AccessKey ペアは、Alibaba Cloud API へのプログラムによるアクセスのための長期的な認証情報です。RAM ユーザーまたは Alibaba Cloud アカウント用に AccessKey ペアを作成できます。
AccessKey ペアとは
AccessKey ペアは AccessKey ID と AccessKey Secret で構成され、Alibaba Cloud へのプログラムによるリクエストを認証するために使用されます。
-
AccessKey ID:AccessKey ペアの公開された一意の識別子です。
-
AccessKey Secret:API リクエストに署名するために使用される秘密鍵です。この署名により、リクエストの信頼性と整合性が検証されます。AccessKey Secret は厳重に機密情報として保管する必要があります。
漏洩のリスクを軽減するため、AccessKey Secret は作成時に一度しか表示されず、再度取得することはできません。
AccessKey ペアの使用方法
AccessKey ペアを使用して、CLI、SDK、または Terraform を介して Alibaba Cloud API を呼び出します。
Alibaba Cloud は、一時的なセキュリティ認証情報 (STS トークン) に基づく、より安全な代替手段も提供しています。詳細については、「アプリケーション開発シナリオ」をご参照ください。
AccessKey ペアを使用する必要がある場合は、次のベストプラクティスをご参照ください:「避けられない AccessKey ペアの適切な保管と使用」。
AccessKey ペアの仕組み
Resource Access Management (RAM) は、アルゴリズムによって AccessKey ID と AccessKey Secret を生成します。Alibaba Cloud は、ストレージと送信の両方でこれらを暗号化します。
アプリケーションがリクエストを送信する際、AccessKey ID と AccessKey Secret から派生した署名が含まれます。Alibaba Cloud はこれらを使用して送信者を認証し、リクエストの整合性を検証します。Alibaba Cloud が使用する署名メカニズムの詳細については、「V3 のリクエスト本文と署名メカニズム」をご参照ください。
AccessKey の種類
AccessKey ペアは、所有者に基づいて次の 2 種類に分類されます:
-
Alibaba Cloud アカウントの AccessKey ペア (非推奨)
この AccessKey ペアは Alibaba Cloud アカウントに属します。デフォルトでは、アカウント配下のすべてのリソースに対する完全な権限を持ちます。漏洩した場合、セキュリティリスクは極めて高くなります。Alibaba Cloud アカウントの AccessKey ペアを作成または使用しないことを強く推奨します。
-
RAM ユーザーの AccessKey ペア (推奨)
この AccessKey ペアは、事前に作成する必要がある RAM ユーザーに属します。AccessKey ペアは RAM ユーザーの権限を継承するため、最小権限でのアクセス管理が可能になります。ベストプラクティスとして、独立した各アプリケーションに個別の RAM ユーザーと AccessKey ペアを割り当てることを推奨します。これにより、過剰な権限を防ぎ、認証情報が漏洩した場合の影響範囲を縮小できます。
権限要件
Alibaba Cloud アカウントは無制限の権限を持っているため、本番環境で AccessKey ペアを作成するために使用することは避けてください。代わりに、適切な権限を持つ RAM ユーザーを使用して、AccessKey ペア (Alibaba Cloud アカウントに属するものを除く) を作成および管理してください。
-
管理者に対して
AliyunRAMFullAccess(RAM 管理者) システムポリシーを付与することで、RAM ユーザーの AccessKey ペアの作成と管理を許可できます。 -
また、RAM のグローバルセキュリティ設定で ユーザーによる AccessKey の管理を許可 オプションを有効にすると、ユーザーは自身の AccessKey ペアを管理できるようになります。詳細については、「RAM ユーザーのセキュリティ設定の管理」をご参照ください。
説明この設定を有効にすると、管理者がこれらの操作を明示的に拒否するポリシーをアタッチしない限り、すべての RAM ユーザーが自身の AccessKey ペア (作成、無効化、削除を含む) を管理できるようになります。
本番環境でこの設定を有効にすることは推奨しません。特定のユーザーに自身の AccessKey ペアの管理を許可するには、カスタムポリシーを使用し、
Resource要素をユーザー自身の ID に設定することを推奨します。以下のポリシー例をご参照ください:AccessKey の作成
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateAccessKey", "ram:ListAccessKeys" ], "Resource": "acs:ram:*:ACCOUNT_ID:user/USER_NAME" } ] }AccessKey の管理
{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "ram:CreateAccessKey", "ram:ListAccessKeys", "ram:UpdateAccessKey", "ram:DeleteAccessKey", "ram:GetAccessKeyLastUsed", "ram:ListAccessKeysInRecycleBin" ], "Resource": "acs:ram:*:ACCOUNT_ID:user/USER_NAME" } ] }
RAM ユーザーの AccessKey の作成
RAM 管理者 (AliyunRAMFullAccess ポリシーを持つユーザー) として、以下の手順を実行します。アカウントに RAM ユーザーがいない場合は、「RAM ユーザーの作成」をご参照ください。
RAM ユーザーが自身の AccessKey ペアを作成する手順は、Alibaba Cloud アカウントの AccessKey ペアを作成する場合と同じです。RAM ユーザーが自身の AccessKey ペアを作成する前に、Alibaba Cloud アカウントの所有者は ユーザーによる AccessKey の管理を許可 オプションを有効にする必要があります。有効にしない場合、RAM ユーザーはキーを作成するオプションを表示できません。詳細については、「RAM ユーザーのセキュリティ設定の管理」をご参照ください。
コンソール
-
RAM コンソールにログインします。左側のナビゲーションウィンドウで、 を選択します。
-
ユーザーリストで、RAM ユーザー を探し、そのユーザー名をクリックします。
-
認証情報管理 タブの AccessKey セクションで、AccessKey の作成 をクリックします。
説明各 RAM ユーザーは最大 2 つの AccessKey ペアを持つことができます。1 つはアクティブな使用のため、もう 1 つはローテーションのためです。
-
表示されるダイアログボックスで、ユースケースと推奨事項を読みます。推奨事項に従って、より適切な認証情報ソリューションを選択します。どうしても AccessKey ペアを作成する必要がある場合は、ユースケースを選択し、AccessKey の作成が必要であることを確認する チェックボックスを選択して、[続行] をクリックします。選択したユースケースは、作成された AccessKey ペアには影響しません。
-
プロンプトに従ってセキュリティ検証を完了します。
-
AccessKey の作成 ダイアログボックスで、AccessKey ID と AccessKey Secret を保存し、OK をクリックします。
(オプション) AccessKey ネットワーク ACL ポリシーの設定: この AccessKey ペアを使用する API リクエストのソース IP アドレスを制限できます。これにより、AccessKey ペアが信頼できるネットワーク環境からのみ使用されるようになり、セキュリティが向上します。この AccessKey ペアの信頼できるネットワーク環境を定義するには、[ネットワークアクセスポリシーを設定] をクリックすることを推奨します。詳細については、「RAM ユーザーの AccessKey ネットワーク ACL ポリシーを設定する」をご参照ください。
セキュリティの推奨事項では、AccessKey ペアの最大アイドル時間を設定することもできます (推奨: 90 日間使用されなかった場合に自動で無効化)。[設定に移動] をクリックして設定します。
重要漏洩のリスクを軽減するため、AccessKey Secret は作成時に一度しか表示されず、再度取得することはできません。
API
CreateAccessKey 操作を呼び出し、次のパラメーターを指定します:
-
UserPrincipalName:RAM ユーザーのログイン名 (例:test@example.onaliyun.com)。ログイン名は RAM コンソールで確認できます。
漏洩のリスクを軽減するため、AccessKey Secret は CreateAccessKey 操作の応答でのみ返され、再度取得することはできません。
Alibaba Cloud アカウントの AccessKey の作成 (非推奨)
絶対に必要な場合を除き、Alibaba Cloud アカウントの AccessKey ペアを作成または使用しないことを強く推奨します。続行する前に、代わりに RAM ユーザーの AccessKey ペアを使用できないか評価してください。
-
Alibaba Cloud アカウントで Alibaba Cloud コンソールにログインします。
-
右上のプロフィール画像にカーソルを合わせ、AccessKey をクリックします。
-
[Alibaba Cloud アカウントの AccessKey の使用は推奨されていません] ダイアログボックスで、Alibaba Cloud アカウントの AccessKey ペアを作成する際のリスクを読み、それでも続行する場合は、クラウドアカウント AccessKey のセキュリティリスクを確認済み チェックボックスを選択して、[Alibaba Cloud アカウントの AccessKey を引き続き使用する] をクリックします。
-
[AccessKey] ページで、AccessKey の作成 をクリックします。
説明Alibaba Cloud アカウントは最大 2 つの AccessKey ペアを持つことができます。1 つはアクティブな使用のため、もう 1 つはローテーションのためです。
-
メインアカウント AccessKey の作成 ダイアログボックスで、リスクと制限を再度確認します。AccessKey ペアを作成する場合は、クラウドアカウント AccessKey のセキュリティリスクを確認済み チェックボックスを選択し、次に [Alibaba Cloud アカウントの AccessKey の使用を続行] をクリックします。
-
AccessKey の作成 ダイアログボックスで、AccessKey ID と AccessKey Secret を保存します。 次に、AccessKey Secretを保存しました チェックボックスを選択し、OK をクリックします。
(推奨) AccessKey ネットワーク ACL ポリシーの設定:この AccessKey ペアを使用する API リクエストのソース IP アドレスを制限できます。これにより、AccessKey ペアが信頼できるネットワーク環境からのみ使用されるようになり、セキュリティが向上します。 [ネットワークアクセス ポリシーの設定] をクリックして、この AccessKey ペアの信頼できるネットワーク環境を定義することをお勧めします。詳細については、「Alibaba Cloud アカウントの AccessKey ネットワーク ACL ポリシーを設定する」をご参照ください。
重要漏洩のリスクを軽減するため、Alibaba Cloud アカウントの AccessKey Secret は作成時に一度しか表示されず、再度取得することはできません。