RAM ユーザーを作成し、クラウドリソースに対するきめ細かなアクセス制御に必要な最小限の権限を付与します。
RAM ユーザーを使用する理由
Alibaba Cloud アカウントは、Linux システムのルートユーザーに似ています。完全な権限を持ちますが、日常的な使用には適していません。複数の従業員がクラウドリソースで共同作業する必要がある場合は、Resource Access Management (RAM) を使用して Alibaba Cloud アカウントで RAM ユーザーを作成し、各ユーザーにタスクに必要な最小限の権限のみを付与します。
|
項目 |
Alibaba Cloud アカウント |
RAM ユーザー |
|
ID ロール |
すべてのリソースの所有者。完全な所有権と最高の権限を持ちます。 |
リソースとサービスの利用者。権限は Alibaba Cloud アカウントによって付与されます。通常、特定の人またはアプリケーションに対応します。 |
|
クラウドリソースの所有 |
はい |
いいえ。リソースは Alibaba Cloud アカウントによって所有されます。 |
|
デフォルトの権限 |
完全な権限。制限はできません。 |
デフォルトでは権限はありません。Alibaba Cloud アカウントによる権限付与が必要です。 |
|
推奨される使用方法 |
主要な管理操作のみ: 権限付与、支払い、アカウント管理。 |
日常の開発、運用保守 (O&M)、デプロイメント、その他のタスク。 |
手順
RAM ユーザーの作成: コンソールで クイックスタート を使用して、[監査管理者] 権限を持つ RAM ユーザー を作成します。
RAM ユーザーとしてログイン:新しく作成した RAM ユーザーとしてコンソールにログインし、初期設定を完了します。
RAM ユーザーの権限を検証:権限が正常に付与されたことを確認します。
既存の Alibaba Cloud アカウントを直接 RAM ユーザーに変換したり、現在の Alibaba Cloud アカウントに統合したりすることはできません。既に独自の Alibaba Cloud アカウントを持っているユーザーのアイデンティティを作成するには、お使いの Alibaba Cloud アカウントで新しい RAM ユーザーを作成し、権限を付与します。複数の既存の Alibaba Cloud アカウントの請求と財務を一元管理するには、Resource Directory の [メンバーを招待] 機能を使用して、これらのアカウントをリソースディレクトリに追加します。
ステップ1:RAM ユーザーの作成
ユーザーの迅速な作成と権限付与
Alibaba Cloud アカウントでRAM コンソールにログインします。
概要 ページで、 をクリックし、目的のシナリオを選択します。
次の例では、[監査管理者] のシナリオを使用します。[監査管理者] は CloudConfig、ActionTrail、および Log Service に対するすべての権限を持ち、すべての Alibaba Cloud リソースのステータスを表示できます。
左側の [ワークフロープレビュー] には、監査管理者シナリオの手順が表示されます:ユーザーの作成、ユーザーログイン設定の作成、ユーザーグループの作成、ユーザーグループへのユーザーの追加、カスタムポリシーの作成、およびユーザーグループへのポリシーのアタッチ。
「使用開始」ウィザードは、クラウドセキュリティを担当するユーザー向けに、クラウドセキュリティサービスの有効化および購入の権限を含む、セキュリティサービスに対するすべての権限が付与される[セキュリティ管理者]シナリオも提供します。
システム管理者には、プリセットされたシナリオテンプレートはありません。このロールをお探しの場合は、代わりに [スーパーユーザー] シナリオを使用してください。スーパーユーザーは、すべてのクラウドサービスを作成、表示、操作できますが、ID と権限の管理、アカウント構造の管理、またはアカウント連携の実行はできません。
次の表は、管理者シナリオを比較したものです。
シナリオ
権限の範囲
対象となる役割
[監査管理者]
CloudConfig、ActionTrail、および Log Service に対する完全な権限。すべてのリソースのステータスを表示可能
コンプライアンス監査担当者
[セキュリティ管理者]
クラウドセキュリティサービスのアクティベーションと購入、セキュリティルールの設定を含む、セキュリティサービスに対する完全な権限
セキュリティ責任者
[スーパーユーザー]
すべてのクラウドサービスの作成、表示、および操作が可能ですが、アイデンティティと権限の管理、アカウント構造の管理、アカウント連携はできません。
システム運用エンジニア
設定パラメーターを表示または変更します。
すべての事前設定パラメーターは表示できますが、変更できるのは一部のみです。変更できるパラメーターはコンソールで確認してください。
実行 をクリックします。
設定の進捗状況を表示します。設定が完了したら、RAM ユーザーのユーザー名とログインパスワードを保存します。
クイックスタートで作成した RAM ユーザーの設定は、後で RAM コンソールで変更できます。詳細については、「RAM ユーザーの基本情報の変更」をご参照ください。
RAM ユーザーを手動で作成して権限を管理するには、「RAM ユーザーの作成」、「RAM ユーザーの権限管理」、および「RAM ユーザーからの権限の削除」をご参照ください。
アカウントエイリアスの設定 (推奨)
RAM ユーザーのデフォルトのログイン名は <UserName>@<AccountAlias>.onaliyun.com です。ここで、<AccountAlias>.onaliyun.com は Alibaba Cloud アカウントの デフォルトドメイン であり、<AccountAlias> は [アカウントエイリアス] です。デフォルトでは、[アカウントエイリアス] は Alibaba Cloud アカウントの アカウント ID です。RAM ユーザーを作成する前に、覚えやすいアカウントエイリアスを設定することを推奨します。これにより、16 桁の アカウント ID が置き換えられ、RAM ユーザーのログインが簡素化されます。
デフォルトドメインを変更するには、以下の手順を実行します。
Alibaba Cloud アカウントでRAM コンソールにログインします。
左側のナビゲーションペインで、 を選択します。エディット の横にある デフォルトドメイン をクリックして変更します。
Alibaba Cloud アカウントまたは RAM 管理者権限を持つ RAM ユーザーのみが、デフォルトドメイン名を設定または変更できます。
アカウントエイリアスはすぐに有効になります。すべての新しい RAM ユーザーのログイン名には、デフォルトでこのエイリアスが使用されます。
ステップ2:RAM ユーザーとしてログイン
RAM ユーザーとしてコンソールにログインするには、次のいずれかの URL を使用します。 毎回アカウントの デフォルトドメイン を入力する手間を省くには、専用のログイン URL を使用します。
一般的なログインURL
新しく作成した RAM ユーザーとしてAlibaba Cloud 管理コンソールにログインします。
説明RAM ユーザーのログインページは、Alibaba Cloud アカウントのログインページとは異なります。詳細については、「RAM ユーザーとして Alibaba Cloud 管理コンソールにログイン」をご参照ください。
専用のログインURL
RAM コンソールの 概要 ページから RAM ユーザーのログイン URL を取得します。 この URL を使用すると、RAM ユーザーはアカウントの デフォルトドメイン を入力せずにログインできます。
[基本情報] セクションで、
https://signin.alibabacloud.com/{デフォルトドメイン名}/login.htmの形式の [ログインURL] を見つけます。右側の [ログインURLをコピー] をクリックします。[RAM ユーザーログオン] ページで、RAM ユーザー名を入力し、[次へ] をクリックします。
RAM ユーザーのパスワードを入力し、[ログオン] をクリックします。
初回ログイン時には、多要素認証 (MFA) デバイスを紐付ける必要があります。その後のログインでは、MFAコードの入力を求められます。詳細については、「RAM ユーザーの MFA デバイスのバインド」をご参照ください。
RAM ユーザーのパスワードをリセットします。デフォルトでは、開始ウィザードで作成された RAM ユーザーは、初回ログイン時にパスワードをリセットする必要があります。
ステップ3:権限の検証
作成した [監査管理者] には、CloudConfig、ActionTrail、および Log Service の完全な権限が付与されており、すべての Alibaba Cloud リソースのステータスを表示できます。 以下の手順では、ActionTrail と RAM を例に権限を検証します。
RAM ユーザーとしてコンソールにログインした後、右上隅の [プロフィール画像] にカーソルを合わせると、ユーザーの情報を表示できます。
パネルには、RAM ユーザーの [ログインメールアドレス]、[アカウント ID]、[現在のアイデンティティ]、[エンタープライズエイリアス]、[Alibaba Cloud アカウント ID] などの情報が表示されます。
ActionTrail コンソールに移動し、操作を試みます。
たとえば、左側のナビゲーションペインでを選択すると、すべてのサービスのイベントレコードを表示できます。
RAM コンソールに移動します。
左側のナビゲーションペインで、 を選択すると、作成された RAM ユーザーを表示できます。
「RAM ユーザーの作成」の手順を繰り返します。アクセス拒否エラーが表示されます。
Alibaba Cloud アカウントのログイン名の取得
クロスアカウント操作、アカウント管理者への連絡、または申請書の記入などで Alibaba Cloud アカウントの完全なログイン名を取得する必要がある場合は、次のいずれかの方法を使用します。
方法1:アカウントセンターを使用する
RAM ユーザーとして Alibaba Cloud 管理コンソールにログインします。
「アカウントセンター」ページに移動します:
https://account-console.alibabacloud.com/overview。[アカウント情報] セクションで、[ログイン名] フィールドの値を確認します。このフィールドには、Alibaba Cloud アカウントのログイン名が表示されます。ログイン名の一部はマスクされています。
Billing コンソールページにアクセスするには、RAM ユーザーに AliyunBSSReadOnlyAccess 権限ポリシーが付与されている必要があります。付与されていない場合、アクセス拒否エラーが返されます。
方法 2: 請求コンソールを使用する
RAM ユーザーとして Alibaba Cloud 管理コンソールにログインします。
Billing コンソールページに移動します:
https://billing-cost.console.alibabacloud.com/fortune/billing-account。[基本情報] セクションで、[アカウント名] フィールドを確認します。このフィールドには、Alibaba Cloud アカウントの完全なログイン名が表示されます。
一般的な権限問題のトラブルシューティング
RAM ユーザーがクラウドリソースへのアクセス時にアクセス拒否エラーが発生した場合は、「アクセス拒否エラーのトラブルシューティング方法」をご参照ください。
関連トピック
詳細な手順については、次のトピックをご参照ください。