アカウントファクトリでアカウントを作成する前に、ID、権限、ネットワーク、セキュリティに関連する共通のベースライン項目を含むアカウントベースラインを設定する必要があります。これにより、アカウント作成の効率が向上します。
手順
[Cloud Governance Center コンソール] にログインします。
左側のナビゲーションウィンドウで、 を選択します。
[Account Factory] ページで、[Orchestration For Account Baseline] セクションの [Settings] をクリックします。
[アカウント ベースラインのオーケストレーション] ダイアログ ボックスで、構成するアカウント ベースラインを選択し、[確認] をクリックします。
[デフォルト] ベースラインが要件を満たさなくなった場合は、[ベースラインの作成] をクリックして、オーケストレーション用の複数のベースラインを作成します。異なる目的に使用されるアカウントのベースラインテンプレートを作成できます。これにより、作成したベースラインテンプレートに基づいて、特定の目的に使用されるアカウントを作成できます。この例では、[デフォルト] ベースラインが使用されています。
ベースラインを使用しなくなった場合は、ベースラインの右側にある
アイコンをクリックしてベースラインを削除します。システムは、アカウントがベースラインを使用しているかどうかを自動的にチェックします。ベースラインを使用しているアカウントがない場合、ベースラインは削除できます。ベースラインの名前を変更します。
ベースラインの右側にある
アイコンをクリックします。 [ベースラインのプロパティの編集] ダイアログ ボックスで、名前と説明を入力します。
[OK] をクリックします。
ベースライン項目を追加します。
以下の組み込みのデフォルトベースライン項目は削除できません: [請求方法]、[CloudSSO 権限のバインド]、および[ガードレール]。デフォルトのベースライン項目に基づいてベースライン項目を追加できます。
[ベースライン項目の追加] をクリックします。
[ベースライン項目の追加] ダイアログボックスで、追加するベースライン項目を選択し、[追加] をクリックします。
ベースライン項目 A がベースライン項目 B に依存している場合、ベースライン項目 A を選択すると、ベースライン項目 B が自動的に選択されます。たとえば、[セキュリティグループ] を選択すると、[VPC] が自動的に選択されます。
ベースライン項目のパラメーターを構成します。
ベースライン項目の右側にある
または
アイコンをクリックして、ベースライン項目のパラメーターを構成します。[保存] をクリックします。
ベースライン項目
サポートされているベースライン項目
ベースライン項目 | 説明 | 依存ベースライン項目 | 参照 |
請求方法 (デフォルトベースライン項目) | リソースディレクトリのメンバーに請求アカウントを指定できます。このようにして、企業で発生する料金を一元的に管理できます。 | サポートされていません | なし |
CloudSSO 権限のバインド (デフォルトベースライン項目) | リソースディレクトリの複数のメンバーの ID と権限を設定できます。これにより、ID 管理と権限管理に関連するリスクを軽減し、複数アカウント管理の効率を向上させるのに役立ちます。 | なし | |
ガードレール (デフォルトベースライン項目) | Cloud Governance Center コンソールで、リソースディレクトリのすべてのメンバーに対して Cloud Config の保護ルールを設定および有効化できます。Cloud Governance Center コンソールで保護ルールを一元的に管理できます。これにより、Cloud Governance Center の基本構成と Cloud Governance Center で作成されたリソース構造が変更されないことが保証されます。また、複数アカウント環境のセキュリティも確保されます。 | なし | |
RAM パスワードポリシー | パスワードの複雑さの要件を指定して、RAM (Resource Access Management) ユーザーのアカウントセキュリティを向上させることができます。一般的なパスワードルールには、パスワードの長さ、サポートされている文字、パスワードの有効期間が含まれます。 | なし | |
VPC | VPC (Virtual Private Cloud) は、クラウド内のプライベートネットワークです。各 VPC は、CIDR ブロック、vSwitch、および ACL (アクセス制御リスト) で構成されます。 | なし | |
セキュリティグループ | セキュリティグループは、Elastic Compute Service (ECS) インスタンスの仮想ファイアウォールとして使用され、インバウンドおよびアウトバウンドトラフィックを管理します。 | VPC | |
アカウント連絡先 | アカウントの連絡先を設定して通知を受信できます。Alibaba Cloud は、連絡先情報を第三者に開示または提供しません。 | なし | アカウントに指定された連絡先が、財務または Alibaba Cloud サービスに関連する通知メッセージを受信できない場合はどうすればよいですか。 |
メッセージ | メッセージの種類ごとに受信者を設定できます。アカウント、サービス、および例外に関連する重要な通知を受信するように受信者を設定することをお勧めします。これにより、通知の欠落によるビジネス損失を防ぎます。 | アカウント連絡先 | アカウントに指定された連絡先が、財務または Alibaba Cloud サービスに関連する通知メッセージを受信できない場合はどうすればよいですか。 |
サービスのアクティブ化 | 管理権限を持つアカウントのみを使用して、特定の Alibaba Cloud サービスをアクティブ化できます。管理権限のない RAM ユーザーとしてログインすると、サービスのアクティブ化に失敗する可能性があります。この問題を防ぐには、[サービスのアクティブ化] ベースライン項目を設定して、アカウントの作成時に自動的にアクティブ化される選択した Alibaba Cloud サービスを指定します。 説明 特定の Alibaba Cloud サービスを有効化するには、サービスリンクロールが必要です。Cloud Governance Center は、Alibaba Cloud サービスを有効化する際に、必要なサービスリンクロールを自動的に作成します。詳細については、このトピックの「特定の Alibaba Cloud サービスを有効化する際に自動的に作成されるサービスリンクロール」セクションをご参照ください。 | なし | |
RAM ロール | リソースディレクトリに対する管理権限を持つ Alibaba Cloud アカウントの RAM ロールを作成できます。アカウントは、信頼できるエンティティとして RAM ロールを引き受けて O&M を実行できるため、リスクが軽減されます。 | なし | |
ECS キーペア | キーペアを特定のアカウントにプッシュします。インスタンスの作成時にキーペアを指定するか、インスタンスの作成後にキーペアをバインドできます。その後、キーを使用してインスタンスに接続できます。 | なし | |
ECS 共有イメージ | 共有イメージは、異なるアカウントに属する ECS インスタンスにデプロイできます。他の Alibaba Cloud アカウントとイメージを共有できます。 | なし | |
事前定義タグ | 事前定義タグは、事前に作成したタグであり、すべての Alibaba Cloud リージョンのリソースで使用できます。タグ計画の段階で事前定義タグを作成し、タグ実装の段階で特定のクラウドリソースに追加できます。 | なし | |
RAM ユーザーセキュリティ設定 | RAM ユーザーのグローバルセキュリティ設定を管理して、RAM ユーザーのセキュリティを向上させることができます。RAM ユーザーがパスワードを変更できるかどうか、多要素認証 (MFA) デバイスを有効にするかどうかを指定し、ログインセッションの有効期間を指定できます。 | なし | |
RAM ロールベース SSO の設定 | SAML (Security Assertion Markup Language) ID プロバイダー (IdP) に基づいて、ロールベースのシングルサインオン (SSO) を実装できます。ロールベース SSO を使用すると、企業はローカル IdP でユーザーを管理でき、IdP から Alibaba Cloud にユーザーを同期する必要がありません。さらに、企業の従業員は特定の RAM ロールを使用して Alibaba Cloud にログインできます。 | なし |
特定の Alibaba Cloud サービスをアクティブ化するときに自動的に作成されるサービスロール
クラウドサービス | サービス ID | サービスにリンクされたロール | 権限ポリシー |
ARMS | arms.aliyuncs.com | AliyunServiceRoleForARMS | AliyunServiceRolePolicyForARMS |
NAT Gateway (NAT) | nat.aliyuncs.com | AliyunServiceRoleForNatgw | AliyunServiceRolePolicyForNatgw |
EventBridge | source-cms.eventbridge.aliyuncs.com | AliyunServiceRoleForEventBridgeSourceCMS | AliyunServiceRolePolicyForEventBridgeSourceCMS |
connect-vpc.eventbridge.aliyuncs.com | AliyunServiceRoleForEventBridgeConnectVPC | AliyunServiceRolePolicyForEventBridgeConnectVPC | |
source-actiontrail.eventbridge.aliyuncs.com | AliyunServiceRoleForEventBridgeSourceActionTrail | AliyunServiceRolePolicyForEventBridgeSourceActionTrail | |
DMS (Data Management) | dms.aliyuncs.com | AliyunDMSDefaultRole | AliyunDMSRolePolicy |
dms.aliyuncs.com | AliyunServiceRoleForDMS | AliyunServiceRolePolicyForDMS | |
DTS (Data Transmission Service) | dts.aliyuncs.com | AliyunDTSDefaultRole | AliyunDTSRolePolicy |
dms.aliyuncs.com | AliyunServiceRoleForDMS | AliyunServiceRolePolicyForDMS | |
ACK (Container Service for Kubernetes) | cs.aliyuncs.com | AliyunCSDefaultRole | AliyunCSDefaultRolePolicy |
AliyunCSKubernetesAuditRole | AliyunCSKubernetesAuditRolePolicy | ||
AliyunCSManagedArmsRole | AliyunCSManagedArmsRolePolicy | ||
AliyunCSManagedCmsRole | AliyunCSManagedCmsRolePolicy | ||
AliyunCSManagedCsiRole | AliyunCSManagedCsiRolePolicy | ||
AliyunCSManagedKubernetesRole | AliyunCSManagedKubernetesRolePolicy | ||
AliyunCSManagedLogRole | AliyunCSManagedLogRolePolicy | ||
AliyunCSManagedNetworkRole | AliyunCSManagedNetworkRolePolicy | ||
AliyunCSManagedVKRole | AliyunCSManagedVKRolePolicy | ||
AliyunCSServerlessKubernetesRole | AliyunCSServerlessKubernetesRolePolicy | ||
AliyunCSManagedNlcRole | AliyunCSManagedNlcRolePolicy | ||
AliyunCSManagedAutoScalerRole | AliyunCSManagedAutoScalerRolePolicy | ||
AliyunCSManagedCsiProvisionerRole | AliyunCSManagedCsiProvisionerRolePolicy | ||
AliyunCSManagedCsiPluginRole | AliyunCSManagedCsiPluginRolePolicy | ||
oos.aliyuncs.com | AliyunOOSLifecycleHook4CSRole | AliyunOOSLifecycleHook4CSRolePolicy | |
Function Compute | fc.aliyuncs.com | AliyunFCDefaultRole | AliyunFCDefaultRolePolicy |
Simple Log Service (SLS) | log.aliyuncs.com | AliyunLogArchiveRole | AliyunLogArchiveRolePolicy |
CLB (Classic Load Balancer) | slb.aliyuncs.com | SLBLogDefaultRole | AliyunSLBRolePolicy |
slb.aliyuncs.com | AliyunSLBHealthDiagnoseRole | AliyunSLBHealthDiagnoseRolePolicy | |
マイクロサービスエンジン (MSE) | mse.aliyuncs.com | AliyunServiceRoleForMSE | AliyunServiceRolePolicyForMSE |
VPN ゲートウェイ | vpn.aliyuncs.com | AliyunServiceRoleForVpn | AliyunServiceRolePolicyForVpn |
Platform for AI (PAI) | pai.aliyuncs.com | AliyunPaiCustomerClusterManagementRole | AliyunPaiCustomerClusterManagementRolePolicy |
AliyunPAIDatasetAccDefaultRole | AliyunPAIDatasetAccDefaultRolePolicy | ||
AliyunPAIDLCAccessingOSSRole | AliyunPAIDLCAccessingOSSRolePolicy | ||
AliyunPAIAccessingOSSRole | AliyunPAIAccessingOSSRolePolicy | ||
AliyunPAIDLCDefaultRole | AliyunPAIDLCDefaultRolePolicy | ||
AliyunPAIDSWDefaultRole | AliyunPAIDSWDefaultRolePolicy | ||
langstudio.pai.aliyuncs.com | AliyunPAILangStudioDefaultRole | AliyunPAILangStudioDefaultRolePolicy | |
odps.aliyuncs.com | AliyunODPSPAIDefaultRole | AliyunODPSPAIRolePolicy |
関連操作
アカウントベースラインを設定した後、アカウントベースラインを使用してアカウントを作成できます。詳細については、「アカウントベースラインを使用してアカウントを作成する」をご参照ください。