アカウントを作成する前に、アカウントファクトリーでアカウントベースラインを設定します。ベースライン項目には、アイデンティティ、権限、ネットワーキング、セキュリティ設定が含まれており、アカウント作成の効率を向上させます。
操作手順
-
左側メニューで、 を選択します。
-
[アカウントファクトリー] ページで、[アカウントベースラインのオーケストレーション] セクションの [設定] をクリックします。
-
[アカウントベースラインのオーケストレーション] ダイアログボックスで、設定するアカウントベースラインを選択し、[確認] をクリックします。
[デフォルト] のベースラインが要件に合わなくなった場合は、[ベースラインの作成] をクリックして、さまざまなアカウント目的に合わせたベースラインを作成します。この例では、[デフォルト] のベースラインを使用します。
ベースラインを削除するには、その横にある
アイコンをクリックします。ベースラインは、どのアカウントでも使用されていない場合にのみ削除できます。 -
ベースラインの名前を変更します。
-
ベースラインの横にある
アイコンをクリックします。 -
[ベースラインプロパティの編集] ダイアログボックスで、名前と説明を入力します。
-
[OK] をクリックします。
-
-
ベースライン項目を追加します。
組み込みのベースライン項目である [請求方法]、[CloudSSO 権限のバインド]、[ガードレール] は削除できません。これらのデフォルト項目に加えて、ベースライン項目を追加できます。
-
[ベースライン項目の追加] をクリックします。
-
[ベースライン項目の追加] ダイアログボックスで、追加するベースライン項目を選択し、[追加] をクリックします。
依存関係にあるベースライン項目は自動的に選択されます。たとえば、[セキュリティグループ] を選択すると、[VPC] が自動的に選択されます。
-
-
ベースライン項目のパラメーターを設定します。
ベースライン項目の横にある
または
アイコンをクリックして、そのパラメーターを設定します。 -
[保存] をクリックします。
ベースライン項目
サポートされるベースライン項目
|
ベースライン項目 |
説明 |
依存するベースライン項目 |
リファレンス |
|
請求方法 (デフォルトのベースライン項目) |
リソースディレクトリのメンバー用に請求アカウントを指定し、企業全体の料金を一元管理します。 |
なし |
なし |
|
CloudSSO 権限のバインド (デフォルトのベースライン項目) |
リソースディレクトリのメンバーのアイデンティティと権限を設定することで、アイデンティティと権限の管理リスクを軽減し、マルチアカウント管理の効率を向上させます。 |
なし |
|
|
ガードレール (デフォルトのベースライン項目) |
Agentic Cloud Governance Center コンソールから、すべてのリソースディレクトリメンバーに対して Cloud Config の保護ルールを設定し、有効化します。これにより、Agentic Cloud Governance Center の設定やリソース構造が変更されることを防ぎ、マルチアカウント環境を保護します。 |
なし |
|
|
RAM パスワードポリシー |
パスワードの長さ、使用可能な文字、パスワードの有効期間など、RAM ユーザーのパスワードの複雑さの要件を指定します。 |
なし |
|
|
VPC |
VPC は、CIDR ブロック、vSwitch、アクセス制御リスト (ACL) で構成される、クラウド上のプライベートネットワークです。 |
なし |
|
|
セキュリティグループ |
セキュリティグループは、ECS インスタンスの仮想ファイアウォールとして機能し、インバウンドおよびアウトバウンドのトラフィックを制御します。 |
VPC |
|
|
アカウント連絡先 |
通知を受信できるように、アカウントの連絡先を設定します。Alibaba Cloud が連絡先情報を第三者と共有することはありません。 |
なし |
|
|
メッセージ |
メッセージの種類ごとに受信者を設定します。アラートの見逃しによるビジネス上の損失を防ぐために、アカウント、サービス、例外通知の受信者を設定することを推奨します。 |
アカウント連絡先 |
|
|
サービスの有効化 |
特定の Alibaba Cloud サービスは、管理者権限を持つアカウントのみが有効化できます。このベースライン項目を使用して、アカウント作成時に選択したサービスを自動的に有効化することで、管理者権限のない RAM ユーザーによる有効化の失敗を防ぎます。 説明
一部の Alibaba Cloud サービスには、サービスリンクロールが必要です。Agentic Cloud Governance Center は、サービスの有効化中にこれらのロールを自動的に作成します。本トピックの「特定の Alibaba Cloud サービスを有効化する際に自動作成されるサービスリンクロール」 のセクションをご参照ください。 |
なし |
|
|
RAM ロール |
リソースディレクトリの管理者権限を持つ Alibaba Cloud アカウント用に RAM ロールを作成します。このアカウントは、信頼できるエンティティとしてRAMロールを引き受け、運用保守を実行することでリスクを軽減できます。 |
なし |
|
|
ECS キーペア |
特定のアカウントにキーペアをプッシュします。インスタンスの作成時にキーペアを指定するか、作成後にキーペアをバインドします。その後、キーペアを使用してインスタンスに接続します。 |
なし |
|
|
ECS 共有イメージ |
他の Alibaba Cloud アカウントとイメージを共有し、共有先のアカウントが自身の ECS インスタンスにデプロイできるようにします。 |
なし |
|
|
事前定義タグ |
事前定義タグは事前に作成され、すべての Alibaba Cloud リージョンで利用できます。タグ計画の段階で事前定義タグを作成し、実装時にクラウドリソースに適用します。 |
なし |
|
|
RAM ユーザーのセキュリティ設定 |
パスワード変更の許可、MFA デバイスの有効化、ログインセッションの有効期間など、RAM ユーザーのグローバルなセキュリティ設定を管理します。 |
なし |
|
|
RAM ロールベースの SSO の設定 |
SAML ID プロバイダー (IdP) を使用して、ロールベースの SSO を実装します。従業員は RAM ロールを介して Alibaba Cloud にログインし、ユーザー管理は、ユーザーを Alibaba Cloud に同期することなく、引き続きローカルの IdP で行われます。 |
なし |
特定の Alibaba Cloud サービスを有効化する際に自動作成されるサービスリンクロール
|
クラウドサービス |
サービス識別子 |
サービスリンクロール |
権限ポリシー |
|
ARMS |
arms.aliyuncs.com |
AliyunServiceRoleForARMS |
AliyunServiceRolePolicyForARMS |
|
NAT ゲートウェイ (NAT) |
nat.aliyuncs.com |
AliyunServiceRoleForNatgw |
AliyunServiceRolePolicyForNatgw |
|
EventBridge |
source-cms.eventbridge.aliyuncs.com |
AliyunServiceRoleForEventBridgeSourceCMS |
AliyunServiceRolePolicyForEventBridgeSourceCMS |
|
connect-vpc.eventbridge.aliyuncs.com |
AliyunServiceRoleForEventBridgeConnectVPC |
AliyunServiceRolePolicyForEventBridgeConnectVPC |
|
|
source-actiontrail.eventbridge.aliyuncs.com |
AliyunServiceRoleForEventBridgeSourceActionTrail |
AliyunServiceRolePolicyForEventBridgeSourceActionTrail |
|
|
Data Management (DMS) |
dms.aliyuncs.com |
AliyunDMSDefaultRole |
AliyunDMSRolePolicy |
|
dms.aliyuncs.com |
AliyunServiceRoleForDMS |
AliyunServiceRolePolicyForDMS |
|
|
Data Transmission Service (DTS) |
dts.aliyuncs.com |
AliyunDTSDefaultRole |
AliyunDTSRolePolicy |
|
dts.aliyuncs.com |
AliyunServiceRoleForDTS |
AliyunServiceRolePolicyForDTS |
|
|
Container Service for Kubernetes (ACK) |
cs.aliyuncs.com |
AliyunCSDefaultRole |
AliyunCSDefaultRolePolicy |
|
AliyunCSKubernetesAuditRole |
AliyunCSKubernetesAuditRolePolicy |
||
|
AliyunCSManagedArmsRole |
AliyunCSManagedArmsRolePolicy |
||
|
AliyunCSManagedCmsRole |
AliyunCSManagedCmsRolePolicy |
||
|
AliyunCSManagedCsiRole |
AliyunCSManagedCsiRolePolicy |
||
|
AliyunCSManagedKubernetesRole |
AliyunCSManagedKubernetesRolePolicy |
||
|
AliyunCSManagedLogRole |
AliyunCSManagedLogRolePolicy |
||
|
AliyunCSManagedNetworkRole |
AliyunCSManagedNetworkRolePolicy |
||
|
AliyunCSManagedVKRole |
AliyunCSManagedVKRolePolicy |
||
|
AliyunCSServerlessKubernetesRole |
AliyunCSServerlessKubernetesRolePolicy |
||
|
AliyunCSManagedNlcRole |
AliyunCSManagedNlcRolePolicy |
||
|
AliyunCSManagedAutoScalerRole |
AliyunCSManagedAutoScalerRolePolicy |
||
|
AliyunCSManagedCsiProvisionerRole |
AliyunCSManagedCsiProvisionerRolePolicy |
||
|
AliyunCSManagedCsiPluginRole |
AliyunCSManagedCsiPluginRolePolicy |
||
|
oos.aliyuncs.com |
AliyunOOSLifecycleHook4CSRole |
AliyunOOSLifecycleHook4CSRolePolicy |
|
|
Function Compute |
fc.aliyuncs.com |
AliyunFCDefaultRole |
AliyunFCDefaultRolePolicy |
|
Simple Log Service (SLS) |
log.aliyuncs.com |
AliyunLogArchiveRole |
AliyunLogArchiveRolePolicy |
|
Classic Load Balancer (CLB) |
slb.aliyuncs.com |
SLBLogDefaultRole |
AliyunSLBRolePolicy |
|
slb.aliyuncs.com |
AliyunSLBHealthDiagnoseRole |
AliyunSLBHealthDiagnoseRolePolicy |
|
|
Microservices Engine (MSE) |
mse.aliyuncs.com |
AliyunServiceRoleForMSE |
AliyunServiceRolePolicyForMSE |
|
VPN ゲートウェイ |
vpn.aliyuncs.com |
AliyunServiceRoleForVpn |
AliyunServiceRolePolicyForVpn |
|
Platform for AI (PAI) |
pai.aliyuncs.com |
AliyunPaiCustomerClusterManagementRole |
AliyunPaiCustomerClusterManagementRolePolicy |
|
AliyunPAIDatasetAccDefaultRole |
AliyunPAIDatasetAccDefaultRolePolicy |
||
|
AliyunPAIDLCAccessingOSSRole |
AliyunPAIDLCAccessingOSSRolePolicy |
||
|
AliyunPAIAccessingOSSRole |
AliyunPAIAccessingOSSRolePolicy |
||
|
AliyunPAIDLCDefaultRole |
AliyunPAIDLCDefaultRolePolicy |
||
|
AliyunPAIDSWDefaultRole |
AliyunPAIDSWDefaultRolePolicy |
||
|
langstudio.pai.aliyuncs.com |
AliyunPAILangStudioDefaultRole |
AliyunPAILangStudioDefaultRolePolicy |
|
|
odps.aliyuncs.com |
AliyunODPSPAIDefaultRole |
AliyunODPSPAIRolePolicy |
関連操作
アカウントベースラインを設定した後、そのベースラインを使用してアカウントを作成します。詳細については、「アカウントベースラインを使用したアカウントの作成」をご参照ください。