ECS リソースを複数の管理者 (異なる部門の管理者など) で管理する必要がある場合、リソースグループを使用して、ECS インスタンスと関連リソース (ディスク、イメージ、セキュリティグループ、キーペア、vSwitch など) をグループ化することを推奨します。 これにより、管理者が他の管理者に属するリソースを表示または操作することを防ぎ、水平的な権限管理を実現します。
セキュリティリスク
デフォルトでは、AliyunECSFullAccess のような ECS 管理権限を付与された RAM ユーザーは、アカウント内のすべての ECS インスタンスと関連リソースを操作できます。 このフラットな権限付与は、チームが拡大するにつれてセキュリティリスクをもたらします。
-
権限の乱用と操作ミス:部門 A の管理者が、意図的かどうかにかかわらず、部門 B が所有する本番サーバーを表示、変更、または削除できてしまいます。
-
最小権限の原則への違反:RAM ユーザーが職務要件をはるかに超える権限を保持することになり、多層防御の中核となる考え方である最小権限の原則に違反します。この原則は、すべてのユーザー、プログラム、またはプロセスを、必要最小限のアクセスに制限するものです。
-
監査とコンプライアンスの課題:すべての操作が混在していると、どの部門がどのリソースを変更したかを追跡することが困難になり、コンプライアンスの達成がより難しくなります。
ベストプラクティス
リソースグループとアイデンティティベースの RAM ポリシーを使用して、Alibaba Cloud アカウント内に論理的な管理境界を構築します。 次のシナリオでは、DepartmentA と DepartmentB の 2 つの部門を使用して、水平的な権限の分離を実証します。
シナリオ:部門 A と部門 B それぞれに、自部門のリソースのみを管理できる個別の ECS 管理者を作成します。
-
リソースグループの作成
-
Alibaba Cloud アカウント、またはリソースグループの管理権限を持つ RAM アイデンティティでログインします。
-
リソースグループコンソールに移動します。リソースグループの作成 をクリックして必要な情報を入力し、OK をクリックします。
-
リソースグループ ID:
DepartmentAと入力します。 -
リソースグループ名:
Department A Resource Groupと入力します。
-
-
この手順を繰り返し、ID が
DepartmentBのリソースグループを作成します。
-
-
RAM ユーザーの作成
-
RAM コンソールに移動します。 左側のナビゲーションペインで、 を選択します。
-
[ユーザーの作成] をクリックし、画面の指示に従って情報を入力します。
-
ログオン名/表示名:
AdminAと入力します。 -
アクセスモード: [コンソールアクセス] を選択し、パスワードポリシーを設定します。
-
-
OK をクリックし、セキュリティ認証を完了します。
-
この手順を繰り返し、ユーザー
AdminBを作成します。
-
-
リソースグループへの権限付与
-
リソースグループコンソールに戻ります。
-
DepartmentAリソースグループを見つけ、[操作] 列の [権限の管理] をクリックします。 -
[権限付与] をクリックします。
-
リソース範囲:デフォルトで現在のリソースグループ
DepartmentAが設定されます。 -
プリンシパル: RAM ユーザー を選択し、
AdminAを選択します。 -
ポリシー:
ecsを検索します。AliyunECSFullAccessとAliyunBSSFullAccessを選択します。 -
OK をクリックします。
-
-
この手順を繰り返し、
AdminBにDepartmentBリソースグループの権限を付与します。
-
-
分離の検証
-
ログアウトします。 次に、
AdminAとAdminBとして、それぞれ個別に Alibaba Cloud コンソールにログインします。 -
AdminAとしてログオンした後: カスタムインスタンスを作成します。リソースグループには、部門 A リソースグループを選択します。ECS コンソール - インスタンスページに移動します。
DepartmentAリソースグループ内の ECS インスタンスのみが表示されます。 -
ログインユーザー
AdminB: 同様ですが完全に隔離された動作になります。すべての操作はDepartmentBリソースグループに制限されます。
-