すべてのプロダクト
Search
ドキュメントセンター

Elastic Compute Service:リソースグループを使用した水平的な権限管理

最終更新日:Aug 26, 2026

ECS リソースを複数の管理者 (異なる部門の管理者など) で管理する必要がある場合、リソースグループを使用して、ECS インスタンスと関連リソース (ディスク、イメージ、セキュリティグループ、キーペア、vSwitch など) をグループ化することを推奨します。 これにより、管理者が他の管理者に属するリソースを表示または操作することを防ぎ、水平的な権限管理を実現します。

セキュリティリスク

デフォルトでは、AliyunECSFullAccess のような ECS 管理権限を付与された RAM ユーザーは、アカウント内のすべての ECS インスタンスと関連リソースを操作できます。 このフラットな権限付与は、チームが拡大するにつれてセキュリティリスクをもたらします。

  • 権限の乱用と操作ミス:部門 A の管理者が、意図的かどうかにかかわらず、部門 B が所有する本番サーバーを表示、変更、または削除できてしまいます。

  • 最小権限の原則への違反:RAM ユーザーが職務要件をはるかに超える権限を保持することになり、多層防御の中核となる考え方である最小権限の原則に違反します。この原則は、すべてのユーザー、プログラム、またはプロセスを、必要最小限のアクセスに制限するものです。

  • 監査とコンプライアンスの課題:すべての操作が混在していると、どの部門がどのリソースを変更したかを追跡することが困難になり、コンプライアンスの達成がより難しくなります。

ベストプラクティス

リソースグループとアイデンティティベースの RAM ポリシーを使用して、Alibaba Cloud アカウント内に論理的な管理境界を構築します。 次のシナリオでは、DepartmentA と DepartmentB の 2 つの部門を使用して、水平的な権限の分離を実証します。

シナリオ:部門 A と部門 B それぞれに、自部門のリソースのみを管理できる個別の ECS 管理者を作成します。

  1. リソースグループの作成

    1. Alibaba Cloud アカウント、またはリソースグループの管理権限を持つ RAM アイデンティティでログインします。

    2. リソースグループコンソールに移動します。リソースグループの作成 をクリックして必要な情報を入力し、OK をクリックします。

      • リソースグループ ID:DepartmentA と入力します。

      • リソースグループ名:Department A Resource Group と入力します。

    3. この手順を繰り返し、ID が DepartmentB のリソースグループを作成します。

  2. RAM ユーザーの作成

    1. RAM コンソールに移動します。 左側のナビゲーションペインで、[アイデンティティ] > ユーザー を選択します。

    2. [ユーザーの作成] をクリックし、画面の指示に従って情報を入力します。

      1. ログオン名/表示名:AdminA と入力します。

      2. アクセスモード: [コンソールアクセス] を選択し、パスワードポリシーを設定します。

    3. OK をクリックし、セキュリティ認証を完了します。

    4. この手順を繰り返し、ユーザー AdminB を作成します。

  3. リソースグループへの権限付与

    1. リソースグループコンソールに戻ります。

    2. DepartmentA リソースグループを見つけ、[操作] 列の [権限の管理] をクリックします。

    3. [権限付与] をクリックします。

      1. リソース範囲:デフォルトで現在のリソースグループ DepartmentA が設定されます。

      2. プリンシパル: RAM ユーザー を選択し、AdminA を選択します。

      3. ポリシー:ecs を検索します。 AliyunECSFullAccess と AliyunBSSFullAccess を選択します。

      4. OK をクリックします。

    4. この手順を繰り返し、AdminB に DepartmentB リソースグループの権限を付与します。

  4. 分離の検証

    • ログアウトします。 次に、AdminA と AdminB として、それぞれ個別に Alibaba Cloud コンソールにログインします。

    • AdminA としてログオンした後: カスタムインスタンスを作成します。リソースグループには、部門 A リソースグループを選択します。

      ECS コンソール - インスタンスページに移動します。 DepartmentA リソースグループ内の ECS インスタンスのみが表示されます。

    • ログインユーザー AdminB: 同様ですが完全に隔離された動作になります。すべての操作は DepartmentB リソースグループに制限されます。