RAM ユーザーが EMR Serverless StarRocks コンソールの機能を使用できるようにするには、Alibaba Cloud アカウントで Resource Access Management (RAM) コンソールにログインし、必要な権限をユーザーに付与します。
背景情報
Resource Access Management (RAM) は、リソースへのアクセスを制御する Alibaba Cloud のサービスです。詳細については、「Resource Access Managementとは」をご参照ください。EMR Serverless StarRocks における RAM の一般的な使用例は以下のとおりです。
-
ユーザー:EMR Serverless StarRocks インスタンスを購入し、運用エンジニア、開発者、データアナリストなど、組織内の複数のユーザーがこれらのインスタンスを使用する必要がある場合、ポリシーを作成して特定の権限を付与できます。この方法により、1 つの AccessKey を複数のユーザーで共有する必要がなくなります。
-
ユーザーグループ:複数のユーザーグループを作成し、それぞれに異なる権限ポリシーをアタッチすることで、ユーザー権限を一括管理できます。ユーザーグループへの権限付与手順は、ユーザーへの付与手順と同じです。
ポリシーとロール
-
システムポリシーとロール
-
EMR Serverless StarRocks では、以下のポリシーを使用します。
ポリシー名
説明
AliyunEMRStarRocksFullAccess
EMR Serverless StarRocks の管理者権限を付与します。すべての操作と機能へのアクセスが含まれます。
AliyunEMRStarRocksReadOnlyAccess
このポリシーにより、ユーザーはインスタンス リストの表示とインスタンス詳細のクエリが可能ですが、インスタンスの作成、更新、変更はできません。
AliyunBSSOrderAccess
Billing Center (BSS) で注文の表示、支払い、キャンセルを行う権限を付与します。このポリシーは、コンソールでインスタンス構成のアップグレードやダウングレード、インスタンスの契約更新を行う際に必要です。
AliyunSLBFullAccess
Server Load Balancer (SLB) を管理する権限を付与します。これにより、EMR Serverless StarRocks インスタンスのパブリックネットワークまたはプライベートネットワークのホワイトリストを設定できます。
-
EMR Serverless StarRocks では、以下のロールを使用します。
ロール名
説明
AliyunEMRStarRocksAccessingOSSRole
EMR Serverless StarRocks は、このロールを使用して Object Storage Service (OSS) 内のデータにアクセスします。
-
-
カスタムポリシー
Alibaba Cloud サービス API に精通しており、きめ細かい権限コントロールが必要な場合は、カスタムポリシーを作成できます。詳細については、「ポリシーの構造と構文」をご参照ください。ポリシーを作成する際は、スクリプトを慎重に設計する必要があります。
操作手順
-
RAM 管理者としてRAM コンソールにログインします。
-
左側のメニューで、 を選択します。
-
[ユーザー] ページで、対象の RAM ユーザーを見つけ、[アクション] 列の [権限を付与] をクリックします。
複数の RAM ユーザーを選択し、ページ下部の [権限を付与] をクリックすることで、複数のユーザーに一度に権限を付与することもできます。
-
Add Authorization パネルで、リソース範囲、プリンシパル、ポリシーを選択します。
パラメーター
説明
[リソース範囲]
-
[アカウント]:権限は現在の Alibaba Cloud アカウントに適用されます。
-
[リソースグループ]:権限は指定されたリソースグループにのみ適用されます。
Principal
権限を付与する RAM ユーザー。
[ポリシー]
[システムポリシー] で、StarRocks と入力して EMR Serverless StarRocks 関連のポリシーを検索します。アタッチするポリシーをクリックします。各ポリシーの詳細については、「ポリシーとロール」をご参照ください。
-
-
[確認] をクリックします。
権限は即座に有効になります。その後、承認された RAM ユーザーを使用してEMR Serverless コンソールにログインし、関連する操作を実行できます。