Alibaba Cloud Elasticsearch インスタンスを購入し、組織内に運用エンジニア、開発者、データアナリストなど、これらのインスタンスを使用する必要がある複数の RAM ユーザーが存在する場合、特定のユーザーが特定の機能のみを使用できるようにするポリシーを作成できます。これにより、システムのセキュリティと可用性が向上します。また、複数のユーザーグループを作成し、それぞれに異なるポリシーをアタッチすることで、ユーザー権限を一括で管理することもできます。
ポリシーの説明
Resource Access Management (RAM) は、Alibaba Cloud が提供するリソースへのアクセスを制御するためのサービスです。詳細については、「RAM とは」をご参照ください。
ポリシーは、システムポリシーとカスタムポリシーに分かれています。
-
システムポリシー
システムポリシー名
説明
AliyunElasticsearchReadOnlyAccess
Alibaba Cloud Elasticsearch または Logstash への読み取り専用アクセスを付与します。このポリシーは読み取り専用ユーザーに適しています。
AliyunElasticsearchFullAccess
Alibaba Cloud Elasticsearch、Logstash、または Beats を管理する権限を付与します。このポリシーは管理者に適しています。
-
カスタムポリシー
システムポリシーが要件を満たさない場合は、要件を満たすカスタムポリシーを作成します。詳細については、「カスタムポリシーの作成」をご参照ください。
前提条件
RAM ユーザーが作成済みであること。詳細については、「RAM ユーザーの作成」をご参照ください。
手順
-
RAM 管理者としてRAM コンソールにログインします。
-
左側のナビゲーションペインで、 を選択します。
-
[ユーザー] ページで、管理対象の RAM ユーザーを見つけ、[操作] 列の [権限の追加] をクリックします。
複数の RAM ユーザーを選択し、ユーザーリストの下にある[権限の追加] をクリックして、一括で権限を付与することもできます。
-
[権限の付与] パネルで、RAM ユーザーに権限を追加します。
-
リソース範囲を選択します。
-
[アカウントレベル]:権限は現在の Alibaba Cloud アカウント内で有効になります。
-
[リソースグループレベル]:権限は指定されたリソースグループ内で有効になります。
重要
リソースグループレベルでの権限付与は、クラウドサービスとリソースタイプがリソースグループをサポートしている場合にのみ有効になります。詳細については、「リソースグループをサポートするサービス」をご参照ください。リソースグループの権限付与の例については、「特定の ECS インスタンスへの RAM ユーザーアクセスの制御」をご参照ください。
-
-
プリンシパルを選択します。
プリンシパルは、権限を追加する対象の RAM ユーザーです。システムは現在の RAM ユーザーを自動的に選択します。
-
ポリシーを選択します。
ポリシーは、一連のアクセス権限を定義したものです。ポリシーは次の 2 つのタイプに分かれています。一度に複数のポリシーを選択できます。
-
システムポリシー:Alibaba Cloud によって作成されます。Alibaba Cloud はシステムポリシーのバージョンを維持します。システムポリシーは使用のみが可能で、変更することはできません。詳細については、「RAMをサポートするサービス」をご参照ください。
注
システムは、AdministratorAccess や AliyunRAMFullAccess などのリスクの高いシステムポリシーを自動的に識別します。権限を付与する際は、不必要にリスクの高いポリシーを付与しないようにしてください。
-
カスタムポリシー:ユーザーが管理します。ユーザーはカスタムポリシーのバージョンを維持します。カスタムポリシーの作成、更新、削除ができます。詳細については、「カスタムポリシーの作成」をご参照ください。
-
-
[Grant permissions] をクリックします。
-
-
[Close] をクリックします。
権限の付与が完了すると、権限はすぐに有効になります。RAM ユーザーとして Alibaba Cloud Elasticsearch コンソールにログインし、権限が付与されていることを確認できます。
説明-
RAM ユーザーに付与された権限が不要になった場合は、その権限を取り消すことができます。詳細については、「RAM ユーザーからの権限の取り消し」をご参照ください。
-
詳細については、「RAM ユーザー権限の管理」をご参照ください。
-