すべてのプロダクト
Search
ドキュメントセンター

E-MapReduce:RAM ユーザーへの権限付与

最終更新日:Aug 22, 2026

RAM ユーザーが EMR Serverless StarRocks コンソールの機能を使用できるようにするには、Alibaba Cloud アカウントで Resource Access Management (RAM) コンソールにログインし、必要な権限をユーザーに付与します。

背景情報

Resource Access Management (RAM) は、リソースへのアクセスを制御する Alibaba Cloud のサービスです。詳細については、「Resource Access Managementとは」をご参照ください。EMR Serverless StarRocks における RAM の一般的な使用例は以下のとおりです。

  • ユーザー:EMR Serverless StarRocks インスタンスを購入し、運用エンジニア、開発者、データアナリストなど、組織内の複数のユーザーがこれらのインスタンスを使用する必要がある場合、ポリシーを作成して特定の権限を付与できます。この方法により、1 つの AccessKey を複数のユーザーで共有する必要がなくなります。

  • ユーザーグループ:複数のユーザーグループを作成し、それぞれに異なる権限ポリシーをアタッチすることで、ユーザー権限を一括管理できます。ユーザーグループへの権限付与手順は、ユーザーへの付与手順と同じです。

ポリシーとロール

  • システムポリシーとロール

    • EMR Serverless StarRocks では、以下のポリシーを使用します。

      ポリシー名

      説明

      AliyunEMRStarRocksFullAccess

      EMR Serverless StarRocks の管理者権限を付与します。すべての操作と機能へのアクセスが含まれます。

      AliyunEMRStarRocksReadOnlyAccess

      このポリシーにより、ユーザーはインスタンス リストの表示とインスタンス詳細のクエリが可能ですが、インスタンスの作成、更新、変更はできません。

      AliyunBSSOrderAccess

      Billing Center (BSS) で注文の表示、支払い、キャンセルを行う権限を付与します。このポリシーは、コンソールでインスタンス構成のアップグレードやダウングレード、インスタンスの契約更新を行う際に必要です。

      AliyunSLBFullAccess

      Server Load Balancer (SLB) を管理する権限を付与します。これにより、EMR Serverless StarRocks インスタンスのパブリックネットワークまたはプライベートネットワークのホワイトリストを設定できます。

    • EMR Serverless StarRocks では、以下のロールを使用します。

      ロール名

      説明

      AliyunEMRStarRocksAccessingOSSRole

      EMR Serverless StarRocks は、このロールを使用して Object Storage Service (OSS) 内のデータにアクセスします。

  • カスタムポリシー

    Alibaba Cloud サービス API に精通しており、きめ細かい権限コントロールが必要な場合は、カスタムポリシーを作成できます。詳細については、「ポリシーの構造と構文」をご参照ください。ポリシーを作成する際は、スクリプトを慎重に設計する必要があります。

操作手順

  1. RAM 管理者としてRAM コンソールにログインします。

  2. 左側のメニューで、[ID] > ユーザー を選択します。

  3. [ユーザー] ページで、対象の RAM ユーザーを見つけ、[アクション] 列の [権限を付与] をクリックします。

    複数の RAM ユーザーを選択し、ページ下部の [権限を付与] をクリックすることで、複数のユーザーに一度に権限を付与することもできます。

  4. Add Authorization パネルで、リソース範囲、プリンシパル、ポリシーを選択します。

    パラメーター

    説明

    [リソース範囲]

    • [アカウント]:権限は現在の Alibaba Cloud アカウントに適用されます。

    • [リソースグループ]:権限は指定されたリソースグループにのみ適用されます。

    Principal

    権限を付与する RAM ユーザー。

    [ポリシー]

    [システムポリシー] で、StarRocks と入力して EMR Serverless StarRocks 関連のポリシーを検索します。アタッチするポリシーをクリックします。各ポリシーの詳細については、「ポリシーとロール」をご参照ください。

  5. [確認] をクリックします。

    権限は即座に有効になります。その後、承認された RAM ユーザーを使用してEMR Serverless コンソールにログインし、関連する操作を実行できます。

よくある質問

RAM ユーザーが突然インスタンス リストを表示できなくなり、権限付与を求められるのはなぜですか。

  • 問題の説明:RAM ユーザーがログイン後、インスタンス リストを表示できず、システムから権限付与を求められます。この問題は、RAM ユーザーに AliyunServiceRoleForEMRStarRocks ロールがアタッチされており、権限ポリシーが変更されていない場合でも発生します。

  • 原因

    • リソースグループレベルの制限。

      RAM ユーザーにアタッチされている AliyunEMRStarRocksReadOnlyAccess ポリシーが [リソースグループレベル] で付与されていますが、新しい認証ロジックでは [アカウントレベル] での付与が必要です。

    • サービスにリンクされたロールの権限不足。

      RAM ユーザーに AliyunServiceRoleForEMRStarRocks ロールがアタッチされていても、このサービスにリンクされたロールには ram:GetRole API に必要なアカウントレベルの権限がありません。

  • 解決策

    • 既存のポリシーのリソース範囲をアカウントレベルに変更します。

    • アカウントレベルのカスタムポリシーを追加します。

      既存のポリシーのリソース範囲を変更できない場合は、RAM ユーザーに AliyunServiceRoleForEMRStarRocks 用の追加のアカウントレベルカスタムポリシーをアタッチできます。ポリシーは以下のとおりです。

      {
        "Action": ["ram:GetRole"],
        "Resource": "acs:ram:*:*:role/AliyunServiceRoleForEMRStarRocks",
        "Effect": "Allow"
      }