サービスにリンクされたロール |
サービス識別子 |
ポリシー |
|
governance.aliyuncs.com |
AliyunServiceRolePolicyForGovernance |
|
|
setup.governance.aliyuncs.com |
AliyunServiceRolePolicyForGovernanceSetup |
|
|
blueprint-network.governance.aliyuncs.com |
AliyunServiceRolePolicyForGovernanceNetworkBlueprint |
|
|
blueprint-cloud-native.governance.aliyuncs.com |
AliyunServiceRolePolicyForGovernanceCloudNativeBlueprint |
|
|
health-report.governance.aliyuncs.com |
AliyunServiceRolePolicyForGovernanceHealthReport |
詳細については、「サービスにリンクされたロール」をご参照ください。
AliyunServiceRoleForGovernance
シナリオ
この SLR は、リソースディレクトリの管理アカウント用に作成されます。以下のシナリオに適用されます:
-
リソース構造の初期化中に、Agentic Cloud Governance Center はこの SLR を使用して、リソースディレクトリを有効化し、フォルダーとメンバーを作成し、管理アカウントの委託状況を照会します。
-
リソースディレクトリを管理する際、Agentic Cloud Governance Center はこの SLR を使用して、リアルタイムのディレクトリ情報を取得し、フォルダーを削除し、メンバーを移動します。
サービスにリンクされたロールの作成
Agentic Cloud Governance Center を有効化する際に、この SLR を作成する必要があります。詳細については、「Agentic Cloud Governance Center の有効化」をご参照ください。
サービスにリンクされたロールの表示
この SLR が作成された後、管理アカウントで RAM コンソールにログインし、[ロール] ページで AliyunServiceRoleForGovernance を検索します。以下を表示できます:
-
基本情報
[基本情報] セクションには、ロール名、作成時刻、ARN、および説明が表示されます。
-
許可ポリシー
[権限] タブで、ポリシー名をクリックしてポリシードキュメントを表示します。
説明SLR にアタッチされた許可ポリシーは、[ポリシー] ページには表示されません。代わりに、ロールの詳細ページで表示してください。
-
信頼ポリシー
[信頼ポリシー] タブで、信頼ポリシードキュメントを表示します。信頼ポリシーは、どのエンティティがロールを引き受けることができるかを定義します。SLR の場合、信頼されたエンティティはクラウドサービスで、
Serviceフィールドで識別されます。
サービスにリンクされたロールの表示方法の詳細については、「RAM ロールの表示」をご参照ください。
サービスにリンクされたロールの削除
この SLR を削除すると、それに依存するすべての機能が無効になります。操作は慎重に行ってください。
Agentic Cloud Governance Center を使用しなくなった場合、または Alibaba Cloud アカウントを削除したい場合は、この SLR を削除する必要がある場合があります。
この SLR を使用しているクラウドリソースがない場合は、RAM コンソールで削除します。詳細については、「RAM ロールの削除」をご参照ください。
AliyunServiceRoleForGovernanceSetup
シナリオ
この SLR は、リソースディレクトリのメンバー用に作成されます。以下のシナリオに適用されます:
-
メンバーに対して機能 (ログ配信監査など) を設定する際、Agentic Cloud Governance Center はこの SLR を使用して、その機能に必要な権限を持つ RAM ロールを作成します。
-
この SLR を削除する際、Agentic Cloud Governance Center はこれを使用してメンバーのリソースディレクトリを照会し、SLR を削除できるかどうかを判断します。
サービスにリンクされたロールの作成
Agentic Cloud Governance Center は、Landing Zone の構築時に、対象となるメンバーにこの SLR を自動的に作成します。
サービスにリンクされたロールの表示
この SLR が作成された後、メンバーアカウントで RAM コンソールにログインし、[ロール] ページで AliyunServiceRoleForGovernanceSetup を検索します。以下を表示できます:
-
基本情報
[基本情報] セクションには、ロール名、作成時刻、ARN、および説明が表示されます。
-
許可ポリシー
[権限] タブで、ポリシー名をクリックしてポリシードキュメントを表示します。
説明SLR にアタッチされた許可ポリシーは、[ポリシー] ページには表示されません。代わりに、ロールの詳細ページで表示してください。
-
信頼ポリシー
[信頼ポリシー] タブで、信頼ポリシードキュメントを表示します。信頼ポリシーは、どのエンティティがロールを引き受けることができるかを定義します。SLR の場合、信頼されたエンティティはクラウドサービスで、
Serviceフィールドで識別されます。
サービスにリンクされたロールの削除
この SLR を削除すると、それに依存するすべての機能が無効になります。操作は慎重に行ってください。
Agentic Cloud Governance Center を使用しなくなった場合、または Alibaba Cloud アカウントを削除したい場合は、この SLR を削除する必要がある場合があります。
この SLR を削除する前に、リソースディレクトリからメンバーを削除してください。
この SLR を使用しているクラウドリソースがない場合は、RAM コンソールで削除します。詳細については、「RAM ロールの削除」をご参照ください。
AliyunServiceRoleForGovernanceNetworkBlueprint
シナリオ
この SLR は、リソースディレクトリのメンバー用に作成されます。以下のシナリオに適用されます:
-
メンバーのネットワーク設定 (共有サービスアカウント用の Cloud Enterprise Network (CEN) インスタンスの設定など) を行う際、Agentic Cloud Governance Center はこの SLR を使用して CEN を有効化し、インスタンスを作成し、ルーティングルールを設定します。
-
この SLR を削除する際、Agentic Cloud Governance Center はこれを使用してメンバーのリソースディレクトリを照会し、SLR を削除できるかどうかを判断します。
サービスにリンクされたロールの作成
Agentic Cloud Governance Center は、ネットワーク設定を初期化する際に、対象となるメンバー内にこの SLR を自動的に作成します。
サービスにリンクされたロールの表示
この SLR が作成された後、メンバーアカウントで RAM コンソールにログインし、[ロール] ページで AliyunServiceRoleForGovernanceNetworkBlueprint を検索します。以下を表示できます:
-
基本情報
[基本情報] セクションには、ロール名、作成時刻、ARN、および説明が表示されます。
-
許可ポリシー
[権限] タブで、ポリシー名をクリックしてポリシードキュメントを表示します。
説明SLR にアタッチされた許可ポリシーは、[ポリシー] ページには表示されません。代わりに、ロールの詳細ページで表示してください。
-
信頼ポリシー
[信頼ポリシー] タブで、信頼ポリシードキュメントを表示します。信頼ポリシーは、どのエンティティがロールを引き受けることができるかを定義します。SLR の場合、信頼されたエンティティはクラウドサービスで、
Serviceフィールドで識別されます。
サービスにリンクされたロールの削除
この SLR を削除すると、それに依存するすべての機能が無効になります。操作は慎重に行ってください。
Agentic Cloud Governance Center を使用しなくなった場合、または Alibaba Cloud アカウントを削除したい場合は、この SLR を削除する必要がある場合があります。
この SLR を削除する前に、リソースディレクトリからメンバーを削除してください。
この SLR を使用しているクラウドリソースがない場合は、RAM コンソールで削除します。詳細については、「RAM ロールの削除」をご参照ください。
AliyunServiceRoleForGovernanceCloudNativeBlueprint
シナリオ
この SLR は、リソースディレクトリのメンバー用に作成されます。以下のシナリオに適用されます:
-
メンバーのクラウドネイティブ設定 (共有サービスアカウント用の Kubernetes クラスターの設定など) を行う際、Agentic Cloud Governance Center はこの SLR を使用して Container Service for Kubernetes (ACK) を有効化し、クラスターを作成します。
-
この SLR を削除する際、Agentic Cloud Governance Center はこれを使用してメンバーのリソースディレクトリを照会し、SLR を削除できるかどうかを判断します。
サービスにリンクされたロールの作成
Agentic Cloud Governance Center は、クラウドネイティブ設定を初期化する際に、対象となるメンバー内にこの SLR を自動的に作成します。
サービスにリンクされたロールの表示
この SLR が作成された後、メンバーアカウントで RAM コンソールにログインし、[ロール] ページで AliyunServiceRoleForGovernanceCloudNativeBlueprint を検索します。以下を表示できます:
-
基本情報
[基本情報] セクションには、ロール名、作成時刻、ARN、および説明が表示されます。
-
許可ポリシー
[権限] タブで、ポリシー名をクリックしてポリシードキュメントを表示します。
説明SLR にアタッチされた許可ポリシーは、[ポリシー] ページには表示されません。代わりに、ロールの詳細ページで表示してください。
-
信頼ポリシー
[信頼ポリシー] タブで、信頼ポリシードキュメントを表示します。信頼ポリシーは、どのエンティティがロールを引き受けることができるかを定義します。SLR の場合、信頼されたエンティティはクラウドサービスで、
Serviceフィールドで識別されます。
サービスにリンクされたロールの削除
この SLR を削除すると、それに依存するすべての機能が無効になります。操作は慎重に行ってください。
Agentic Cloud Governance Center を使用しなくなった場合、または Alibaba Cloud アカウントを削除したい場合は、この SLR を削除する必要がある場合があります。
この SLR を削除する前に、リソースディレクトリからメンバーを削除してください。
この SLR を使用しているクラウドリソースがない場合は、RAM コンソールで削除します。詳細については、「RAM ロールの削除」をご参照ください。
AliyunServiceRoleForGovernanceHealthReport
シナリオ
この SLR は、管理アカウント用に作成されます。クラウドヘルスチェックサービスは、この SLR を使用して Agentic Cloud Governance Center を有効化し、Security Center のクラウドセキュリティ態勢管理サービスにアクセスして、クラウドのヘルス評価を行います。
サービスリンクロールの作成
この SLR は、クラウドヘルスチェックサービスで診断を開始する際に、管理アカウントに自動的に作成されます。
サービスリンクロールの表示
この SLR が作成された後、管理アカウントで RAM コンソールにログインし、[ロール] ページで AliyunServiceRoleForGovernanceHealthReport を検索します。以下を表示できます:
-
基本情報
[基本情報] セクションには、ロール名、作成時刻、ARN、および説明が表示されます。
-
許可ポリシー
[権限] タブで、ポリシー名をクリックしてポリシードキュメントを表示します。
説明SLR にアタッチされた許可ポリシーは、[ポリシー] ページには表示されません。代わりに、ロールの詳細ページで表示してください。
-
信頼ポリシー
[信頼ポリシー] タブで、信頼ポリシードキュメントを表示します。信頼ポリシーは、どのエンティティがロールを引き受けることができるかを定義します。SLR の場合、信頼されたエンティティはクラウドサービスで、
Serviceフィールドで識別されます。
サービスリンクロールの削除
この SLR を削除すると、それに依存するすべての機能が無効になります。操作は慎重に行ってください。
Agentic Cloud Governance Center を使用しなくなった場合、または Alibaba Cloud アカウントを削除したい場合は、RAM コンソールでこの SLR を削除する必要がある場合があります。詳細については、「RAM ロールの削除」をご参照ください。