企業A の Alibaba Cloud アカウントを使用して RAM ロールを作成し、そのロールに権限を付与した後、企業B の Alibaba Cloud アカウントがそのロールを引き受けることを許可できます。これにより、企業B の Alibaba Cloud アカウントまたはその RAM ユーザーが、企業A の Alibaba Cloud リソースにアクセスできるようになります。
背景情報
企業 A は EventBridge サービスを使用しており、企業 B に一部のタスクを委任したいと考えています。
要件は次のとおりです。
企業A はリソース所有者であり続けたいと考えていますが、イベント発行などのタスクは企業B に委任したいと考えています。
企業A は、企業B の従業員の入退社時に権限変更を行うことを避けたいと考えています。企業B は、自社の RAM ユーザー (従業員またはアプリケーション) のアクセスを管理し、企業A のリソースに対するきめ細かい権限を定義できる必要があります。
企業A は、契約終了時など、いつでも企業B のアクセス権を取り消すことができる必要があります。
操作手順
企業A の Alibaba Cloud アカウントで RAM コンソールにログインし、企業B の Alibaba Cloud アカウント用の RAM ロールを作成します。
詳細については、「信頼できる Alibaba Cloud アカウント用の RAM ロールの作成」をご参照ください。
オプション: RAM ロール用のカスタムポリシーを作成します。
詳細については、「カスタムポリシーの作成」をご参照ください。
EventBridge はリソースレベルの権限をサポートしています。詳細については、「ポリシーと例」をご参照ください。
新しい RAM ロールには権限がありません。企業A は、システムポリシーまたはカスタムポリシーをアタッチして権限を付与する必要があります。
詳細については、「RAM ロールの権限管理」をご参照ください。
企業B の Alibaba Cloud アカウントを使用して RAM コンソールにログインし、RAM ユーザーを作成します。
詳細については、「RAM ユーザーの作成」をご参照ください。
企業B の RAM ユーザーに
AliyunSTSAssumeRoleAccessポリシーを付与します。詳細については、「RAM ユーザーへの権限付与」をご参照ください。
企業B は、自社の RAM ユーザーに
AliyunSTSAssumeRoleAccess権限を付与する必要があります。これにより、RAM ユーザーは企業A が作成した RAM ロールを引き受けることができます。企業B の RAM ユーザーは、コンソールまたは API 呼び出しを介して企業A のリソースにアクセスできるようになります。
詳細な手順については、このトピックの「次のステップ」セクションをご参照ください。
関連ドキュメント
次のステップ
企業B の RAM ユーザーは、コンソールにログインするか、API を呼び出すことで、企業A の Alibaba Cloud リソースにアクセスできるようになります。
コンソールにログインして企業A のリソースにアクセス
ブラウザで RAM ユーザーログインポータル を開きます。
[RAM ユーザーログイン] ページで、RAM ユーザーのログイン名を入力し、Next をクリックしてパスワードを入力し、ログイン をクリックします。
説明RAM ユーザーのログイン名は、
<$username>@<$AccountAlias>または<$username>@<$AccountAlias>.onaliyun.comの形式である必要があります。<$AccountAlias>はアカウントエイリアスです。アカウントエイリアスが設定されていない場合、デフォルトで Alibaba Cloud アカウントの ID が使用されます。Alibaba Cloud コンソールで、右上のプロフィール写真にポインターを合わせ、[ロールの切り替え] をクリックします。
[ロールの切り替え] ページで、企業A のアカウントの [企業エイリアス] または Default Domain と、[ロール名] を入力します。次に、切り替える をクリックします。
これで、企業A の Alibaba Cloud リソースに対して操作を実行できるようになります。
API を呼び出して企業A のリソースにアクセス
API を呼び出して企業A のリソースにアクセスするには、コードに RAM ユーザーのアクセスキー ID、シークレットアクセスキー、セキュリティトークンを含める必要があります。セキュリティトークンは一時的なセキュリティトークンです。STS から一時的なセキュリティトークンを取得する方法については、「AssumeRole」をご参照ください。