すべてのプロダクト
Search
ドキュメントセンター

Elastic Compute Service:RAM ユーザーへのクラウドアシスタント権限の付与

最終更新日:Aug 22, 2026

Alibaba Cloud アカウントの AccessKey ペアの漏洩を防ぐため、カスタムポリシーまたはシステムポリシーを使用して、RAM ユーザーにクラウドアシスタントへのきめ細かいアクセスを付与してください。

背景

クラウドアシスタントは、カスタムポリシーと Alibaba Cloud システムポリシーをサポートしています。カスタムポリシーは、リージョン、ECS インスタンス、コマンド、マネージドインスタンスのアクティベーションコードなどのディメンションに基づいてアクセスを制御します。

手順

  1. Alibaba Cloud アカウントで RAM ユーザーを作成します。

    詳細については、「RAM ユーザーの作成」をご参照ください。

  2. Alibaba Cloud アカウントでカスタムポリシーを作成します。詳細については、「カスタムポリシーの作成」をご参照ください。

    次の表に、Cloud Assistant の一般的な機能向けのカスタムポリシーのサンプルを示します。

    Cloud Assistant の機能

    カスタムポリシーのサンプル

    Cloud Assistant

    Cloud Assistant Agent

    Cloud Assistant コマンド

    ファイルの送信

    運用保守タスクの実行記録の配信

    マネージドインスタンス

    セッション管理

    セッション管理 (セッションマネージャー):作成と照会

  3. Alibaba Cloud アカウントで RAM ユーザーに権限を付与します。

    詳細については、「RAM ユーザーの権限の管理」をご参照ください。

    • カスタムポリシーを指定します。

      [権限の追加] パネルで、[権限付与の範囲][クラウドアカウント全体] に設定し、必要な権限ポリシーを選択してから、[OK] をクリックします。

    • Alibaba Cloud が提供するシステムポリシーを指定します。

      • AliyunECSAssistantFullAccess:Cloud Assistant の完全な管理権限。

      • AliyunECSAssistantReadonlyAccess:Cloud Assistant の読み取り専用権限。

      ポリシー内容などのシステムポリシーの詳細は、RAM コンソールで表示できます。詳細については、「ポリシー情報」をご参照ください。

  4. RAM ユーザーにコンソールアクセスが付与されていることを確認します。

    [コンソールアクセス] が有効になっていない場合、RAM ユーザーは API を呼び出すことによってのみ Cloud Assistant を使用できます。詳細については、「RAM ユーザーの権限の表示」をご参照ください。

    [認証] タブで、[コンソールログイン管理] セクションを表示し、[コンソールアクセス][有効] であることを確認します。

  5. RAM ユーザーとして Alibaba Cloud 管理コンソールにログインします。

    詳細については、「RAM ユーザーとして Alibaba Cloud 管理コンソールにログインする」をご参照ください。

    RAM ユーザーログインページで、[RAM ユーザーログイン] タブを選択し、RAM ユーザー名 (username@company.onaliyun.com または username@company-alias のフォーマット) を入力して、[次へ] をクリックし、パスワードを入力してログインします。

  6. RAM ユーザーとして ECS コンソールの Cloud Assistant ページにログインし、Cloud Assistant を使用します。

Cloud Assistant 機能に関するカスタムポリシーのサンプル

Cloud Assistant の管理者権限 (読み取りおよび書き込み)

すべての Cloud Assistant API に対する完全なクエリおよび操作権限を付与します。

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:DescribeInstances",
                "ecs:DescribeTag*",
                "ecs:*Command",
                "ecs:DescribeCommand*",
                "ecs:DescribeInvocation*",
                "ecs:StopInvocation",
                "ecs:*CloudAssistant*",
                "ecs:SendFile",
                "ecs:DescribeSendFileResults",
                "ecs:*ManagedInstance",
                "ecs:DescribeManagedInstances",
                "ecs:*Activation",
                "ecs:DescribeActivations",
                "ecs:ListPluginStatus",
                "ecs:ModifyInvocationAttribute",
                "ecs:StartTerminalSession",
                "ecs:DescribeTerminalSessions",
                "ecs:RunCommand"
            ],
            "Resource": [
                "acs:ecs:*:*:instance/*",
                "acs:ecs:*:*:command/*",
                "acs:ecs:*:*:activation/*",
                "acs:ecs:*:*:invocation/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "ram:CreateServiceLinkedRole"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": [
                        "archiving.ecs.aliyuncs.com"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ecs:ModifyCloudAssistantSettings",
                "ecs:DescribeCloudAssistantSettings"
            ],
            "Resource": [
                "acs:ecs:*:*:servicesettings/*"

            ]
        }
    ]
}

Cloud Assistant の読み取り専用権限

すべての Cloud Assistant API に対するクエリのみの権限を付与します。

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:DescribeInstances",
                "ecs:DescribeTag*",
                "ecs:DescribeCommand*",
                "ecs:DescribeInvocation*",
                "ecs:DescribeCloudAssistant*",
                "ecs:DescribeSendFileResults",
                "ecs:DescribeManagedInstances",
                "ecs:DescribeActivations",
                "ecs:ListPluginStatus",
                "ecs:DescribeTerminalSessions"
            ],
            "Resource": [
                "acs:ecs:*:*:instance/*",
                "acs:ecs:*:*:command/*",
                "acs:ecs:*:*:activation/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "ecs:DescribeCloudAssistantSettings"
            ],
            "Resource": [
                "acs:ecs:*:*:servicesettings/*"
            ]
        }
    ]
}

Cloud Assistant のリージョン制限の設定

Cloud Assistant の権限を特定のリージョンに制限します。この例では、アクセスを中国 (杭州) に制限しています。

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:DescribeInstances",
                "ecs:DescribeTag*",
                "ecs:*Command",
                "ecs:DescribeCommand*",
                "ecs:DescribeInvocation*",
                "ecs:StopInvocation",
                "ecs:*CloudAssistant*",
                "ecs:SendFile",
                "ecs:DescribeSendFileResults",
                "ecs:*ManagedInstance",
                "ecs:DescribeManagedInstances",
                "ecs:*Activation",
                "ecs:DescribeActivations",
                "ecs:ListPluginStatus",
                "ecs:ModifyInvocationAttribute",
                "ecs:StartTerminalSession",
                "ecs:DescribeTerminalSessions",
                "ecs:RunCommand"
            ],
            "Resource": [
                "acs:ecs:cn-hangzhou:*:instance/*",
                "acs:ecs:cn-hangzhou:*:command/*",
                "acs:ecs:cn-hangzhou:*:activation/*",
                "acs:ecs:cn-hangzhou:*:invocation/*"
            ]
        },
        {
            "Effect": "Allow",
            "Action": [
                "ram:CreateServiceLinkedRole"
            ],
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": [
                        "archiving.ecs.aliyuncs.com"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "ecs:ModifyCloudAssistantSettings",
                "ecs:DescribeCloudAssistantSettings"
            ],
            "Resource": [
                "acs:ecs:cn-hangzhou:*:servicesettings/*"
            ]
        }
    ]
}

Cloud Assistant エージェント

照会 Cloud Assistant Agentインストール状況

API オペレーション:DescribeCloudAssistantStatus

  • すべての ECS インスタンスの Cloud Assistant Agent のインストール状況を照会します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeInstances",
                    "ecs:DescribeCloudAssistantStatus"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/*"
                ]
            }
        ]
    }
  • [リソース]にインスタンス ID を設定し、指定された ECS インスタンスへのクエリを制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeInstances",
                    "ecs:DescribeCloudAssistantStatus"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/i-instancexxx000a",
                    "acs:ecs:*:*:instance/i-instancexxx000b"
                ]
            }
        ]
    }

インストール Cloud Assistant エージェント

API オペレーション:InstallCloudAssistant

  • 任意の ECS インスタンスにCloud Assistant エージェントをインストールします。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:InstallCloudAssistant"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/*"
                ]
            }
        ]
    }
  • 指定された ECS インスタンスへのインストールを制限するには、[リソース] でインスタンス ID を設定します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:InstallCloudAssistant"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/i-instancexxx000a",
                    "acs:ecs:*:*:instance/i-instancexxx000b"
                ]
            }
        ]
    }

コマンドのカスタムポリシーのサンプル

Cloud Assistant コマンドの表示

API オペレーション: DescribeCommands

  • すべての Cloud Assistant コマンドを表示します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeCommands"
                ],
                "Resource": [
                    "acs:ecs:*:*:command/*"
                ]
            }
        ]
    }
  • Resource にコマンド ID を設定して、表示対象を指定したコマンドに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeCommands"
                ],
                "Resource": [
                    "acs:ecs:*:*:command/c-commandxxx000a",
                    "acs:ecs:*:*:command/c-commandxxx000b"
                ]
            }
        ]
    }

Cloud Assistant コマンドの削除

API オペレーション: DeleteCommand

  • すべての Cloud Assistant コマンドを削除します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DeleteCommand"
                ],
                "Resource": [
                    "acs:ecs:*:*:command/*"
                ]
            }
        ]
    }
  • Resource にコマンド ID を設定して、削除対象を指定したコマンドに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DeleteCommand"
                ],
                "Resource": [
                    "acs:ecs:*:*:command/c-commandxxx000a",
                    "acs:ecs:*:*:command/c-commandxxx000b"
                ]
            }
        ]
    }

Cloud Assistant コマンドの作成

API オペレーション: CreateCommand

Cloud Assistant コマンドを作成するために必要な最小限の権限。

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:CreateCommand"
            ],
            "Resource": [
                "acs:ecs:*:*:command/*"
            ]
        }
    ]
}

Cloud Assistant コマンドの変更

API オペレーション: ModifyCommand

  • 任意の Cloud Assistant コマンドを変更します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:ModifyCommand"
                ],
                "Resource": [
                    "acs:ecs:*:*:command/*"
                ]
            }
        ]
    }
  • Resource にコマンド ID を設定して、変更対象を指定したコマンドに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:ModifyCommand"
                ],
                "Resource": [
                    "acs:ecs:*:*:command/c-commandxxx000a",
                    "acs:ecs:*:*:command/c-commandxxx000b"
                ]
            }
        ]
    }

コマンドの実行

API オペレーション: InvokeCommand

  • 任意のインスタンスでコマンドを実行します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:InvokeCommand"
                ],
                "Resource": [
                    "acs:ecs:*:*:command/*",
                    "acs:ecs:*:*:instance/*"
                ]
            }
        ]
    }
  • Resource にインスタンス ID を設定して、コマンドの実行対象を指定した ECS インスタンスに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:InvokeCommand"
                ],
                "Resource": [
                    "acs:ecs:*:*:command/*",
                    "acs:ecs:*:*:instance/i-instancexxx00a",
                    "acs:ecs:*:*:instance/i-instancexxx00b"
                ]
            }
        ]
    }
  • Resource にコマンド ID を設定して、任意の ECS インスタンスで指定したコマンドのみの実行に制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:InvokeCommand"
                ],
                "Resource": [
                    "acs:ecs:*:*:command/c-commandxxx00a",
                    "acs:ecs:*:*:command/c-commandxxx00b",
                    "acs:ecs:*:*:instance/*"
                ]
            }
        ]
    }
  • Resource にコマンド ID とインスタンス ID の両方を設定して、指定した ECS インスタンスで指定したコマンドのみの実行に制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:InvokeCommand"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/i-instancexxx00a",
                    "acs:ecs:*:*:instance/i-instancexxx00b",
                    "acs:ecs:*:*:command/c-commandxxx00a",
                    "acs:ecs:*:*:command/c-commandxxx00b"
                ]
            }
        ]
    }
  • 実行可能なプラグインを制限します。この例では、プラグイン test-plugin に対応するパブリックコマンド ACS-ECS-ExecutePlugin-for-linux.sh のみを許可します。

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": "ecs:InvokeCommand",
          "Resource": [
            "acs:ecs:*:*:command/ACS-ECS-ExecutePlugin-for-linux.sh",
            "acs:ecs:*:*:instance/*"
          ],
          "Condition": {
            "StringEqualsIgnoreCase": {
              "ecs:PluginName": [
                "test-plugin"
              ]
            }
          }
        }
      ]
    }
  • Condition にタグ条件を追加して、コマンドを実行できる ECS インスタンスを制限します。この例では、test:tony タグを持つインスタンスでのみコマンドを許可します。

    説明

    acs:ResourceTag 条件には、リソースにタグが必要です。タグは ECS インスタンスにアタッチできますが、コマンドにはアタッチできません。

    {
      "Version": "1",
      "Statement": [
        {
          "Effect": "Allow",
          "Action": "ecs:InvokeCommand",
          "Resource": [
            "acs:ecs:*:*:instance/*"
          ],
          "Condition": {
            "StringEquals": {
              "acs:ResourceTag/test": "tony"
            }
          }
        },  
        {
          "Effect": "Allow",
          "Action": "ecs:InvokeCommand",
          "Resource": [
            "acs:ecs:*:*:command/*"
          ]
        }
      ]
    }

コマンドの即時実行

API オペレーション: RunCommand

説明

RunCommand を呼び出す際に KeepCommand を true に設定する場合は、Resource"acs:ecs:*:*:command/*" を追加してください。

  • 任意のインスタンスでコマンドを即時実行します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:RunCommand"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/*"
                ]
            }
        ]
    }
  • Resource にインスタンス ID を設定して、コマンドの即時実行対象を指定した ECS インスタンスに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:RunCommand"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/i-instancexxx00a",
                    "acs:ecs:*:*:instance/i-instancexxx00b"
                ]
            }
        ]
    }
  • Condition にタグ条件を追加して、コマンドを即時実行できる ECS インスタンスを制限します。この例では、test:tony タグを持つインスタンスのみを許可します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:RunCommand"
                ],
                "Resource": "acs:ecs:*:*:instance/*",
                "Condition": {
                    "StringEquals": {
                        "acs:ResourceTag/test": "tony"
                    }
                }
            }
        ]
    }

コマンド実行結果の照会

API オペレーション: DescribeInvocations

  • 任意のインスタンスのコマンド実行結果を照会します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeInvocations"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/*",
                    "acs:ecs:*:*:command/*"
                ]
            }
        ]
    }
  • Resource にインスタンス ID を設定して、照会対象を指定した ECS インスタンスに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeInvocations"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/i-instancexxx00a",
                    "acs:ecs:*:*:instance/i-instancexxx00b",
                    "acs:ecs:*:*:command/*"
                ]
            }
        ]
    }
  • Resource にコマンド ID を設定して、任意の ECS インスタンスで指定したコマンドのみの照会に制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeInvocations"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/*",
                    "acs:ecs:*:*:command/c-commandxxx00a",
                    "acs:ecs:*:*:command/c-commandxxx00b"
                ]
            }
        ]
    }
  • Resource にコマンド ID とインスタンス ID の両方を設定して、指定した ECS インスタンスで指定したコマンドのみの照会に制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeInvocations"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/i-instancexxx00a",
                    "acs:ecs:*:*:instance/i-instancexxx00b",
                    "acs:ecs:*:*:command/c-commandxxx00a",
                    "acs:ecs:*:*:command/c-commandxxx00b"
                ]
            }
        ]
    }

コマンド呼び出し属性の変更

API オペレーション: ModifyInvocationAttribute

  • 任意のコマンド呼び出しの属性を変更し、任意のインスタンスを追加します。

    InvokeCommand または RunCommand を呼び出す際に、CommandContent を変更し、KeepCommandtrue に設定すると、長期保存 (LTR) 用の新しいコマンドが作成されます。ModifyInvocationAttribute を呼び出す前に、Resource に acs:ecs:*:*:command/* を追加してください。

    {
      "Version": "1",
      "Statement": [
        {
          "Action": "ecs:ModifyInvocationAttribute",
          "Resource": [
            "acs:ecs:*:*:instance/*",
            "acs:ecs:*:*:invocation/*"
          ],
          "Effect": "Allow"
        }
      ]
    }
  • Resource に呼び出し ID を設定して、変更対象を指定した呼び出しに制限しますが、任意のインスタンスの追加を許可します。

    {
      "Version": "1",
      "Statement": [
        {
          "Action": "ecs:ModifyInvocationAttribute",
          "Resource": [
            "acs:ecs:*:*:instance/*",
            "acs:ecs:*:*:invocation/task-xxx"
          ],
          "Effect": "Allow"
        }
      ]
    }
  • Resource にインスタンス ID を設定して、任意のコマンド呼び出しの変更を許可しますが、指定したインスタンスのみの追加に制限します。

    {
      "Version": "1",
      "Statement": [
        {
          "Action": "ecs:ModifyInvocationAttribute",
          "Resource": [
            "acs:ecs:*:*:instance/i-instance-xxx",
            "acs:ecs:*:*:invocation/*"
          ],
          "Effect": "Allow"
        }
      ]
    }
  • Resource にインスタンス ID と呼び出し ID の両方を設定して、変更とインスタンスの追加を指定した呼び出しと指定したインスタンスに制限します。

    {
      "Version": "1",
      "Statement": [
        {
          "Action": "ecs:ModifyInvocationAttribute",
          "Resource": [
            "acs:ecs:*:*:instance/i-instance-xxx",
            "acs:ecs:*:*:invocation/task-xxx"
          ],
          "Effect": "Allow"
        }
      ]
    }

タスク実行の停止

API オペレーション: StopInvocation

  • 任意のインスタンスで実行中の Cloud Assistant コマンドプロセスを停止します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:StopInvocation"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/*"
                ]
            }
        ]
    }
  • Resource にインスタンス ID を設定して、この操作を指定した ECS インスタンスに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:StopInvocation"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/i-instancexxx00a",
                    "acs:ecs:*:*:instance/i-instancexxx00b"
                ]
            }
        ]
    }

コマンドにおける OOS 標準パラメーターの使用

OOS 標準パラメーターを含むコマンドを実行します。

{
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:DescribeInstances",
                "ecs:CreateCommand",
                "ecs:DescribeCommands",
                "ecs:InvokeCommand",
                "ecs:RunCommand",
                "ecs:DescribeInvocations",
                "ecs:DescribeInvocationResults",
                "ecs:DescribeCloudAssistantStatus",
                "oos:GetParameters",
                "oos:GetParameter"
            ],
            "Resource": "*"
        }
    ],
    "Version": "1"
}

コマンドにおける OOS 暗号化パラメーターの使用

OOS 暗号化パラメーターを含むコマンドを実行します。

{
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:DescribeInstances",
                "ecs:CreateCommand",
                "ecs:DescribeCommands",
                "ecs:InvokeCommand",
                "ecs:RunCommand",
                "ecs:DescribeInvocations",
                "ecs:DescribeInvocationResults",
                "ecs:DescribeCloudAssistantStatus",
                "oos:GetParameters",
                "oos:GetSecretParameters",
                "oos:GetParameter",
                "oos:GetSecretParameter",
                "kms:GetSecretValue"
            ],
            "Resource": "*"
        }
    ],
    "Version": "1"
}

ファイル送信のカスタムポリシーのサンプル

ローカルファイルのアップロード

API オペレーション:SendFile

  • 任意の ECS インスタンスにローカルファイルをアップロードします。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:SendFile"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/*"
                ]
            }
        ]
    }
  • リソースにインスタンス ID を設定して、アップロード先を指定した ECS インスタンスに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:SendFile"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/i-instancexxx00a",
                    "acs:ecs:*:*:instance/i-instancexxx00b"
                ]
            }
        ]
    }
  • 条件にタグ条件を追加して、ファイルを受信できる ECS インスタンスを制限します。この例では、test:tony タグを持つインスタンスへのアップロードのみを許可します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:SendFile"
                ],
                "Resource": "acs:ecs:*:*:instance/*",
                "Condition": {
                    "StringEquals": {
                        "acs:ResourceTag/test": "tony"
                    }
                }
            }
        ]
    }

ファイルアップロード結果の照会

API オペレーション:DescribeSendFileResults

  • 任意のインスタンスのファイルアップロード結果を照会します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeSendFileResults"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/*"
                ]
            }
        ]
    }
  • リソースにインスタンス ID を設定して、照会対象を指定した ECS インスタンスに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeSendFileResults"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/i-instancexxx00a",
                      "acs:ecs:*:*:instance/i-instancexxx00b"
                ]
            }
        ]
    }

O&M タスク実行記録配信のカスタムポリシーのサンプル

O&M タスク実行記録配信設定のクエリおよび変更

O&M タスク実行記録配信の設定をクエリおよび変更します。

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:ModifyCloudAssistantSettings",
                "ecs:DescribeCloudAssistantSettings"
            ],
            "Resource": [
                "acs:ecs:*:*:servicesettings/cloudassistantdeliverysettings"
            ]
        }
    ]
}

O&M タスク実行記録配信設定のクエリ

O&M タスク実行記録配信の設定をクエリします。

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:DescribeCloudAssistantSettings"
            ],
            "Resource": [
                "acs:ecs:*:*:servicesettings/cloudassistantdeliverysettings"
            ]
        }
    ]
}

O&M タスク実行記録配信のリージョン別権限

リージョンを指定して、配信設定へのアクセスを制限します。

  • China (Hangzhou) でのみ O&M タスク実行記録配信をクエリおよび変更します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:ModifyCloudAssistantSettings",
                    "ecs:DescribeCloudAssistantSettings"
                ],
                "Resource": [
                    "acs:ecs:cn-hangzhou:*:servicesettings/cloudassistantdeliverysettings"
                ]
            }
        ]
    }
  • China (Hangzhou) でのみ O&M タスク実行記録配信をクエリします。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeCloudAssistantSettings"
                ],
                "Resource": [
                    "acs:ecs:cn-hangzhou:*:servicesettings/cloudassistantdeliverysettings"
                ]
            }
        ]
    }

セッション記録配信設定のクエリおよび変更

セッション記録配信の設定をクエリおよび変更します。

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:ModifyCloudAssistantSettings",
                "ecs:DescribeCloudAssistantSettings"
            ],
            "Resource": [
                "acs:ecs:*:*:servicesettings/sessionmanagerdeliverysettings"
            ]
        }
    ]
}

セッション記録配信設定のクエリ

セッション記録配信の設定をクエリします。

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:DescribeCloudAssistantSettings"
            ],
            "Resource": [
                "acs:ecs:*:*:servicesettings/sessionmanagerdeliverysettings"
            ]
        }
    ]
}

セッション記録配信のリージョン別権限

リージョンを指定して、セッション記録配信へのアクセスを制限します。

  • China (Hangzhou) でのみセッション記録配信をクエリおよび変更します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:ModifyCloudAssistantSettings",
                    "ecs:DescribeCloudAssistantSettings"
                ],
                "Resource": [
                    "acs:ecs:cn-hangzhou:*:servicesettings/sessionmanagerdeliverysettings"
                ]
            }
        ]
    }
  • China (Hangzhou) でのみセッション記録配信をクエリします。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeCloudAssistantSettings"
                ],
                "Resource": [
                    "acs:ecs:cn-hangzhou:*:servicesettings/sessionmanagerdeliverysettings"
                ]
            }
        ]
    }

OSS バケットのクエリ

O&M タスク実行記録またはセッション記録を OSS に配信するには、次の権限を付与します:

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "oss:ListBuckets"
            ],
            "Resource": "*"
        }
    ]
}

記録が OSS に配信された後、記録をクエリおよび分析するには、OSS のアクセス制御ルールを理解する必要があります。詳細については、「OSS の RAM ポリシーの概要」および「OSS の RAM ポリシーの一般的な例」をご参照ください。

SLS プロジェクトとログストアのクエリ

O&M タスク実行記録またはセッション記録を SLS に配信するには、次の権限を付与します:

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "log:ListProject",
                "log:ListLogStores"
            ],
            "Resource": "*"
        }
    ]
}

記録が SLS に配信された後、記録をクエリおよび分析するには、SLS のアクセス制御ルールを理解する必要があります。詳細については、「SLS 認証ルールの概要」をご参照ください。

マネージドインスタンスのカスタム権限ポリシーのサンプル

マネージドインスタンスの登録解除

API オペレーション:DeregisterManagedInstance

  • 任意のマネージドインスタンスの登録を解除します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DeregisterManagedInstance"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/*"
                ]
            }
        ]
    }
  • リソースにインスタンス ID を設定して、登録解除の対象を、指定のマネージドインスタンスに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DeregisterManagedInstance"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/i-instancexxx00a",
                      "acs:ecs:*:*:instance/i-instancexxx00b"
                ]
            }
        ]
    }

マネージドインスタンスの照会

API オペレーション:DescribeManagedInstances

  • 任意のマネージドインスタンスを照会します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeManagedInstances"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/*"
                ]
            }
        ]
    }
  • リソースにインスタンス ID を設定して、照会の対象を、指定のマネージドインスタンスに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeManagedInstances"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/i-instancexxx00a",
                      "acs:ecs:*:*:instance/i-instancexxx00b"
                ]
            }
        ]
    }

マネージドインスタンスアクティベーションコードの作成

API オペレーション:CreateActivation

Alibaba Cloud 以外のサーバーをマネージドインスタンスとして登録するための、アクティベーションコードを作成するのに必要な最小限の権限です。

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:CreateActivation"
            ],
            "Resource": [
                "acs:ecs:*:*:activation/*"
            ]
        }
    ]
}

マネージドインスタンスのアクティベーションコードを無効にする権限

API オペレーション:DisableActivation

  • マネージドインスタンスの任意のアクティベーションコードを無効にします。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DisableActivation"
                ],
                "Resource": [
                    "acs:ecs:*:*:activation/*"
                ]
            }
        ]
    }
  • リソースにアクティベーションコード ID を設定して、この操作の対象を、指定のアクティベーションコードに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DisableActivation"
                ],
                "Resource": [
                    "acs:ecs:*:*:activation/*****-*****A",
                      "acs:ecs:*:*:activation/*****-*****B"
                ]
            }
        ]
    }

マネージドインスタンスアクティベーションコードの照会

API オペレーション:DescribeActivations

  • マネージドインスタンスのアクティベーションコードとその使用状況を照会します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeActivations"
                ],
                "Resource": [
                    "acs:ecs:*:*:activation/*"
                ]
            }
        ]
    }
  • リソースにアクティベーションコード ID を設定して、照会の対象を、指定のアクティベーションコードに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DescribeActivations"
                ],
                "Resource": [
                    "acs:ecs:*:*:activation/*****-*****A",
                      "acs:ecs:*:*:activation/*****-*****B"
                ]
            }
        ]
    }

マネージドインスタンスアクティベーションコードの削除

API オペレーション:DeleteActivation

  • マネージドインスタンスの未使用のアクティベーションコードを削除します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DeleteActivation"
                ],
                "Resource": [
                    "acs:ecs:*:*:activation/*"
                ]
            }
        ]
    }
  • リソースにアクティベーションコード ID を設定して、削除の対象を、指定の未使用のアクティベーションコードに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:DeleteActivation"
                ],
                "Resource": [
                    "acs:ecs:*:*:activation/*****-*****A",
                      "acs:ecs:*:*:activation/*****-*****B"
                ]
            }
        ]
    }

Cloud Assistant エージェントのアップグレード用のカスタム権限ポリシーのサンプル

API オペレーション: ModifyCloudAssistantSettingsDescribeCloudAssistantSettings

Cloud Assistant エージェントのアップグレード設定の照会および変更権限

Cloud Assistant エージェントのアップグレード設定を照会および変更します。

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:ModifyCloudAssistantSettings",
                "ecs:DescribeCloudAssistantSettings"
            ],
            "Resource": [
                "acs:ecs:*:*:servicesettings/AgentUpgradeConfig"
            ]
        }
    ]
}

Cloud Assistant エージェントのアップグレード設定の照会

Cloud Assistant エージェントのアップグレード設定を照会します。

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": [
                "ecs:DescribeCloudAssistantSettings"
            ],
            "Resource": [
                "acs:ecs:*:*:servicesettings/AgentUpgradeConfig"
            ]
        }
    ]
}

セッションマネージャーのカスタムポリシーのサンプル

API オペレーション:StartTerminalSession および DescribeTerminalSessions

セッションマネージャーのセッションを作成および照会する権限

  • 任意のインスタンスでセッションマネージャーのセッションを作成および照会します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:StartTerminalSession",
                    "ecs:DescribeTerminalSessions"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/*"
                ]
            }
        ]
    }
  • リソース にインスタンス ID を設定して、セッションマネージャーの操作を指定したインスタンスに制限します。

    {
        "Version": "1",
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "ecs:StartTerminalSession",
                    "ecs:DescribeTerminalSessions"
                ],
                "Resource": [
                    "acs:ecs:*:*:instance/i-instancexxx00a",
                    "acs:ecs:*:*:instance/i-instancexxx00b"
                ]
            }
        ]
    }