すべてのプロダクト
Search
ドキュメントセンター

Elastic High Performance Computing:E-HPC サービスロール

最終更新日:Aug 21, 2026

Elastic High Performance Computing (E-HPC) を使用する場合、AliyunECSInstanceForEHPCRole サービスロールを作成し、AliyunECSInstanceForEHPCRolePolicy ポリシーをアタッチする必要があります。このトピックでは、ロールの作成、表示、削除の方法について説明します。

仕組み

E-HPC は、2 つのレベルの権限を使用します。

  • RAM ユーザー権限 — RAM ユーザーが E-HPC コンソールまたは API を介して実行できる操作 (例: クラスターの作成やノードの管理) をコントロールします。

  • サービスロール権限 — クラスター内の ECS インスタンスに付与され、ユーザーに代わって他のクラウドサービス (ECS、VPC、および File Storage NAS) を呼び出しできるようにします。

通常のサービスロール AliyunECSInstanceForEHPCRole は、2 番目のレベルを処理します。これは、信頼できるエンティティが Alibaba Cloud サービスである Resource Access Management (RAM) ロールです。RAM ロールの詳細については、「概要」をご参照ください。

サービスロールとシステムポリシー

E-HPC は、以下のロールとポリシーを提供します。

リソース名前
通常のサービスロールAliyunECSInstanceForEHPCRole
システムポリシーAliyunECSInstanceForEHPCRolePolicy

AliyunECSInstanceForEHPCRole は、ご利用の E-HPC クラスター内の ECS インスタンスが Elastic Compute Service (ECS)、Virtual Private Cloud (VPC)、および File Storage NAS にアクセスする権限を付与します。

通常のサービスロールを管理するために必要な RAM ユーザー権限

RAM ユーザー (Alibaba Cloud アカウントのオーナーではない) が通常のサービスロールを作成または削除する必要がある場合、アカウントのオーナーはまず RAM ユーザーに必要な権限を付与する必要があります。

  • 方法 1 ― クイックセットアップ: [AliyunEHPCFullAccess] ポリシーを付与します。このポリシーには、AliyunECSInstanceForEHPCRole を作成および削除する権限が含まれており、ほとんどのユーザーに適しています。

  • 方法 2 — 最小権限アクセス: カスタムポリシーの Action ステートメントに以下の `アクション` を追加します。組織が付与する権限を最小限に抑える必要がある場合は、この方法を使用してください。

    操作Action
    通常のサービスロールの作成ram:CreateRole
    通常のサービスロールの削除ram:DeleteRole

通常のサービスロールの作成

初めて E-HPC を使用する際、システムはご利用のアカウントに AliyunECSInstanceForEHPCRole が存在するかどうかをチェックします。存在しない場合、通知が表示されます。確認後、システムは AliyunECSInstanceForEHPCRole を自動的に作成し、AliyunECSInstanceForEHPCRolePolicy をそれにアタッチします。

このポリシーは、以下の権限を付与します。

{
    "Version": "1",
    "Statement": [
        {
            "Action": [
                "ecs:RunInstances",
                "ecs:StartInstances",
                "ecs:StopInstances",
                "ecs:DeleteInstances",
                "ecs:DescribeInstances",
                "cms:QueryMetricLast",
                "cms:QueryMetricList",
                "ess:DescribeScalingConfigurations",
                "ess:ModifyScalingConfiguration",
                "ess:ModifyScalingRule",
                "ess:ExecuteScalingRule",
                "ess:RemoveInstances",
                "oss:PutObject",
                "oss:GetObject",
                "oss:ListObjects",
                "oss:ListBuckets",
                "ehpc:*",
                "ecs:CreateCommand",
                "ecs:InvokeCommand",
                "ecs:RunCommand",
                "ecs:DescribeCommands",
                "ecs:DescribeSecurityGroupAttribute",
                "ecs:ListSecurityGroups",
                "ecs:AuthorizeSecurityGroup"
            ],
            "Resource": "*",
            "Effect": "Allow"
        }
    ]
}

これらの権限は、以下の機能領域をカバーします。

領域アクション
ECS インスタンス管理ecs:RunInstances, ecs:StartInstances, ecs:StopInstances, ecs:DeleteInstances, ecs:DescribeInstances
モニタリングcms:QueryMetricLast, cms:QueryMetricList
オートスケーリングess:DescribeScalingConfigurations, ess:ModifyScalingConfiguration, ess:ModifyScalingRule, ess:ExecuteScalingRule, ess:RemoveInstances
OSS アクセスoss:PutObject, oss:GetObject, oss:ListObjects, oss:ListBuckets
E-HPC 操作ehpc:*
ECS コマンドとセキュリティグループecs:CreateCommand, ecs:InvokeCommand, ecs:RunCommand, ecs:DescribeCommands, ecs:DescribeSecurityGroupAttribute, ecs:ListSecurityGroups, ecs:AuthorizeSecurityGroup

AliyunECSInstanceForEHPCRolePolicy はシステムポリシーであり、変更できません。ロールに追加の権限を付与するには、RAM コンソールAliyunECSInstanceForEHPCRole にカスタムポリシーをアタッチします。

通常のサービスロールの表示

ロールが作成された後、RAM コンソールでその詳細を表示します。

  1. RAM コンソールの[ロール] ページに移動します。

  2. AliyunECSInstanceForEHPCRole を検索します。

  3. ロール名をクリックします と、その詳細ページが開きます。

詳細ページには、3 つのセクションがあります。

セクション表示内容
[基本情報]ロール名、作成時間、Alibaba Cloud Resource Name (ARN)、および説明
[権限] タブポリシーの内容 と ロールがアクセスできるクラウドリソース — ポリシー名をクリックします と詳細を表示できます
[信頼ポリシー管理] タブロールにアタッチされている信頼ポリシー。信頼できるエンティティ (クラウドサービス) を確認するには、Service フィールドをチェックします

詳細については、「RAM ロールの情報の表示」をご参照ください。

制限事項と権限の拡張

重要

AliyunECSInstanceForEHPCRole ロールは、コントロールプレーンノードとログインノードに必要です。ECS コンソールでこのロールをデタッチまたは置き換えないでください。コントロールプレーンノードからロールをデタッチすると、クラスターの自動スケーリングが無効になります。ログインノードからロールをデタッチすると、Web Portal 機能が使用できなくなります。

サービスロールへのカスタムポリシーのアタッチ

ノードに追加の API 権限を付与するには、AliyunECSInstanceForEHPCRole ロールにカスタムポリシーをアタッチしてください。ロールをデタッチまたは置き換えないでください。次の手順に従ってください:

  1. RAM コンソールにログオンします。

  2. ナビゲーションペインで、アイデンティティ管理 > ロール を選択します。

  3. ロールリストで AliyunECSInstanceForEHPCRole を検索してクリックします。

  4. 権限管理 タブで 許可を与える をクリックし、必要なカスタムポリシーを選択または作成します。

  5. OK をクリックして、承認を完了します。

詳細については、「ポリシーの基本要素」をご参照ください。

サービスロールの削除

重要

サービスロールを削除すると、それに依存する機能は動作しなくなります。慎重に行ってください。

E-HPC を長期間使用しない場合は、RAM コンソールでサービスロールを手動で削除できます。詳細な手順については、「RAM ロールの削除」をご参照ください。

AliyunECSInstanceForEHPCRole を削除する前に、次の条件が満たされていることを確認してください:

  • このサービスロールが不要になっていること。たとえば、クラスターの作成やクラスターノードの管理が不要になっている場合です。

  • このサービスロールに依存するすべての E-HPC クラスターがリリースされていること。詳細については、「クラスターのリリース」をご参照ください。