すべてのプロダクト
Search
ドキュメントセンター

Agentic Cloud Governance Center:アカウントベースラインの設定

最終更新日:Jun 25, 2026

アカウントを作成する前に、アカウントファクトリーでアカウントベースラインを設定します。ベースライン項目には、アイデンティティ、権限、ネットワーキング、セキュリティ設定が含まれており、アカウント作成の効率を向上させます。

操作手順

  1. Agentic Cloud Governance Center コンソールにログインします。

  2. 左側メニューで、[Landing Zone] > [Account Factory] を選択します。

  3. [アカウントファクトリー] ページで、[アカウントベースラインのオーケストレーション] セクションの [設定] をクリックします。

  4. [アカウントベースラインのオーケストレーション] ダイアログボックスで、設定するアカウントベースラインを選択し、[確認] をクリックします。

    [デフォルト] のベースラインが要件に合わなくなった場合は、[ベースラインの作成] をクリックして、さまざまなアカウント目的に合わせたベースラインを作成します。この例では、[デフォルト] のベースラインを使用します。

    ベースラインを削除するには、その横にある Delete アイコンをクリックします。ベースラインは、どのアカウントでも使用されていない場合にのみ削除できます。

  5. ベースラインの名前を変更します。

    1. ベースラインの横にある Edit baseline name アイコンをクリックします。

    2. [ベースラインプロパティの編集] ダイアログボックスで、名前と説明を入力します。

    3. [OK] をクリックします。

  6. ベースライン項目を追加します。

    組み込みのベースライン項目である [請求方法][CloudSSO 権限のバインド][ガードレール] は削除できません。これらのデフォルト項目に加えて、ベースライン項目を追加できます。

    1. [ベースライン項目の追加] をクリックします。

    2. [ベースライン項目の追加] ダイアログボックスで、追加するベースライン項目を選択し、[追加] をクリックします。

      依存関係にあるベースライン項目は自動的に選択されます。たとえば、[セキュリティグループ] を選択すると、[VPC] が自動的に選択されます。

  7. ベースライン項目のパラメーターを設定します。

    ベースライン項目の横にある Edit または Configure アイコンをクリックして、そのパラメーターを設定します。

  8. [保存] をクリックします。

ベースライン項目

サポートされるベースライン項目

ベースライン項目

説明

依存するベースライン項目

リファレンス

請求方法 (デフォルトのベースライン項目)

リソースディレクトリのメンバー用に請求アカウントを指定し、企業全体の料金を一元管理します。

なし

なし

CloudSSO 権限のバインド (デフォルトのベースライン項目)

リソースディレクトリのメンバーのアイデンティティと権限を設定することで、アイデンティティと権限の管理リスクを軽減し、マルチアカウント管理の効率を向上させます。

なし

アイデンティティと権限の設定

ガードレール (デフォルトのベースライン項目)

Agentic Cloud Governance Center コンソールから、すべてのリソースディレクトリメンバーに対して Cloud Config の保護ルールを設定し、有効化します。これにより、Agentic Cloud Governance Center の設定やリソース構造が変更されることを防ぎ、マルチアカウント環境を保護します。

なし

保護ルールの一元的な設定

RAM パスワードポリシー

パスワードの長さ、使用可能な文字、パスワードの有効期間など、RAM ユーザーのパスワードの複雑さの要件を指定します。

なし

RAM ユーザーのパスワードポリシーの設定

VPC

VPC は、CIDR ブロック、vSwitch、アクセス制御リスト (ACL) で構成される、クラウド上のプライベートネットワークです。

なし

VPC とは

セキュリティグループ

セキュリティグループは、ECS インスタンスの仮想ファイアウォールとして機能し、インバウンドおよびアウトバウンドのトラフィックを制御します。

VPC

概要

アカウント連絡先

通知を受信できるように、アカウントの連絡先を設定します。Alibaba Cloud が連絡先情報を第三者と共有することはありません。

なし

連絡先が財務およびクラウド製品の通知を受信しない場合の対処方法

メッセージ

メッセージの種類ごとに受信者を設定します。アラートの見逃しによるビジネス上の損失を防ぐために、アカウント、サービス、例外通知の受信者を設定することを推奨します。

アカウント連絡先

連絡先が財務およびクラウド製品の通知を受信しない場合の対処方法

サービスの有効化

特定の Alibaba Cloud サービスは、管理者権限を持つアカウントのみが有効化できます。このベースライン項目を使用して、アカウント作成時に選択したサービスを自動的に有効化することで、管理者権限のない RAM ユーザーによる有効化の失敗を防ぎます。

説明

一部の Alibaba Cloud サービスには、サービスリンクロールが必要です。Agentic Cloud Governance Center は、サービスの有効化中にこれらのロールを自動的に作成します。本トピックの「特定の Alibaba Cloud サービスを有効化する際に自動作成されるサービスリンクロール」 のセクションをご参照ください。

なし

RAM ロール

リソースディレクトリの管理者権限を持つ Alibaba Cloud アカウント用に RAM ロールを作成します。このアカウントは、信頼できるエンティティとしてRAMロールを引き受け、運用保守を実行することでリスクを軽減できます。

なし

概要

ECS キーペア

特定のアカウントにキーペアをプッシュします。インスタンスの作成時にキーペアを指定するか、作成後にキーペアをバインドします。その後、キーペアを使用してインスタンスに接続します。

なし

SSH キーペアの概要

ECS 共有イメージ

他の Alibaba Cloud アカウントとイメージを共有し、共有先のアカウントが自身の ECS インスタンスにデプロイできるようにします。

なし

カスタムイメージの共有

事前定義タグ

事前定義タグは事前に作成され、すべての Alibaba Cloud リージョンで利用できます。タグ計画の段階で事前定義タグを作成し、実装時にクラウドリソースに適用します。

なし

ApsaraDB RDS インスタンスへのタグの追加

RAM ユーザーのセキュリティ設定

パスワード変更の許可、MFA デバイスの有効化、ログインセッションの有効期間など、RAM ユーザーのグローバルなセキュリティ設定を管理します。

なし

RAM ユーザーのセキュリティ設定の管理

RAM ロールベースの SSO の設定

SAML ID プロバイダー (IdP) を使用して、ロールベースの SSO を実装します。従業員は RAM ロールを介して Alibaba Cloud にログインし、ユーザー管理は、ユーザーを Alibaba Cloud に同期することなく、引き続きローカルの IdP で行われます。

なし

SAML ID プロバイダーの管理

特定の Alibaba Cloud サービスを有効化する際に自動作成されるサービスリンクロール

クラウドサービス

サービス識別子

サービスリンクロール

権限ポリシー

ARMS

arms.aliyuncs.com

AliyunServiceRoleForARMS

AliyunServiceRolePolicyForARMS

NAT ゲートウェイ (NAT)

nat.aliyuncs.com

AliyunServiceRoleForNatgw

AliyunServiceRolePolicyForNatgw

EventBridge

source-cms.eventbridge.aliyuncs.com

AliyunServiceRoleForEventBridgeSourceCMS

AliyunServiceRolePolicyForEventBridgeSourceCMS

connect-vpc.eventbridge.aliyuncs.com

AliyunServiceRoleForEventBridgeConnectVPC

AliyunServiceRolePolicyForEventBridgeConnectVPC

source-actiontrail.eventbridge.aliyuncs.com

AliyunServiceRoleForEventBridgeSourceActionTrail

AliyunServiceRolePolicyForEventBridgeSourceActionTrail

Data Management (DMS)

dms.aliyuncs.com

AliyunDMSDefaultRole

AliyunDMSRolePolicy

dms.aliyuncs.com

AliyunServiceRoleForDMS

AliyunServiceRolePolicyForDMS

Data Transmission Service (DTS)

dts.aliyuncs.com

AliyunDTSDefaultRole

AliyunDTSRolePolicy

dts.aliyuncs.com

AliyunServiceRoleForDTS

AliyunServiceRolePolicyForDTS

Container Service for Kubernetes (ACK)

cs.aliyuncs.com

AliyunCSDefaultRole

AliyunCSDefaultRolePolicy

AliyunCSKubernetesAuditRole

AliyunCSKubernetesAuditRolePolicy

AliyunCSManagedArmsRole

AliyunCSManagedArmsRolePolicy

AliyunCSManagedCmsRole

AliyunCSManagedCmsRolePolicy

AliyunCSManagedCsiRole

AliyunCSManagedCsiRolePolicy

AliyunCSManagedKubernetesRole

AliyunCSManagedKubernetesRolePolicy

AliyunCSManagedLogRole

AliyunCSManagedLogRolePolicy

AliyunCSManagedNetworkRole

AliyunCSManagedNetworkRolePolicy

AliyunCSManagedVKRole

AliyunCSManagedVKRolePolicy

AliyunCSServerlessKubernetesRole

AliyunCSServerlessKubernetesRolePolicy

AliyunCSManagedNlcRole

AliyunCSManagedNlcRolePolicy

AliyunCSManagedAutoScalerRole

AliyunCSManagedAutoScalerRolePolicy

AliyunCSManagedCsiProvisionerRole

AliyunCSManagedCsiProvisionerRolePolicy

AliyunCSManagedCsiPluginRole

AliyunCSManagedCsiPluginRolePolicy

oos.aliyuncs.com

AliyunOOSLifecycleHook4CSRole

AliyunOOSLifecycleHook4CSRolePolicy

Function Compute

fc.aliyuncs.com

AliyunFCDefaultRole

AliyunFCDefaultRolePolicy

Simple Log Service (SLS)

log.aliyuncs.com

AliyunLogArchiveRole

AliyunLogArchiveRolePolicy

Classic Load Balancer (CLB)

slb.aliyuncs.com

SLBLogDefaultRole

AliyunSLBRolePolicy

slb.aliyuncs.com

AliyunSLBHealthDiagnoseRole

AliyunSLBHealthDiagnoseRolePolicy

Microservices Engine (MSE)

mse.aliyuncs.com

AliyunServiceRoleForMSE

AliyunServiceRolePolicyForMSE

VPN ゲートウェイ

vpn.aliyuncs.com

AliyunServiceRoleForVpn

AliyunServiceRolePolicyForVpn

Platform for AI (PAI)

pai.aliyuncs.com

AliyunPaiCustomerClusterManagementRole

AliyunPaiCustomerClusterManagementRolePolicy

AliyunPAIDatasetAccDefaultRole

AliyunPAIDatasetAccDefaultRolePolicy

AliyunPAIDLCAccessingOSSRole

AliyunPAIDLCAccessingOSSRolePolicy

AliyunPAIAccessingOSSRole

AliyunPAIAccessingOSSRolePolicy

AliyunPAIDLCDefaultRole

AliyunPAIDLCDefaultRolePolicy

AliyunPAIDSWDefaultRole

AliyunPAIDSWDefaultRolePolicy

langstudio.pai.aliyuncs.com

AliyunPAILangStudioDefaultRole

AliyunPAILangStudioDefaultRolePolicy

odps.aliyuncs.com

AliyunODPSPAIDefaultRole

AliyunODPSPAIRolePolicy

関連操作

アカウントベースラインを設定した後、そのベースラインを使用してアカウントを作成します。詳細については、「アカウントベースラインを使用したアカウントの作成」をご参照ください。