Elastic High Performance Computing (E-HPC) を使用する場合、AliyunECSInstanceForEHPCRole サービスロールを作成し、AliyunECSInstanceForEHPCRolePolicy ポリシーをアタッチする必要があります。このトピックでは、ロールの作成、表示、削除の方法について説明します。
仕組み
E-HPC は、2 つのレベルの権限を使用します。
RAM ユーザー権限 — RAM ユーザーが E-HPC コンソールまたは API を介して実行できる操作 (例: クラスターの作成やノードの管理) をコントロールします。
サービスロール権限 — クラスター内の ECS インスタンスに付与され、ユーザーに代わって他のクラウドサービス (ECS、VPC、および File Storage NAS) を呼び出しできるようにします。
通常のサービスロール AliyunECSInstanceForEHPCRole は、2 番目のレベルを処理します。これは、信頼できるエンティティが Alibaba Cloud サービスである Resource Access Management (RAM) ロールです。RAM ロールの詳細については、「概要」をご参照ください。
サービスロールとシステムポリシー
E-HPC は、以下のロールとポリシーを提供します。
| リソース | 名前 |
|---|---|
| 通常のサービスロール | AliyunECSInstanceForEHPCRole |
| システムポリシー | AliyunECSInstanceForEHPCRolePolicy |
AliyunECSInstanceForEHPCRole は、ご利用の E-HPC クラスター内の ECS インスタンスが Elastic Compute Service (ECS)、Virtual Private Cloud (VPC)、および File Storage NAS にアクセスする権限を付与します。
通常のサービスロールを管理するために必要な RAM ユーザー権限
RAM ユーザー (Alibaba Cloud アカウントのオーナーではない) が通常のサービスロールを作成または削除する必要がある場合、アカウントのオーナーはまず RAM ユーザーに必要な権限を付与する必要があります。
方法 1 ― クイックセットアップ: [AliyunEHPCFullAccess] ポリシーを付与します。このポリシーには、AliyunECSInstanceForEHPCRole を作成および削除する権限が含まれており、ほとんどのユーザーに適しています。
方法 2 — 最小権限アクセス: カスタムポリシーの
Actionステートメントに以下の `アクション` を追加します。組織が付与する権限を最小限に抑える必要がある場合は、この方法を使用してください。操作 Action 通常のサービスロールの作成 ram:CreateRole通常のサービスロールの削除 ram:DeleteRole
通常のサービスロールの作成
初めて E-HPC を使用する際、システムはご利用のアカウントに AliyunECSInstanceForEHPCRole が存在するかどうかをチェックします。存在しない場合、通知が表示されます。確認後、システムは AliyunECSInstanceForEHPCRole を自動的に作成し、AliyunECSInstanceForEHPCRolePolicy をそれにアタッチします。
このポリシーは、以下の権限を付与します。
{
"Version": "1",
"Statement": [
{
"Action": [
"ecs:RunInstances",
"ecs:StartInstances",
"ecs:StopInstances",
"ecs:DeleteInstances",
"ecs:DescribeInstances",
"cms:QueryMetricLast",
"cms:QueryMetricList",
"ess:DescribeScalingConfigurations",
"ess:ModifyScalingConfiguration",
"ess:ModifyScalingRule",
"ess:ExecuteScalingRule",
"ess:RemoveInstances",
"oss:PutObject",
"oss:GetObject",
"oss:ListObjects",
"oss:ListBuckets",
"ehpc:*",
"ecs:CreateCommand",
"ecs:InvokeCommand",
"ecs:RunCommand",
"ecs:DescribeCommands",
"ecs:DescribeSecurityGroupAttribute",
"ecs:ListSecurityGroups",
"ecs:AuthorizeSecurityGroup"
],
"Resource": "*",
"Effect": "Allow"
}
]
}これらの権限は、以下の機能領域をカバーします。
| 領域 | アクション |
|---|---|
| ECS インスタンス管理 | ecs:RunInstances, ecs:StartInstances, ecs:StopInstances, ecs:DeleteInstances, ecs:DescribeInstances |
| モニタリング | cms:QueryMetricLast, cms:QueryMetricList |
| オートスケーリング | ess:DescribeScalingConfigurations, ess:ModifyScalingConfiguration, ess:ModifyScalingRule, ess:ExecuteScalingRule, ess:RemoveInstances |
| OSS アクセス | oss:PutObject, oss:GetObject, oss:ListObjects, oss:ListBuckets |
| E-HPC 操作 | ehpc:* |
| ECS コマンドとセキュリティグループ | ecs:CreateCommand, ecs:InvokeCommand, ecs:RunCommand, ecs:DescribeCommands, ecs:DescribeSecurityGroupAttribute, ecs:ListSecurityGroups, ecs:AuthorizeSecurityGroup |
AliyunECSInstanceForEHPCRolePolicy はシステムポリシーであり、変更できません。ロールに追加の権限を付与するには、RAM コンソールで AliyunECSInstanceForEHPCRole にカスタムポリシーをアタッチします。
通常のサービスロールの表示
ロールが作成された後、RAM コンソールでその詳細を表示します。
RAM コンソールの[ロール] ページに移動します。
AliyunECSInstanceForEHPCRole を検索します。
ロール名をクリックします と、その詳細ページが開きます。
詳細ページには、3 つのセクションがあります。
| セクション | 表示内容 |
|---|---|
| [基本情報] | ロール名、作成時間、Alibaba Cloud Resource Name (ARN)、および説明 |
| [権限] タブ | ポリシーの内容 と ロールがアクセスできるクラウドリソース — ポリシー名をクリックします と詳細を表示できます |
| [信頼ポリシー管理] タブ | ロールにアタッチされている信頼ポリシー。信頼できるエンティティ (クラウドサービス) を確認するには、Service フィールドをチェックします |
詳細については、「RAM ロールの情報の表示」をご参照ください。
制限事項と権限の拡張
AliyunECSInstanceForEHPCRole ロールは、コントロールプレーンノードとログインノードに必要です。ECS コンソールでこのロールをデタッチまたは置き換えないでください。コントロールプレーンノードからロールをデタッチすると、クラスターの自動スケーリングが無効になります。ログインノードからロールをデタッチすると、Web Portal 機能が使用できなくなります。
サービスロールへのカスタムポリシーのアタッチ
ノードに追加の API 権限を付与するには、AliyunECSInstanceForEHPCRole ロールにカスタムポリシーをアタッチしてください。ロールをデタッチまたは置き換えないでください。次の手順に従ってください:
RAM コンソールにログオンします。
ナビゲーションペインで、アイデンティティ管理 > ロール を選択します。
ロールリストで
AliyunECSInstanceForEHPCRoleを検索してクリックします。権限管理 タブで 許可を与える をクリックし、必要なカスタムポリシーを選択または作成します。
OK をクリックして、承認を完了します。
詳細については、「ポリシーの基本要素」をご参照ください。
サービスロールの削除
サービスロールを削除すると、それに依存する機能は動作しなくなります。慎重に行ってください。
E-HPC を長期間使用しない場合は、RAM コンソールでサービスロールを手動で削除できます。詳細な手順については、「RAM ロールの削除」をご参照ください。
AliyunECSInstanceForEHPCRole を削除する前に、次の条件が満たされていることを確認してください:
このサービスロールが不要になっていること。たとえば、クラスターの作成やクラスターノードの管理が不要になっている場合です。
このサービスロールに依存するすべての E-HPC クラスターがリリースされていること。詳細については、「クラスターのリリース」をご参照ください。