RAM ユーザーがコンソール上で特定の Alibaba Cloud Elasticsearch インスタンスのみを管理できるようにするには、リソースグループを使用して権限のスコープを限定します。
操作手順
Elasticsearch インスタンスがデフォルトリソースグループに属している場合、権限付与時にカスタムリソースグループを選択しても、そのインスタンスはデフォルトのままとなるため、アクセス権限は付与されません。
まず、カスタムポリシーを使用して RAM ユーザーにアカウントレベルの権限を付与します。その後、リソースグループを作成し、対象インスタンスをそのグループに移動させ、RAM ユーザーに当該リソースグループ内でのみ有効な権限を付与します。
ステップ 1:カスタムポリシーによる権限付与
RAM 管理者として RAM コンソール にログインします。
-
カスタムポリシーを作成します。
詳細については、「カスタムポリシーの作成」をご参照ください。以下の例を参考にポリシーを設定します。
{ "Statement": [ { "Action": [ "elasticsearch:*" ], "Effect": "Allow", "Resource": "acs:elasticsearch:*:<yourAccountId>:instances/<yourInstanceId>" }, { "Action": [ "elasticsearch:ListCollectors" ], "Effect": "Allow", "Resource": "acs:elasticsearch:*:<yourAccountId>:collectors/*" }, { "Action": [ "elasticsearch:ListInstance", "elasticsearch:ListSnapshotReposByInstanceId" ], "Effect": "Allow", "Resource": "acs:elasticsearch:*:<yourAccountId>:instances/*" }, { "Effect": "Allow", "Action": [ "cms:ListAlarm", "cms:DescribeActiveMetricRuleList", "cms:QueryMetricList" ], "Resource": "*" }, { "Action": [ "elasticsearch:ListTags" ], "Effect": "Allow", "Resource": "acs:elasticsearch:*:*:tags/*" }, { "Action": [ "elasticsearch:GetEmonProjectList" ], "Effect": "Allow", "Resource": "acs:elasticsearch:*:*:emonProjects/*" }, { "Action": [ "elasticsearch:getEmonUserConfig" ], "Effect": "Allow", "Resource": "acs:elasticsearch:*:*:emonUserConfig/*" }, { "Action": "ims:*", "Effect": "Allow", "Resource": "acs:ims::<yourAccountId>:application/*" } ], "Version": "1" }この例を使用する際は、以下の変数を置き換えてください。
パラメーター
説明
<yourAccountId>
ご利用の Alibaba Cloud アカウント ID を指定します。ワイルドカード文字
*はサポートされていません。アカウント ID は、コンソール右上隅のプロフィール画像にカーソルを合わせて表示されるアカウント IDから確認できます。<yourInstanceId>
権限を付与するインスタンスの ID です。ワイルドカード文字(例:
*)はサポートされていません。インスタンス ID の取得方法については、「インスタンスの基本情報の確認」をご参照ください。Alibaba Cloud Elasticsearch コンソールは、Beats コレクターや CloudMonitor、タグなどのサービスと統合されています。RAM ユーザーが特定のリソースグループ内のインスタンスを管理する際に権限チェックを通過できるようにするため、アカウントレベルでカスタムポリシーを設定する必要があります。
説明権限を設定すると、RAM ユーザーは以下の URL から直接インスタンスにアクセスできるようになります。
-
https://elasticsearch.console.alibabacloud.com/{regionId}/instances/{instanceId}/base
-
https://elasticsearch.console.alibabacloud.com/{regionId}/logstashes/{instanceId}/base
-
-
RAM ユーザーを作成します。
詳細については、「RAM ユーザーの作成」をご参照ください。
-
アカウントレベルでカスタムポリシーを使用して RAM ユーザーに権限を付与します。
詳細については、「RAM ユーザーへの権限付与」をご参照ください。権限付与時に、リソース範囲をアカウントに設定し、ポリシーセクションで作成したカスタムポリシーを選択します。
(オプション)ステップ 2:リソースグループの作成と権限付与
対象インスタンスがすでにカスタムリソースグループに属している場合は、このステップをスキップしてください。
-
Resource Management コンソールにログインします。
-
リソースグループを作成します。
詳細については、「リソースグループの作成」をご参照ください。
-
ターゲットインスタンスをデフォルトリソースグループからカスタムリソースグループに移動します。
詳細については、「リソースグループ間でのリソースの移動」をご参照ください。
-
指定したリソースグループ内で Alibaba Cloud Elasticsearch を管理する権限を RAM ユーザーに付与します。
詳細については、「リソースグループへの権限付与」をご参照ください。権限の付与ページで、権限付与の対象をカスタム RAM ユーザーに設定し、ポリシーセクションでAliyunElasticsearchFullAccessシステムポリシーを選択します。
説明権限付与後、プリンシパルは当該リソースグループ内のすべてのリソースに対して指定された権限を持つことになります。
ステップ 3:ポリシーの検証
-
RAM ユーザーとしてAlibaba Cloud Elasticsearch コンソールにログインします。
-
左側のナビゲーションウィンドウで、Elasticsearch クラスターをクリックします。
-
上部のメニューバーで、リージョンおよびカスタムリソースグループを選択します。これにより、選択したリージョンおよびリソースグループ内のインスタンス一覧を表示できます。