Data Security Center (DSC) がクラウドリソース内の機密データをスキャンできるようにするには、DSC にこれらのリソースへのアクセス権限を付与する必要があります。このページでは、権限付与の手順と、DSC が自動的に作成するサービスリンクロールについて説明します。
前提条件
開始する前に、次のことを確認してください:
権限付与の仕組み
DSC は、サービスリンクロールを使用して Alibaba Cloud リソースにアクセスします。サービスリンクロールを使用すると、権限付与が簡単になります。DSC が権限を自動的に定義および管理するため、手動で設定する必要はありません。
権限が付与されると、DSC は Object Storage Service (OSS)、ApsaraDB RDS、MaxCompute などのリソースにアクセスして、機密データのスキャンと分析を行うことができます。
この権限付与により、DSC はサービスレベルで Alibaba Cloud サービスにアクセスできるようになります。これらのサービス内の特定のデータ資産 (個々の OSS バケットや RDS データベースなど) をスキャンするには、資産の権限付与も完了させる必要があります。詳細については、「次のステップ」をご参照ください。
DSC の権限付与
DSC コンソールにログインします。
「概要」ページの [RAM ベースの承認] ダイアログボックスで、[承認] をクリックします。
Alibaba Cloud は、DSC のために自動的に
AliyunServiceRoleForSDDPサービスリンクロールを作成します。確認するには、RAM コンソールの[ロール]ページに移動するか、OpenAPI Explorer または CLI を使用してListRoles操作を呼び出します。詳細については、「サービスリンクロール」をご参照ください。
DSC のサービスリンクロール
| 属性 | 値 |
|---|---|
| ロール名 | AliyunServiceRoleForSDDP |
| ポリシー名 | AliyunServiceRolePolicyForSDDP |
| ポリシーの説明 | DSC がこのロールを偽装して Alibaba Cloud リソースにアクセスすることを許可します |
ポリシードキュメントの全文については、「AliyunServiceRolePolicyForSDDP」をご参照ください。ポリシー要素の説明については、「ポリシー要素」をご参照ください。
サービスリンクロールの削除
DSC の使用を停止し、その権限を削除する場合は、RAM コンソールで AliyunServiceRoleForSDDP ロールを削除してください。
詳細な手順については、「サービスリンクロール」をご参照ください。
次のステップ
この承認により、DSC は Alibaba Cloud サービスに対してサービスレベルでアクセスできます。特定のデータ資産(個別の OSS バケットや RDS データベースなど)をスキャンするには、アセット承認を完了する必要があります。詳細については、「アセット承認」をご参照ください。