すべてのプロダクト
Search
ドキュメントセンター

Container Compute Service:RAM ユーザーまたは RAM ロールへの RAM 権限の付与

最終更新日:Sep 18, 2026

デフォルトでは、RAM ユーザーおよび RAM ロールは、クラウドサービスの API を呼び出すことができません。Container Service for Kubernetes (ACK) および Container Compute Service (ACS) の API を使用したり、ACS コンソールでクラスターを表示したりするには、必要な権限を付与する必要があります。

前提条件

カスタムポリシーを作成する前に、ポリシー言語の基本的な構造と構文を理解している必要があります。詳細については、「ポリシー要素」をご参照ください。

システムポリシー

RAM ユーザーまたは RAM ロールが、お客様の Alibaba Cloud アカウント内のすべてのクラスターに対する O&M 権限を必要とする場合、システムポリシーを使用して迅速に権限を付与します。

ACS の一般的なシステムポリシー

ポリシー名

説明

AliyunAccFullAccess

すべての Container Compute Service (ACS) API へのフルアクセスを付与します。

AliyunCSFullAccess

すべての Container Service for Kubernetes (ACK) API へのフルアクセスを付与します。

説明

このシステムポリシーには、ACK の RAM 権限のみが含まれます。ACK クラスター内のアプリケーションを管理する必要がある場合は、RBAC 権限も付与する必要があります。詳細については、「カスタムRBACポリシー」をご参照ください。このポリシーは、ACS タイプのクラスターを除く、すべての ACK クラスターに対する読み取りおよび書き込み権限を付与します。これらの権限は慎重に付与してください。

AliyunVPCReadOnlyAccess

クラスターの作成時に Virtual Private Cloud (VPC) を選択できるようにします。

AliyunECSReadOnlyAccess

クラスターノードの詳細を表示できるようにします。

AliyunContainerRegistryFullAccess

お客様の Alibaba Cloud アカウント内のコンテナイメージを管理する権限を付与します。

AliyunLogReadOnlyAccess

監査ログを保存したり、クラスターの設定検査を表示したりするために、既存の Log Service プロジェクトを選択できるようにします。

AliyunAHASReadOnlyAccess

Application High Availability Service (AHAS) を使用して、クラスターのトポロジを表示できるようにします。

AliyunRAMFullAccess

お客様の Alibaba Cloud アカウント全体の承認を管理する権限を付与します。

AliyunYundunSASReadOnlyAccess

Security Center を使用して、クラスターのランタイムセキュリティ監視を表示できるようにします。

AliyunARMSReadOnlyAccess

Application Real-Time Monitoring Service (ARMS) を使用して、クラスターの Prometheus プラグインの監視ステータスを表示できるようにします。

AliyunKMSReadOnlyAccess

ACK Pro クラスターの作成時に、Key Management Service (KMS) のキーを表示できるようにします。

AliyunESSReadOnlyAccess

Auto Scaling を使用して、ノードプールの操作を表示できるようにします。

システムポリシーのアタッチ

説明

Alibaba Cloud アカウント (root ユーザー) は、アカウント内のすべてのリソースに対する完全な権限を持っています。また、RAM ユーザーに AdministratorAccess 権限を付与して、アカウント管理者にすることもできます。この管理者は、アカウント内のすべてのクラウドリソースを管理できます。詳細については、「RAM ユーザーをアカウント管理者として作成する」をご参照ください。

  1. RAM コンソールにログオンします。

  2. 左側のナビゲーションペインで、[アイデンティティ] > [ユーザー] を選択します。

  3. ユーザー ページで、対象の RAM ユーザーを探し、操作 列 > ポリシーのアタッチ をクリックします。

    また、複数の RAM ユーザーを選択し、ユーザーリストの下にあるポリシーのアタッチ をクリックして一括で権限を付与することもできます。

  4. [Grant Permission] パネルで、ポリシーを選択し、権限付与を完了します。

    1. [リソーススコープ]:

      • [アカウントレベル]:権限は、Alibaba Cloud アカウント内のすべてのリソースに適用されます。

      • [リソースグループ レベル]:権限は、指定されたリソースグループ内でのみ適用されます。ログイン後、RAM ユーザーは上部のナビゲーションバーで承認されたリソースグループに切り替える必要があります。

        説明
        1. システムは、高リスクのシステムポリシー (AdministratorAccess や AliyunRAMFullAccess など) に警告インジケーターを表示します。これらのポリシーは通常、すべてのクラウドリソースへのフルコントロールまたは RAM の完全な管理権限を付与します。これらのポリシーは慎重に付与してください。

        2. リソースグループの権限付与の例については、「特定の ECS インスタンスへの RAM ユーザーアクセスの制御」をご参照ください。

    2. [プリンシパル]:

      プリンシパルは権限を受け取る RAM ユーザーです。[ユーザー] ページからの場合、システムが現在のユーザーを自動選択します。[権限付与] ページからの場合は、手動でユーザーを選択する必要があります。一括選択がサポートされています。

    3. アタッチするシステムポリシーを選択します。

    4. [OK] をクリックし、次に [Close] をクリックして権限付与を完了します。

カスタムポリシー

ACK は、粒度の粗いシステムポリシーを提供します。これらがセキュリティ要件を満たさない場合は、カスタムポリシーを作成します。たとえば、特定のクラスターの権限管理など、きめ細かなアクセス制御にはカスタムポリシーが必要です。

ステップ1:カスタムポリシーの作成

  1. RAM 管理者としてRAM コンソールにログインします。

  2. 左側のナビゲーションペインで、権限管理 > ポリシー を選択します。

  3. ポリシー ページで、ポリシーの作成 をクリックします。

  4. [Create Policy] ページで、[JSON] タブをクリックし、次のポリシードキュメントを貼り付けます。

    {
     "Statement": [{
         "Action": [
             "cs:Get*",
             "cs:List*",
             "cs:Describe*",
             "cs:ScaleCluster",
             "cs:DeleteCluster"
         ],
         "Effect": "Allow",
         "Resource": [
             "acs:cs:*:*:cluster/<cluster_id>"
         ]
     }],
     "Version": "1"
    }

    パラメーター

    説明

    Action

    付与する権限です。すべてのアクションでワイルドカードがサポートされています。

    Resource

    このパラメーターは、次のいずれかの方法で設定できます。<cluster_id> を、お使いのクラスター ID (例: cae93341766c843479ae986b3305xxxxx) に置き換えます。

    • 単一クラスターへの権限付与

      "Resource": [
           "acs:cs:*:*:cluster/<cluster_id>"
       ]
    • 複数クラスターへの権限付与

      "Resource": [
           "acs:cs:*:*:cluster/<cluster_id_1>",
           "acs:cs:*:*:cluster/<cluster_id_2>"
       ]
    • 全クラスターへの権限付与

      "Resource": [
           "*"
       ]
  5. ポリシーの内容を貼り付けたら、[OK] をクリックします。表示されるダイアログボックスでポリシー名を入力し、[OK] をクリックします。

  6. [Policies] ページに戻り、ポリシー名または説明で検索して、作成されたことを確認します。

ステップ2:カスタムポリシーのアタッチ

カスタムポリシーをアタッチする手順は、システムポリシーの場合と同じです。選択のステップで、作成したカスタムポリシーを選択します。詳細については、「システムポリシーのアタッチ」をご参照ください。

例

クラスターレベルの権限付与をサポートしない API 操作への権限付与

DescribeEvents などの一部の API 操作は、クラスターレベルの承認をサポートしていません。RAM ユーザーまたは RAM ロールにこれらの API 操作の権限を付与するには、Resource 要素にクラスター ID を指定しないでください。

たとえば、次の RAM ポリシーがあるとします。

{
    "Statement": [
        {
            "Action": [
                "cs:Get*",
                "cs:List*",
                "cs:Describe*"
            ],
            "Effect": "Allow",
            "Resource": [
                "acs:cs:*:*:cluster/<cluster_id>"
            ]
        }
    ],
    "Version": "1"
}

クラスターレベルの権限付与をサポートしない DescribeEvents API の権限を付与するには、新しいステートメントを追加します。このステートメントには、cs:DescribeEvents アクションを含め、ワイルドカードリソース (*) を指定する必要があります。変更後のポリシーは次のとおりです。

{
    "Statement": [
        {
            "Action": [
                "cs:DescribeEvents"
            ],
            "Effect": "Allow",
            "Resource": [
              "*"
            ]
        },
        {
            "Action": [
                "cs:Get*",
                "cs:List*",
                "cs:Describe*"
            ],
            "Effect": "Allow",
            "Resource": [
                "acs:cs:*:*:cluster/<cluster_id>"
            ]
        }
    ],
    "Version": "1"
}

次のステップ

  • RAM 権限を付与した後、クラスター内の Kubernetes リソースを管理するために、ロールベースアクセス制御 (RBAC) 権限も設定する必要があります。詳細については、「RAMユーザーまたはRAMロールへのRBAC権限の付与」をご参照ください。

  • RBAC 権限を付与する前に、RAM ユーザーまたは RAM ロールが対象クラスターに対する読み取り専用の RAM 権限を持っていることを確認してください。以下にポリシーの例を示します。

    {
      "Statement": [
        {
          "Action": [
            "cs:Get*",
            "cs:List*",
            "cs:Describe*"
          ],
          "Effect": "Allow",
          "Resource": [
            "acs:cs:*:*:cluster/<cluster_id>"
          ]
        }
      ],
      "Version": "1"
    }