このトピックでは、RAM (Resource Access Management) を使用して、Alibaba Cloud アカウントからCSG (Cloud Storage Gateway) へのアクセスを制御する方法について説明します。 アクセス制御を実施するには、RAM ユーザーまたはグループを作成し、必要な権限をユーザーまたはグループに付与する必要があります。

このタスクについて

RAM は、Alibaba Cloud が提供するリソースアクセス制御サービスです。 RAM を使用すると、AccessKey ペアを他のユーザーと共有する必要がなくなります。 必要に応じて、ユーザーに最小限の権限を付与できます。 これにより、情報漏えいのリスクが軽減されます。 詳細については、「RAM の概要」をご参照ください。
  • RAMユーザー:複数の CSG インスタンスが作成され、組織内の複数のユーザーがこれらのインスタンスにアクセスする必要がある場合は、特定のユーザーがインスタンスにアクセスできるようにするポリシーを作成できます。 Alibaba Cloud アカウントの AccessKey ペアを開示するリスクがなくなり、アカウントの安全性を維持できます。
  • RAMユーザーグループ:複数のユーザーグループを作成し、各ユーザーグループに異なる権限を付与できます。 同じグループ内のユーザーを同時に管理できます。

RAM ユーザーの作成

  1. Alibaba Cloud アカウントで RAM コンソールへログインします。
  2. 左側のナビゲーションウィンドウで、 [アイデンティティ] > [ユーザー] を選択し 、[ユーザーの作成] をクリックします。
  3. アカウント情報を入力します。
  4. [パスワードによるコンソールログイン] を選択し、[アクセスモード] で [プログラムによるアクセス] を選択します。
  5. [パスワードによるコンソールログイン]で [パスワードによるコンソールログイン] を選択します。パスワードを入力し、[パスワードリセット]で [次回ログイン時に必要] を選択します 。
  6. 以下の手順は必要に応じて実行します。 [多要素認証] で [MFA の有効化が必要] を選択し、[OK] をクリックします。
  7. 新しいアカウント、ログインパスワード、AccessKey ID、および AccessKey secret を保存します。
    AccessKey ペアを保存し、すべての詳細を極秘にすることを推奨します。

ユーザーグループの作成

Alibaba Cloud アカウントに複数の RAM ユーザーが存在する場合、RAM ユーザーグループを作成し、これらの RAM ユーザーを分類、整理し、ユーザーと権限の管理を簡単にすることができます。 たとえば、同じグループに同じ責任を持つ RAM ユーザーを追加できます。

  1. Alibaba Cloud アカウントで RAM コンソールへログインします。
  2. 左側のナビゲーションウィンドウで、 [アイデンティティ] > [グループ] を選択し、[グループの作成] をクリックします。
  3. グループ名と表示名を入力して、[OK] をクリックします。

RAM ユーザーまたはグループへの権限付与

デフォルトでは、新しい RAM ユーザーまたはグループには権限がありません。 コンソールまたは API 経由でリソースを管理するには、RAM ユーザーまたはグループに権限を付与しておく必要があります。 以下の例に、RAM ユーザーにアクセス権限を付与する方法を示します。

  1. [ユーザー] ページで、権限を付与する RAM ユーザーアカウントを選択し、 [権限の追加] をクリックします。
  2. [権限の追加] ダイアログボックスで、必要な CSG 権限を選択し、RAM ユーザーアカウントに権限を付与します。

    Alibaba Cloud にデプロイされた CSG インスタンスにアクセスするには、RAM ユーザーに以下の権限を付与する必要があります。 オンプレミスのゲートウェイにアクセスするには、RAM ユーザーに AliyunHCSSGWFullAccess および AliyunOSSFullAccess 権限を付与しておくだけで済みます。

    • AliyunHCSSGWFullAccess:CSGへのフルアクセスを提供します。
    • AliyunOSSFullAccess:OSS (Object Storage Service) へのフルアクセスを提供します。
    • AliyunVPCFullAccess:VPC (Virtual Private Cloud) へのフルアクセスを提供します。
    • AliyunECSFullAccess:ECS (Elastic Compute Service) へのフルアクセスを提供します。
    権限の追加