きめ細かなアクセス制御とアカウントのセキュリティ向上のため、Resource Access Management (RAM) を使用して、RAM ユーザーにドメイン名を管理する権限を付与できます。認可された RAM ユーザーは、指定されたドメイン名を管理できます。このトピックでは、RAM ユーザーにドメイン名の管理を認可する方法について説明します。
前提条件
既存の RAM ユーザーが必要です。詳細については、「RAM ユーザーの作成」をご参照ください。
背景情報
Resource Access Management (RAM) は、リソースのアクセスコントロールのための Alibaba Cloud サービスです。RAM を使用して、RAM ユーザーにドメイン名の管理を認可できます。RAM は、システムポリシーとカスタムポリシーの両方をサポートしています。ドメイン名で利用できるシステムポリシーは、完全な管理権限を付与する AliyunDomainFullAccess のみです。このシステムポリシーの権限が大きすぎる場合は、カスタムポリシーを作成して、よりきめ細かなアクセス制御を実現できます。
このトピックでは、読み取り専用権限のポリシーと、特定のドメイン名を管理するためのポリシーという 2 つのカスタムポリシーの作成方法を示します。他の種類のカスタムポリシーを作成するには、「カスタムポリシーの作成」をご参照ください。
システムポリシーのアタッチによるフルアクセス権限の付与
RAM コンソールで AliyunDomainFullAccess システムポリシーを RAM ユーザーにアタッチできます。このポリシーは、お使いの Alibaba Cloud アカウントに属するすべてのドメイン名リソースを管理する権限を RAM ユーザーに付与します。これは、ドメイン名管理のための最高レベルの権限を付与します。
お使いの Alibaba Cloud アカウントで RAM コンソールにログインします。
左側のナビゲーションペインで、 を選択します。
ユーザー ページで、ログイン名 の一覧から、対象の RAM ユーザーの ログイン名 列にある ポリシーのアタッチ をクリックします。
権限の付与 パネルで、認可設定を行います。
[認可範囲] で Account を選択します。
説明システムが自動的に プリンシパル を指定します。
[{type}]を選択します。
検索ボックスに domain と入力して、ドメイン関連のシステムポリシーを検索します。
AliyunDomainFullAccessを選択します。権限を付与 をクリックします。
カスタムポリシーの作成による読み取り専用権限の付与
RAM コンソールでカスタムポリシーを作成して、RAM ユーザーに読み取り専用権限を付与できます。これにより、認可された RAM ユーザーは、Alibaba Cloud アカウントに属するドメイン名を表示できますが、管理はできません。
左側のナビゲーションペインで、 を選択します。
権限ポリシー ページで ポリシーの作成 をクリックします。
ポリシーの作成 ページで、JSON タブをクリックします。
エディターに次のポリシースクリプトを入力し、はい をクリックします。
{ "Version": "1", "Statement": [ { "Action": [ "domain:Query*" ], "Resource": "acs:domain:*:*:*", "Effect": "Allow" } ] }ポリシータイプ と、オプションで 説明 を指定します。
[ポリシー名] は必須です。128 文字以内で、文字、数字、ハイフン (-) のみ使用できます。
関連設定の詳細については、「JSON エディタータブでのカスタムポリシーの作成」をご参照ください。
はい をクリックします。
作成したカスタムポリシーは、次のいずれかの方法で表示できます:
方法1: [ポリシー] ページで、ポリシータイプ ドロップダウンリストから [{type}] を選択します。
方法2: 権限の付与 パネルで、[{type}] を選択します。
単一のドメイン名を管理する権限の付与
RAM コンソールでカスタムポリシーを作成して、RAM ユーザーに単一のドメイン名を管理する権限を認可できます。これにより、認可された RAM ユーザーは、example.com などの特定のドメイン名のみを管理できます。
認可は、ポリシーにリストされているアクションに対してのみサポートされます。各アクションの認可ルールの詳細については、「ドメイン API 認可ルール」をご参照ください。
認可後、RAM ユーザーは Alibaba Cloud Domain Names コンソールにログインして、Alibaba Cloud アカウントに属するすべてのドメイン名を表示できます。ただし、RAM ユーザーが管理できるのは、権限が付与された特定のドメイン名のみです。
左側のナビゲーションペインで、 を選択します。
権限ポリシー ページで ポリシーの作成 をクリックします。
ポリシーの作成 ページで、JSON タブをクリックします。
エディターに次のポリシースクリプトを入力します。
example.comをお使いのドメイン名に置き換えてから、はい をクリックします。{ "Version": "1", "Statement": [ { "Action": [ "domain:DnsModification", "domain:SecuritySetting", "domain:RealNameVerificationOperation", "domain:DnsHostModification", "domain:CreateOrderActivate", "domain:CreateOrderRenew", "domain:CreateOrderRedeem", "domain:CreateOrderTransfer", "domain:DomainTransferInOperation", "domain:DomainTransferOutOperation", "domain:QualificationAuditOperation", "domain:EnsSetting", "domain:DnsSecSetting", "domain:SaveArtExtension", "domain:CreateOrderPendingDelete" ], "Resource": "acs:domain:*:*:domain/example.com", "Effect": "Allow" }, { "Action": [ "domain:Query*" ], "Resource": "acs:domain:*:*:*", "Effect": "Allow" } ] }ポリシータイプ と、オプションで 説明 を指定します。
[ポリシー名] は必須です。128 文字以内で、文字、数字、ハイフン (-) のみ使用できます。
関連設定の詳細については、「JSON エディタータブでのカスタムポリシーの作成」をご参照ください。
はい をクリックします。
作成したカスタムポリシーは、次のいずれかの方法で表示できます:
方法1: [ポリシー] ページで、ポリシータイプ ドロップダウンリストから [{type}] を選択します。
方法2: 権限の付与 パネルで、[{type}] を選択します。
次のステップ
認可された RAM ユーザーアカウントでコンソールにログインします。詳細については、「RAM ユーザーとして Alibaba Cloud コンソールにログイン」をご参照ください。
よくある質問
ドメイン名には独立したユーザー名とパスワードがありますか?
ドメイン名には独立したユーザー名とパスワードはありません。ドメイン名を管理する権限は、そのドメイン名が属する Alibaba Cloud アカウントにあります。すべてのドメイン名管理操作 (名前解決、更新、転出など) は、その Alibaba Cloud アカウントでコンソールにログインして実行する必要があります。別の人にドメイン名の管理を認可するには、次のいずれかの方法を使用します:
ドメイン移管:転入および転出機能を使用して、ドメイン名を別の Alibaba Cloud アカウントに移管します。