すべてのプロダクト
Search
ドキュメントセンター

EventBridge:RAM ユーザーへの権限付与

最終更新日:May 19, 2026

EventBridge を使用すると、Alibaba Cloud アカウントは RAM ユーザーにリソースレベルの権限を付与できます。この方法により、Alibaba Cloud アカウントの AccessKey ペアが公開されることによるセキュリティリスクを回避できます。権限を付与された RAM ユーザーのみが、EventBridge コンソールでリソースを管理したり、SDK または API を使用してイベントを発行したりできます。

ユースケース

A社は EventBridge サービスを利用しています。A社の従業員は、イベントルールやイベントバスなど、このサービスのリソースを管理する必要があります。従業員は職務内容が異なるため、それぞれ異なる権限が必要です。

このシナリオの要件は次のとおりです:

  • セキュリティ上の理由から、A社は Alibaba Cloud アカウントの AccessKey ペアを従業員と直接共有することを避けたいと考えています。その代わりに、同社は各従業員に対して個別の RAM ユーザーを作成することを望んでいます。

  • 個々の RAM ユーザーは、使用量に対して課金されません。すべての費用は、A社の Alibaba Cloud アカウントに請求されます。

  • A社は、いつでも RAM ユーザーの権限を取り消したり、RAM ユーザーを削除したりできます。

このシナリオでは、Alibaba Cloud アカウントは従業員にきめ細かい権限を付与できるため、従業員は自分の業務に必要なリソースにのみアクセスできます。

RAM ユーザーへの権限付与

コンソール

RAM コンソールでは、権限付与のためのエントリポイントが 2 つ用意されています。どちらも単一およびバッチでの権限付与をサポートしています。

  • ユーザー ページ:選択したユーザーに基づいてプリンシパルが自動的に選択されます。ユーザー中心のワークフローに最適です。

  • Grants ページ:プリンシパルを手動で選択でき、アカウント全体のすべての権限付与レコードを表示できます。権限中心のワークフローに最適です。

説明

ヒント:大規模な管理を行う場合は、同じ責任を持つ RAM ユーザーを同じユーザーグループに追加し、個々のユーザーではなくグループに対して権限を付与することを推奨します。Identities > User Groups に移動してグループを管理してください。

ユーザー ページから

  1. RAM コンソールにログインします。

  2. 左側のナビゲーションウィンドウで、Identities > Users を選択します。

  3. ユーザー ページで、対象の RAM ユーザーを見つけ、Actions 列 > Attach Policy をクリックします。

    複数の RAM ユーザーを選択し、ユーザー一覧の下にある Attach Policy をクリックして、バッチで権限を付与することもできます。

  4. Grant Permission パネルで、以下の設定を行います。

    • Resource scope

      • Account level:権限はご利用の Alibaba Cloud アカウント内のすべてのリソースに適用されます。

      • Resource group level:権限は指定されたリソースグループ内でのみ適用されます。RAM ユーザーは、コンソールにログイン後に上部のナビゲーションバーで承認されたリソースグループに切り替える必要があります。

        説明
        1. AdministratorAccess や AliyunRAMFullAccess などの高リスクのシステムポリシーには、警告インジケーターが付与されます。これらのポリシーは通常、すべてのクラウドリソースに対する完全制御または RAM の完全管理を許可します。これらのポリシーの付与には十分注意してください

        2. リソースグループによる権限付与の例については、「Control access to ECS instances with resource groups」をご参照ください。

    • Principal

      プリンシパルとは、権限を受ける RAM ユーザーです。Users ページから開始した場合、現在の RAM ユーザーが自動的に選択されます。Grants ページから開始した場合、RAM ユーザーを手動で選択する必要があります。バッチ選択もサポートされています。

    • Permission policy

      • System policy:直接検索して選択します。検索ボックスを使用して、プロダクト名(例:ECSOSS)、アクセスレベル(例:ReadOnlyFullAccess)、または完全なポリシー名でフィルターできます。

      • Custom policy:権限を付与する前に、「Create a custom policy」でカスタムポリシーを作成する必要があります。

    • (オプション)Description:監査目的で、権限付与の理由またはシナリオを入力します。

    • Confirm をクリックします。

  5. 権限付与結果を確認し、Close をクリックします。

Grants ページから

  1. RAM コンソールにログインします。

  2. 左側のナビゲーションウィンドウで、Permissions > Grants を選択します。

  3. Grants ページで、Grant Permission をクリックします。

  4. Grant Permission パネルで、プリンシパルを選択し、上記と同じ設定を行います。

  5. 権限付与結果を確認し、Close をクリックします。

OpenAPI

を付与する[カスタムポリシー]

  1. CreatePolicy を呼び出して、カスタムポリシー を作成します。ポリシー構文については、「Basic elements of a permission policy」および「Overview of sample policies」をご参照ください。

  2. AttachPolicyToUser を呼び出して、アカウントレベルでポリシーを付与します(PolicyTypeCustom に設定)。

    または、AttachPolicy を呼び出して、リソースグループレベルでポリシーを付与します。

付与: [システムポリシー]

  • AttachPolicyToUser を呼び出して、RAM ユーザーにシステムポリシーをアタッチします(PolicyTypeSystem に設定)。使用可能な PolicyName の値については、「」および「System policy reference」をご参照ください。

  • または、AttachPolicy を呼び出して、リソースグループレベルでポリシーを付与します。

詳細情報

詳細については、「RAM とは」をご参照ください。

次のステップ

Alibaba Cloud アカウントを使用して RAM ユーザーを作成した後、その RAM ユーザーのログイン名とパスワード、または AccessKey ペアを他のユーザーに配布できます。これにより、他のユーザーはこれらの認証情報を使用してコンソールにログインしたり、API オペレーションを呼び出したりできます。

  • コンソールにログインします。

    1. Web ブラウザーでRAM ユーザーログインポータルを開きます。

    2. [RAM ユーザーログイン] ページで、RAM ユーザーのログイン名を入力し、Next をクリックします。次に、パスワードを入力して[ログイン] をクリックします。

      説明

      RAM ユーザーのログイン名は、<$username>@<$AccountAlias> または <$username>@<$AccountAlias>.onaliyun.com という形式です。<$AccountAlias> はアカウントエイリアスです。アカウントエイリアスが設定されていない場合、デフォルトで Alibaba Cloud アカウントの ID が使用されます。

    3. Alibaba Cloud コンソールで、アクセス可能なサービスをクリックします。

  • RAM ユーザーの AccessKey ペアを使用して API オペレーションを呼び出します。

    コードに RAM ユーザーの AccessKey ID と AccessKey Secret を記述します。