Alibaba Cloud アカウントを保護するために、従業員、システム、またはアプリケーション用に Resource Access Management (RAM) ユーザーを作成し、必要な権限のみを付与します。RAM ユーザーに料金は発生しません。RAM ユーザーが消費したリソースの料金は、関連付けられた Alibaba Cloud アカウントに請求されます。
操作手順
コンソール
Alibaba Cloud アカウントを使用するか、管理者権限を持つ RAM ユーザー (
AliyunRAMFullAccessポリシーがアタッチされているユーザー) として、RAM コンソールにサインインします。左側のナビゲーションウィンドウで、 を選択します。
ユーザー ページで、ユーザーの作成 をクリックします。
ユーザーの作成 ページで、ユーザーアカウント情報 セクションにて、ユーザーの基本情報を設定します。
ログイン名 (必須):最大 64 文字です。英字、数字、ピリオド (.)、ハイフン (-)、アンダースコア (_) を使用できます。
表示名 (任意):名前は最大 128 文字です。
Tag (任意):
をクリックし、タグキーとタグ値を入力して、ユーザーを分類および管理します。
説明ユーザーの追加 をクリックすると、複数の RAM ユーザーを一括で作成できます。
アクセスモード セクションで、ユーザータイプに基づいてアクセスモードを選択します。
重要セキュリティのベストプラクティスとして、ユーザーごとにアクセスモードを 1 つだけ選択し、コンソールへの手動アクセスとアプリケーションによるプログラムアクセスを分離することを推奨します。
AccessKey ペアが漏洩すると、アカウントのセキュリティが侵害されます。リスクを軽減するために、代わりに Security Token Service (STS) トークン (一時的な認証情報) を使用してください。詳細については、「Alibaba Cloud API を呼び出すためのアクセス認証情報の使用に関するベストプラクティス」をご参照ください。
コンソールアクセス
コンソールへのアクセス を選択します。
ログインパスワードの設定:パスワードを自動生成するか、カスタムパスワードを設定します。カスタムパスワードは、設定されたパスワード強度の要件を満たす必要があります。詳細については、「RAM ユーザーのパスワードポリシーの設定」をご参照ください。
パスワードのリセット:次回ログイン時にユーザーがパスワードをリセットする必要があるかどうかを指定します。
MFA の有効化:デフォルトでは、すべてのユーザーに多要素認証 (MFA) が要求されます。この設定を変更するには、「RAM ユーザーのセキュリティ設定の管理」をご参照ください。ユーザーは初回ログイン時に MFA デバイスをバインドする必要があります。詳細については、「MFA デバイスのバインド」をご参照ください。
プログラムによるアクセス
永続的な AccessKey を選択します。
システムは RAM ユーザーの AccessKey ID と AccessKey Secret を自動的に作成します。
重要AccessKey Secret は作成時にのみ表示され、後から取得することはできません。AccessKey Secret を直ちにダウンロードまたはコピーして保存する必要があります。AccessKey ペアが漏洩すると、アカウント配下のすべてのリソースが危険にさらされます。詳細については、「AccessKey ペアの作成」をご参照ください。
OpenAPI
コンソールアクセス用の RAM ユーザーの作成
GetDefaultDomain を呼び出して、アカウントのデフォルトのログインサフィックスを取得します。フォーマットは
<AccountAlias>.onaliyun.comです。CreateUser 操作を呼び出して RAM ユーザーを作成します。以下のパラメーターが必須です:
UserPrincipalName:RAM ユーザーのログイン名。フォーマットは<username>@<AccountAlias>.onaliyun.comです。ここで、<username>は RAM ユーザー名、<AccountAlias>.onaliyun.comはデフォルトのログインサフィックスです。DisplayName:RAM ユーザーの表示名。上記の<username>とは異なる名前にすることができます。
CreateLoginProfile 操作を呼び出してログインプロファイルを作成し、アクセスモードと MFA を設定します。推奨設定は以下の通りです:
UserPrincipalName:前のステップで作成したユーザー。Password:アカウントのパスワード強度要件に従って設定します。現在のパスワードポリシーをクエリするには、GetPasswordPolicy を呼び出します。MFABindRequired: RAM ユーザーに多要素認証 (MFA) を要求するには、trueに設定します。Status: コンソールのパスワードログインを有効または無効にします。デフォルト値:Active。
プログラムによるアクセス用の RAM ユーザーの作成
GetDefaultDomain を呼び出して、アカウントのデフォルトのログインサフィックスを取得します。サフィックスのフォーマットは
<AccountAlias>.onaliyun.comです。CreateUser 操作を呼び出して RAM ユーザーを作成します。以下のパラメーターが必須です:
UserPrincipalName:RAM ユーザーのログイン名。フォーマットは<username>@<AccountAlias>.onaliyun.comです。ここで、<username>は RAM ユーザー名、<AccountAlias>.onaliyun.comはデフォルトのログインサフィックスです。DisplayName:RAM ユーザーの表示名。上記の<username>とは異なる名前にすることができます。
AccessKey ペア (AccessKey) を作成するには、CreateAccessKey 操作を呼び出し、前のステップで作成したユーザーの
UserPrincipalNameのみを渡します。重要CreateAccessKeyの応答には、AccessKeyId と AccessKeySecret が含まれています。AccessKeySecret は一度しか表示されず、後から取得することはできません。すぐに保存してください。AccessKey が漏洩すると、アカウント内のすべてのリソースが危険にさらされます。詳細については、「AccessKey を作成する」をご参照ください。
次のステップ
RAM ユーザーに権限を付与します。
新規 RAM ユーザーには権限がありません。ユーザーがクラウドリソースにアクセスする前に、必要な権限を付与してください。詳細については、「RAM ユーザーの権限管理」をご参照ください。
RAM ユーザーを使用して Alibaba Cloud コンソールにログインするか、Alibaba Cloud API を呼び出します。
詳細については、「RAM ユーザーとして Alibaba Cloud コンソールにログイン」をご参照ください。詳細については、「API 統合の概要」をご参照ください。
(任意) RAM ユーザーのログインサフィックスの管理。