すべてのプロダクト
Search
ドキュメントセンター

MaxCompute:RAM 権限

最終更新日:Jul 14, 2026

プロジェクトの作成、クォータ管理、ジョブの O&M などの特定の MaxCompute リソース管理操作は、RAM を通じて認証されます。このトピックでは、これらの操作に対する RAM 権限を一覧表示し、カスタムポリシーの例を示します。

RAM 権限とプロジェクトレベルの権限の比較

MaxCompute は 2 つの独立した権限付与システムを使用します。操作の種類に応じて、適切な権限付与方法を選択してください。

  • RAM 権限 (このトピックに記載):MaxCompute のグローバルな管理操作 (プロジェクトの作成と削除 (CreateProject/DeleteProject)、クォータ管理、リソース監視、ジョブの O&M など) を制御します。これらの権限は、Alibaba Cloud RAM コンソールで設定されます。

  • プロジェクトレベルの権限:MaxCompute プロジェクト内のデータ操作 (UploadTable (データアップロード)、DownloadTable (データダウンロード)、Select (データクエリ)、ChangeTable (DDL 操作) など) を制御します。詳細については、「MaxCompute の権限」をご参照ください。

最小権限設定:きめ細かい権限管理を実装するには、次の手順に従ってください。

  1. RAM レベルでは、ユーザーがコンソールにアクセスし、プロジェクトコンテキストを識別できるように、最小限必要なサービスレベルの権限 (システムポリシー AliyunMaxComputeReadOnlyAccess など) を付与します。

  2. MaxCompute プロジェクト内で、プロジェクトレベルのロールまたは ACL を通じて特定のデータ操作権限を割り当てます。

  3. 少なくとも基本的な RAM 権限 (`AliyunMaxComputeReadOnlyAccess` など) が保持されていることを確認してください。RAM 権限がない場合、MaxCompute コンソールにアクセスできません。

重要
  • RAM ユーザーに ListProjects および GetProject 操作の実行が許可されると ("Effect": "Allow")、そのユーザーは、Alibaba Cloud アカウント配下の指定されたリージョンで、自身が参加していないプロジェクトを含め、すべての MaxCompute プロジェクトとその詳細を表示できます。

  • RAM ユーザーが ListProjects および GetProject 操作の実行を明示的に拒否 ("Effect": "Deny") された場合、そのユーザーは、自身が参加しているプロジェクトを含め、指定されたリージョン内の MaxCompute プロジェクト情報を表示できません。

  • `ListProjects` および `GetProject` 操作に対して RAM ポリシーが定義されていない (関連する RAM ポリシーが付与されていない) 場合、RAM ユーザーは、指定されたリージョン内で自分が参加しているプロジェクトとその詳細のみを表示できます。

  • ネットワーク接続およびテナントレベルのユーザーとロールを管理するための権限は、MaxCompute のテナントレベルのロールへの権限付与を通じても付与できます。

    • RAM ポリシーが "Effect": "Allow" と設定されている場合、認証は成功します。

    • RAM ポリシーが定義されていない場合、テナントレベルのロール権限が有効になります。

    • RAM ポリシーに "Effect": "Deny" が設定されている場合、認証は失敗します。

権限

概要ページ — ジョブ数

カテゴリ

アクション

ARN

ARN の例

説明

概要ページ — ジョブ数

odps:GetJobCount

acs:odps:{#regionId}:{#accountId}:job/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):job/*

特定のステータスにあるジョブの数を表示します。

SQL 分析

カテゴリ

アクション

ARN

ARN の例

説明

SQL 分析

odps:GetTableInfo

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj_1

テーブル情報を取得します。

odps:GetFunctionInfo

関数情報を取得します。

odps:ListTablePartitions

テーブルパーティション情報を取得します。

odps:PreviewTable

テーブルデータをプレビューします。

プロジェクト管理

カテゴリ

アクション

ARN

ARN の例

説明

プロジェクト管理

odps:ListProjects

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/*

Alibaba Cloud アカウント内の指定されたリージョンにあるすべてのプロジェクトを表示します。

odps:CreateProject

プロジェクトを作成します。

odps:GetProject

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj_1

プロジェクトに関する情報を取得します。

odps:DeleteProject

プロジェクトを削除します。

odps:UpdateProjectStatus

プロジェクトを凍結または復元します。

odps:UpdateProjectDefaultQuota

プロジェクトのデフォルトクォータを変更します。

odps:ListOutboundInternetAddress

外部ネットワーク設定を表示します。

odps:UpdateOutboundInternetAddress

外部ネットワーク設定を更新します。

odps:CreateRole

プロジェクトレベルのロールを作成します。

odps:DeleteRole

プロジェクトレベルのロールを削除します。

odps:UpdateRole

プロジェクトレベルのロールを更新します。

odps:UpdateUsersToAdmin

プロジェクト管理者 (Admin ロール) を設定します。

odps:UpdateUsersToSuperAdmin

プロジェクトのスーパー管理者 (Super_Administrator ロール) を設定します。

odps:UpdateUsersToRole

プロジェクトレベルのロールのメンバーを管理します。

odps:ListUsers

acs:odps:{#regionId}:{#accountID}:user/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):user/*

RAM ユーザーのリストを取得します。

odps:GetRoleAcl

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj_1

プロジェクトレベルのロールの ACL 認可情報を取得します。

odps:GetRoleAclOnObject

オブジェクトに対するロールの ACL 認可を取得します。

odps:GetRolePolicy

ロールのポリシー承認メカニズムの内容を取得します。

odps:ListResources

リソースのリストを取得します。

odps:ListRoles

プロジェクトレベルのロールのリストを取得します。

odps:CreatePackage

acs:odps:{#regionId}:{#accountId}:package/{#packageName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):package/pkg_1

パッケージを作成します。

odps:DeletePackage

パッケージを削除します。

odps:GetPackage

パッケージを取得します。

odps:ListPackages

パッケージをバッチで取得します。

odps:UpdatePackage

パッケージを更新します。

odps:ListUserPermissionsAsStringByProject

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj_1

ユーザー権限を STRING 形式で一覧表示します。

odps:ListUserPermissionsByProject

ユーザー権限を JSON 形式で一覧表示します。

odps:ListUsersInfoByProject

プロジェクト内のすべてのユーザーを、そのロールとセキュリティ情報を含めて一覧表示します。

odps:ListProjectUsers

プロジェクト内のすべてのユーザーを一覧表示します。

odps:CreateSchema

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj_1

スキーマを作成します。

odps:ListSchemas

スキーマのリストを表示します。

odps:DeleteSchema

スキーマを削除します。

odps:ListFunctions

関数のリストを表示します。

odps:GetTrustedProjects

信頼できるプロジェクトのリストを表示します。

odps:GetAclAuthInfo

ACL 認可情報を取得します。

odps:CheckRamRole

acs:odps:{#regionId}:{#accountId}:ramrole/{#roleName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):ramrole/AliyunMaxComputeEncryptionDefaultRole

データ暗号化機能に対してサービスリンクロール (SLR) が認可されているかどうかを確認します。

odps:GetAsyncJobResult

acs:odps:{#regionId}:{#accountId}:asyncjob/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):asyncjob/*

非同期 API 呼び出しの結果を取得します。一部の API がタイムアウトの問題を回避するために非同期で結果を返す場合に必要です。使用例として、プロジェクトレベルのロールに基づいてユーザーリストを取得する場合があります。

odps:ListTables

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj_1

テーブルのリストを表示します。

odps:ListUsersByRole

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj_1

ロールメンバーを表示します。

クォータ管理

カテゴリ

アクション

ARN

ARN の例

説明

クォータ管理

odps:UpdateQuota

acs:odps:{#regionId}:{#accountId}:quotas/{#NickName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):quotas/quota_1(レベル 1 クォータ名)

レベル 1 またはレベル 2 のクォータを変更します。

odps:UpdateQuotaPlan

クォータプランを変更します。

odps:UpdateSubQuotas

レベル 2 のカスタムクォータを作成します。

odps:UpdateQuotaSchedule

時間プランを変更します。

odps:CreateQuotaPlan

クォータプランを作成します。

odps:DeleteQuotaPlan

クォータプランを削除します。

odps:CreateQuotaSchedule

時間プランを作成します。

odps:ListQuotaRoutingRules

acs:odps:{#regionId}:{#accountId}:quotas/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):quotas/*

レベル 2 クォータのルールのリストを表示します。

odps:CreateQuotaRoutingRule

レベル 2 クォータのルールを追加します。

odps:GetQuotaRoutingRule

acs:odps:{#regionId}:{#accountId}:quotas/{#quotaPath}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):quotas/quota_1#quota_1_1(レベル 1 クォータ名#レベル 2 クォータ名。ニックネームまたは名前を使用できます。)

レベル 2 クォータのルールを表示します。

odps:RemoveQuotaRoutingRule

レベル 2 クォータのルールを削除します。

odps:UpdateQuotaRoutingRule

レベル 2 クォータのルールを変更します。

odps:CreateQuota

acs:odps:{#regionId}:{#accountId}:quota/{#NickName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):quotas/quota_1(レベル 1 クォータ名)

クォータを作成します。

odps:DeleteQuota

クォータを削除します。

odps:GetQuota

クォータを取得します。

odps:ListQuotas

クォータのリストを照会します。

odps:ListQuotasPlans

クォータプランのリストを照会します。

odps:GetQuotaPlan

クォータプランを取得します。

odps:GetQuotaSchedule

時間ベースのクォータプランを取得します。

Notebook 管理

カテゴリ

アクション

ARN

ARN の例

説明

Notebook 管理

odps:CreateNotebookTemplate

acs:odps:{#regionId}:{#accountId}:notebooktemplate/{#notebookTemplatesId}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):notebooktemplate/notebookid

Notebook インスタンステンプレートを作成します。

odps:ListNotebookTemplates

Notebook インスタンステンプレートのリストを表示します。

odps:GetNotebookTemplate

Notebook インスタンステンプレートの詳細を表示します。

odps:UpdateNotebookTemplate

Notebook インスタンステンプレートを更新します。

odps:DeleteNotebookTemplate

Notebook インスタンステンプレートを削除します。

odps:CreateNotebookStorage

acs:odps:{#regionId}:{#accountId}:notebookstorage/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):notebookstorage/*

Notebook インスタンスのストレージを作成してアタッチします。

odps:ListNotebookStorage

Notebook インスタンスにアタッチされているストレージを表示します。

odps:CreateNotebookInstance

acs:odps:{#regionId}:{#accountId}:notebookinstance/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):notebookinstance/*

Notebook インスタンスを作成します。

odps:ListNotebookInstances

Notebook インスタンスのリストを表示します。

odps:GetNotebookInstance

acs:odps:{#regionId}:{#accountId}:notebookinstance/{#notebookInstanceId}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):notebookinstance/*

Notebook インスタンスの詳細を表示します。

odps:StartNotebookInstance

Notebook インスタンスを開始します。

odps:StopNotebookInstance

Notebook インスタンスを停止します。

odps:UpdateNotebookInstance

Notebook インスタンスを更新します。

odps:DeleteNotebookInstance

Notebook インスタンスを削除します。

リソース監視

カテゴリ

アクション

ARN

ARN の例

説明

リソース監視

odps:GetMetric

acs:odps:{#regionId}:{#accountId}:metric/{#category}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):metric/storage

オープンストレージ、外部テーブルキャッシュ、ジョブ監視、ストレージの傾向などの監視曲線を表示します。

リソース監視 (コンピューティングリソース)

odps:GetQuotaUsage

acs:odps:{#regionId}:{#accountId}:quotas/{#nickname}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):quotas/quota_1(レベル 1 クォータ名)

コンピューティングリソースまたはデータ転送リソースの使用状況の詳細を表示します。

odps:QueryQuotaMetric

acs:odps:{#regionId}:{#accountId}:quota/{#metric}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):quota/cpu

コンピューティングリソースのリソース使用量を表示します。

リソース監視 (ストレージリソース)

odps:GetStorageSizeSummary

acs:odps:{#regionId}:{#accountId}:storage/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):storage/*

当日のストレージ使用量のサマリーデータを取得します。

odps:GetStorageAmountSummary

当日のストレージディストリビューションのサマリーデータを取得します。

odps:GetStorageSummaryCompared

ストレージ使用量の変更データを取得します。

odps:ListStorageProjectsInfo

プロジェクトストレージの詳細を取得します。

odps:SumDailyBillsByItem

acs:odps:{#regionId}:{#accountId}:bills/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):bills/*

ストレージコスト (リスト価格) を取得します。

odps:SumStorageMetricsByDate

acs:odps:{#regionId}:{#accountId}:storageMetrics/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):storageMetrics/*

日次ストレージ使用量を取得します。

odps:ListStorageTablesInfo

acs:odps:{#regionId}:{#accountId}:storage/{#projectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):storage/prj_1

テーブルストレージの詳細を取得します。

odps:ListStoragePartitionsInfo

パーティションストレージの詳細を取得します。

リソース監視 (Data Transmission Service)

odps:GetTableAccessInfoTopK

acs:odps:{#regionId}:{#accountId}:quotas/{#nickname}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):quotas/quota_1(レベル 1 クォータ名)

データ転送リソースのアクセス頻度別トップ K テーブルを表示します。

odps:GetTableIpAccessInfoTopK

データ転送リソースのアクセス頻度別トップ K ソース IP アドレスを表示します。

odps:GetTableAccessInfo

データ転送リソースのテーブルのアクセス頻度情報を表示します。

odps:ListTableSlotDetail

データ転送リソースのデータ転送詳細を表示します。

odps:GetTunnelThroughputSummary

データ転送リソースのデータ転送量サマリーを表示します。

odps:QueryTunnelMetric

acs:odps:{#regionId}:{#accountId}:tunnel/{#metric}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):tunnel/slot

Data Transmission Service のリソース使用量を表示します。

odps:QueryTunnelMetricDetail

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):quota/request

Data Transmission Service のリソース使用量のトップ N の詳細を表示します。

リソース監視 (ジョブパフォーマンス)

odps:ListTopJobInfo

acs:odps:{#regionId}:{#accountId}:job/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):storage/prj_1

リソース消費と持続時間によるトップジョブを取得します。

ジョブの O&M

カテゴリ

アクション

ARN

ARN の例

説明

ジョブの O&M

odps:ListJobInfos

acs:odps:{#regionId}:{#accountId}:job/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):job/*

ジョブ情報のリストを表示します。

odps:ListJobSnapshotInfos

ジョブスナップショットのリストを表示します。

odps:KillJobs

ジョブを停止します。

odps:GetJobResourceUsage

ジョブリソース情報のサマリーを表示します。

odps:GetRunningJobs

実行中のジョブのリストを表示します。

odps:GetJobSummaryByPreCompute

ジョブステータスのサマリーを表示します。

odps:GetJobLogView

acs:odps:{#regionId}:{#accountId}:job/{#instanceId}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):job/20240828****ju4h

ジョブの Logview を取得します。

odps:GetJobAnalyzeQuotaUsage

ジョブのコンピューティングリソース使用量を表示します。

odps:GetJobAnalyzeQuotaDistribution

acs:odps:{#regionId}:{#accountId}:job/{#quotaNickname}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):job/quota_1

ジョブのコンピューティングリソース使用量ディストリビューションを表示します。

ジョブ分析情報 — 類似ジョブ分析

odps:GetJobInfo

acs:odps:{#regionId}:{#accountId}:job/{#instanceId}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):job/20241103********

インスタンス ID で単一のジョブに関する情報を取得します。

odps:ListSimilarJobInfos

acs:odps:{#regionId}:{#accountId}:job/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):job/*

類似ジョブのリストを表示します。

ジョブ監視

odps:ListJobMetric

acs:odps:{#regionId}:{#accountId}:job/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):job/*

ジョブ関連のメトリックを表示します。

完全な Logview ログの表示

odps:GetTaskType

acs:odps:{#regionId}:{#accountId}:jobInsight/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):jobInsight/*

完全な Logview ログの表示

odps:GetMatrixByParserTypeAndId

odps:GetErrorMsg

odps:GetSubStatusHistory

odps:GetOperationHistory

odps:SaveLogview

odps:GetFuxiSensor

odps:MessageInfo

odps:GetLogviewNotification

コンソール機能のグレーチェック

odps:GetGray

acs:odps:{#regionId}:{#accountId}:gray/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):gray/*

コンソール機能のグレーリリースステータスを確認します。

移行サービス (MMA)

カテゴリ

アクション

ARN

ARN の例

説明

移行サービス

odps:ListMmsDataSources

acs:odps:{#regionId}:{#accountId}:mmsdatasource/{#datasourceId}

acs:odps:cn-shanghai:12345(Alibaba Cloud アカウント ID):mmsdatasource/2000029

データソースのリストを表示します。

odps:GetMmsDataSource

データソースの詳細を取得します。

odps:CreateMmsDataSource

データソースを作成します。

odps:UpdateMmsDataSource

データソースを更新します。

odps:DeleteMmsDataSource

データソースを削除します。

odps:CreateMmsFetchMetadataJob

メタデータ更新タスクを作成します。

odps:ListMmsJobs

移行計画のリストを取得します。

odps:GetMmsJob

移行計画を取得します。

odps:CreateMmsJob

移行計画を作成します。

odps:DeleteMmsJob

移行計画を削除します。

odps:StartMmsJob

移行計画を開始します。

odps:StopMmsJob

移行計画を停止します。

odps:RetryMmsJob

移行計画を再試行します。

odps:ListMmsTasks

移行タスクのリストを取得します。

odps:GetMmsTask

移行タスクを取得します。

odps:ListMmsTaskLogs

移行タスクログのリストを取得します。

odps:GetMmsAsyncTask

非同期タスクを取得します。

odps:UpdateMmsAsyncTask

非同期タスクのステータスを更新します。

odps:DeleteMmsAsyncTask

非同期タスクを削除します。

odps:ListMmsDbs

データソース内のデータベースのリストを取得します。

odps:GetMmsDb

データソース内のデータベースを取得します。

odps:ListMmsTables

データソース内のテーブルのリストを取得します。

odps:GetMmsTable

データソース内のテーブルを取得します。

odps:ListMmsPartitions

データソース内のパーティションのリストを取得します。

odps:GetMmsPartition

データソース内のパーティションを取得します。

odps:ListMmsAgents

acs:odps:{#regionId}:{#accountId}:mmsagent

acs:odps:cn-shanghai:12345(Alibaba Cloud アカウント ID):mmsagent

Alibaba Cloud アカウントで実行されているエージェントのリストを取得します。

odps:CreateMmsAuthFile

acs:odps:{#regionId}:{#accountId}:mmsauthfile

acs:odps:cn-shanghai:12345(Alibaba Cloud アカウント ID):mmsauthfile

認証ファイルを作成します。

odps:GetMmsProgress

acs:odps:{#regionId}:{#accountId}:*

acs:odps:cn-shanghai:12345(Alibaba Cloud アカウント ID):*

移行タスクの進捗を表示します。

odps:GetMmsSpeed

移行タスクの速度を表示します。

コスト管理

カテゴリ

アクション

ARN

ARN の例

説明

コスト分析

odps:SumBills

acs:odps:{#regionId}:{#accountId}:bills/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):bills/*

コスト分析データを表示します。

odps:SumBillsByDate

日付ごとのコスト分析データを表示します。

odps:SumDailyBillsByItem

項目ごとの日次コスト分析データを表示します。

odps:SumComputeMetricsByRecord

acs:odps:{#regionId}:{#accountId}:computeMetrics/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):computeMetrics/*

コンピューティング使用量分析を表示します。

odps:SumComputeMetricsByUsage

使用タイプ別のコンピューティング使用量分析を表示します。

odps:ListComputeMetricsByInstance

インスタンス別のコンピューティング使用量分析を表示します。

odps:ListComputeMetricsBySignature

署名別のコンピューティング使用量分析を表示します。

odps:SumStorageMetricsByDate

acs:odps:{#regionId}:{#accountId}:storageMetrics/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):storageMetrics/*

日付別のストレージ使用量分析を表示します。

odps:SumStorageMetricsByType

タイプ別のストレージ使用量分析を表示します。

odps:ListInstances

acs:odps:*:{#accountId}:instance/*

acs:odps:*:12345(Alibaba Cloud アカウント ID):instance/*

インスタンスを一覧表示します。

ディザスタリカバリ管理

カテゴリ

アクション

ARN

ARN の例

説明

ディザスタリカバリ管理

odps:CreateDisasterRecovery

acs:odps:{#regionId}:{#accountId}:disasterrecoveries/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):disasterrecoveries/*

ゾーンディザスタリカバリを作成します。

odps:DeleteCrossRegionReplication

acs:odps:{#regionId}:{#accountId}:crossregionreplication/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):crossregionreplication/*

クロスリージョンディザスタリカバリを削除します。

odps:DeleteDisasterRecovery

acs:odps:{#regionId}:{#accountId}:disasterrecoveries/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):disasterrecoveries/*

ゾーンディザスタリカバリを削除します。

odps:GetCrossRegionReplication

acs:odps:{#regionId}:{#accountId}:crossregionreplication/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):crossregionreplication/*

クロスリージョンディザスタリカバリのプロジェクトレベルの監視情報を取得します。

odps:GetDisasterRecovery

acs:odps:{#regionId}:{#accountId}:disasterrecoveries/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):Product/*

ゾーンディザスタリカバリのプロジェクトレベルの監視情報を取得します。

odps:ListAvailableReplicationRegions

acs:odps:{#regionId}:{#accountId}:crossregionreplication/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):crossregionreplication/*

クロスリージョンディザスタリカバリで利用可能なバックアップリージョンを取得します。

odps:ListCrossRegionReplications

acs:odps:{#regionId}:{#accountId}:crossregionreplication/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):crossregionreplication/*

クロスリージョンディザスタリカバリのプロジェクトレベルの監視情報をバッチで取得します。

odps:ListDisasterRecoveries

acs:odps:{#regionId}:{#accountId}:disasterrecoveries/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):disasterrecoveries/*

ゾーンディザスタリカバリのプロジェクトレベルの監視情報をバッチで取得します。

odps:SwitchCrossRegionReplication

acs:odps:{#regionId}:{#accountId}:crossregionreplication/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):crossregionreplication/*

クロスリージョンディザスタリカバリのスイッチオーバーを開始します。

odps:CreateCrossRegionReplication

acs:odps:{#regionId}:{#accountId}:crossregionreplication/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):crossregionreplication/*

クロスリージョンディザスタリカバリを作成します。

テナント管理

カテゴリ

アクション

ARN

ARN の例

説明

テナント管理 — テナントプロパティ

odps:GetTenantSetting

acs:odps:{#accountId}:tenant/settings/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):tenant/settings/*

テナント設定を表示します。

odps:UpdateTenantSetting

acs:odps:{#accountId}:tenant/settings/{#key}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):tenant/settings/namespaceSchema

テナント設定を変更します。

テナント管理 — ネットワーク接続 (NetworkLink)

odps:ListNetworkLinks

acs:odps:{#regionId}:{#accountId}:networklink/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):networkLinks/*

テナント内のすべてのネットワーク接続を表示します。

odps:CreateNetworkLink

ネットワーク接続を作成します。

odps:GetNetworkLink

acs:odps:{#regionId}:{#accountId}:networklink/{#networkLinkName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):networkLinks/networklink_1(NetworkLink 名)

ネットワーク接続に関する情報を取得します。

odps:RemoveNetworkLink

ネットワーク接続を削除します。

テナント管理 — イメージ管理

odps:ListImage

acs:odps:{#regionId}:{#accountId}:image/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):image/*

カスタムイメージのリストを照会します。

odps:AddImage

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):image/*

カスタムイメージを作成します。

odps:GetImage

acs:odps:{#regionId}:{#accountId}:image/{#name}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):image/image1

カスタムイメージに関する情報を照会します。

odps:RemoveImage

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):image/{name}

カスタムイメージを削除します。

テナント管理 — 外部データソース

odps:ListTenantObjectBindings

acs:odps:{#regionId}:{#accountId}:tenant/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):tenant/*

テナント側リソースがバインドされているプロジェクトを一覧表示します。

odps:UpdateTenantObjectBindings

テナント側リソースがバインドされているプロジェクトを更新します。

odps:UpdateForeignServer

acs:odps:{#regionId}:{#accountId}:foreignservers/{#foreignServerName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):foreignservers/foreign_1

外部データソースを更新します。

odps:DeleteForeignServer

外部データソースを削除します。

odps:GetForeignServer

外部データソースを取得します。

odps:ListForeignServers

acs:odps:{#regionId}:{#accountId}:foreignservers/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):foreignservers/*

外部データソースのリストを表示します。

odps:CreateForeignServer

外部データソースを作成します。

テナントレベルのユーザーとロールの管理

odps:ListTenantUsers

acs:odps:{#accountId}:tenantUsers/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):tenantUsers/*

テナントレベルのユーザーのリストを表示します。

odps:AddTenantUsers

テナントレベルのユーザーを追加します。

odps:RemoveTenantUsers

テナントレベルのユーザーを削除します。

odps:UpdateTenantRolesToUser

単一ユーザーのテナントレベルのロールを変更します。

odps:ListAllTenantRoles

acs:odps{#accountId}}:tenantRoles/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):tenantRoles/*

テナントレベルのロールのリストを表示します。

odps:CreateTenantRole

テナントレベルのロールを作成します。

odps:UpdateTenantRolePolicy

acs:odps:{#accountId}:tenantRoles/{#roleName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):tenantRoles/tenantrole_1(テナントレベルのロール名)

テナントレベルのロールのポリシー承認メカニズムを更新します。

odps:GetTenantRolePolicy

単一のテナントレベルのロールのポリシー承認メカニズムを取得します。

odps:RemoveTenantRole

テナントレベルのロールを削除します。

インテリジェント最適化

インテリジェントマテリアライズドビュー — 推奨と管理

カテゴリ

アクション

ARN

ARN の例

説明

マテリアライズドビュー

odps:ListGlobalConfig

acs:odps:{#regionId}:{#accountId}:globalconfig/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):globalconfig/*

グローバル設定スイッチを表示します。現在、マテリアライズドビューのみがサポートされています。

odps:GetGlobalConfig

acs:odps:{#regionId}:{#accountId}:globalconfig/{#configName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):globalconfig/mvrecommendation

グローバル設定スイッチを取得します。現在、マテリアライズドビューのみがサポートされています。

odps:CloseGlobalConfig

グローバル設定スイッチを閉じます。現在、マテリアライズドビューのみがサポートされています。

odps:UpdateGlobalConfig

グローバル設定スイッチを変更します。現在、マテリアライズドビューのみがサポートされています。

odps:ListMvRecommendationSupportProjects

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/*

マテリアライズドビューの推奨が有効になっているプロジェクトのリストを表示します。

odps:CheckMvRecommendationSupportProjects

マテリアライズドビューの推奨が有効になっているプロジェクトのリストを確認します。

odps:ListMvRecommendations

推奨されるマテリアライズドビューのリストを表示します。

odps:GetMvRecommendation

推奨されるマテリアライズドビューに関する情報を表示します。

odps:AddMvRecommendationSupportProject

acs:odps:{#regionId}:{#accountId}:projects/{#projectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj_1

マテリアライズドビューの推奨が有効になっているプロジェクトを追加します。

odps:RemoveMvRecommendationSupportProject

マテリアライズドビューの推奨からプロジェクトを削除します。

odps:CreateMaterializedView

マテリアライズドビューを作成します。

odps:GetMaterializedViewStatus

マテリアライズドビューの作成ステータスを表示します。

odps:ListMaterializedViews

作成されたすべてのマテリアライズドビューを表示します。

odps:GetMaterializedView

マテリアライズドビューに関する情報を表示します。

odps:UpdateMaterializedView

マテリアライズドビューを更新します。

odps:DeleteMaterializedView

マテリアライズドビューを削除します。

odps:ListProjectMvRecommendations

プロジェクトの推奨マテリアライズドビューのリストを表示します。

odps:GetProjectMvRecommendation

プロジェクトの推奨マテリアライズドビューに関する情報を表示します。

odps:ListMvRecommendationsByProject

プロジェクトの推奨マテリアライズドビューのリストを表示します。

odps:GetMvRecommendationByProject

プロジェクトの推奨マテリアライズドビューに関する情報を表示します。

odps:ListMvRecommendationJobInfo

推奨マテリアライズドビューに関連するジョブ情報を表示します。

odps:ListMaterializedViewJobInfo

マテリアライズドビューに関連するジョブ情報を表示します。

odps:GetMaterializedViewsUtility

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/*

マテリアライズドビューのメリット情報を取得します。

odps:GetMaterializedViewsUtilityByProject

acs:odps:{#regionId}:{#accountId}:projects/{#projectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj

特定のプロジェクトのマテリアライズドビューのメリット情報を取得します。

odps:GetMvRecommendationsUtility

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/*

推奨マテリアライズドビューのメリット情報を取得します。

odps:GetMvRecommendationsUtilityByProject

acs:odps:{#regionId}:{#accountId}:projects/{#projectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj

特定のプロジェクトの推奨マテリアライズドビューのメリット情報を取得します。

インテリジェントマテリアライズドビュー — 自動マテリアライズドビュー

カテゴリ

アクション

ARN

ARN の例

説明

インテリジェント最適化 - インテリジェントマテリアライズドビュー - 自動マテリアライズドビュー

odps:GetAutoMvUtility

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/*

自動マテリアライズドビューのメリットを表示します。

odps:GetAutoMvUtilityByProject

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj_1

特定のプロジェクトの自動マテリアライズドビューのメリットを表示します。

odps:ListAutoMv

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/*

自動マテリアライズドビューのリストを表示します。

odps:ListAutoMvByProject

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj_1

特定のプロジェクトの自動マテリアライズドビューのリストを表示します。

odps:GetAutoMvUtilityTrend

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/*

自動マテリアライズドビューのメリットトレンドチャートを表示します。

odps:GetAutoMvUtilityTrendByProject

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj_1

特定のプロジェクトの自動マテリアライズドビューのメリットトレンドチャートを表示します。

odps:GetAutoMvDetail

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj_1

特定のプロジェクトの自動マテリアライズドビューの詳細を表示します。

odps:ListAutoMvProjects

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/*

すべてのプロジェクトの自動マテリアライズドビューの設定情報を表示します。

odps:UpdateAutoMvProject

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prj_1

プロジェクトの自動マテリアライズドビューの設定を更新します。

コンピューティングリソース設定の最適化

カテゴリ

アクション

ARN

ARN の例

説明

コスト最適化 — サブスクリプションコンピューティングリソースのスペックアップ/スペックダウンの推奨

odps:CreateQuotaHistoryRequestAnalysis

acs:odps:{#regionId}:{#accountId}:quotas/{#NickName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):quotas/quota_1(レベル 1 クォータ名)

コスト最適化 (サブスクリプション) のためにクォータグループの使用状況を分析するリクエストを開始します。

odps:GetQuotaHistoryRequestAnalysis

コスト最適化 (サブスクリプション) のためのクォータグループ使用状況分析の結果を取得します。

odps:CreateQuotaScheduleEffectAnalysis

コスト最適化 (サブスクリプション) のために現状を評価するリクエストを開始します。

odps:GetQuotaScheduleEffectAnalysis

コスト最適化 (サブスクリプション) のための現状評価の結果を取得します。

odps:CreateQuotaScheduleSuggestion

コスト最適化 (サブスクリプション) のための推奨設定のリクエストを開始します。

odps:GetQuotaScheduleSuggestion

コスト最適化 (サブスクリプション) のための推奨設定の結果を取得します。

コスト最適化 — 従量課金プロジェクトのサブスクリプションクォータへのスペックアップ/スペックダウン

odps:ListQuotaRecentlyActiveProjects

acs:odps:{#regionId}:{#accountId}:quotas/{#NickName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):quotas/quota_1(レベル 1 クォータ名)

コスト最適化 (従量課金) のためのプロジェクトのリストを取得します。

odps:CreateQuotaHistoryRequestAnalysisWithProjects

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):projects/prjname

コスト最適化 (従量課金) のためにプロジェクトとクォータグループの使用状況を分析するリクエストを開始します。

odps:GetQuotaHistoryRequestAnalysisWithProjects

コスト最適化 (従量課金) のためのプロジェクトとクォータグループの使用状況分析の結果を取得します。

odps:CreateQuotaScheduleEffectAnalysisWithProjects

コスト最適化 (従量課金) のために現状を評価するリクエストを開始します。

odps:GetQuotaScheduleEffectAnalysisWithProjects

コスト最適化 (従量課金) のための現状評価の結果を取得します。

odps:CreateQuotaScheduleSuggestionWithProjects

コスト最適化 (従量課金) のための推奨設定のリクエストを開始します。

odps:GetQuotaScheduleSuggestionWithProjects

コスト最適化 (従量課金) のための推奨設定の結果を取得します。

階層型ストレージ設定の最適化

カテゴリ

アクション

ARN

ARN の例

説明

コスト最適化 — ストレージコストの最適化

odps:GetStorageSuggestion

acs:odps:{#regionId}:{#accountId}:storage/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):storage/*

ストレージコストの最適化の提案を取得します。

odps:GetStorageSuggestionByProject

acs:odps:{#regionId}:{#accountId}:storage/{#projectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):storage/prj

特定のプロジェクトのストレージコストの最適化の提案を取得します。

odps:GetStorageSuggestionSummary

acs:odps:{#regionId}:{#accountId}:storage/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):storage/*

ストレージコストの最適化のサマリーを取得します。

odps:GetStorageSuggestionSummaryByProject

acs:odps:{#regionId}:{#accountId}:storage/{#projectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):storage/prj

特定のプロジェクトのストレージコストの最適化のサマリーを取得します。

odps:GetStorageSummaryCompared

acs:odps:{#regionId}:{#accountId}:storage/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud アカウント ID):storage/*

ストレージ使用量の比較データを取得します。

Condition 要素

Condition 要素は、ポリシーが有効になる条件を指定します。条件句は、条件オペレーター、条件キー、および条件値で構成されます。詳細については、「権限ポリシーの要素」をご参照ください。

MaxCompute は、次の条件オペレーターと条件キーをサポートしています。

条件オペレーターの種類

条件オペレーターの種類

サポートされる型

ブール値

Bool

条件キー

条件キー

タイプ

説明

odps:Encryption

Bool

MaxCompute プロジェクトの作成時に暗号化する必要があるかどうかを制限します。有効な値:true (プロジェクトは暗号化する必要があります) および false (プロジェクトは暗号化されません)。詳細については、「ストレージの暗号化」をご参照ください。

アクセスポリシー

RAM は、Alibaba Cloud が管理するシステムポリシーとカスタムポリシーの 2 種類のアクセスポリシーをサポートしています。

システムポリシー

MaxCompute は 2 つのシステムポリシーを提供します。

  • AliyunMaxComputeFullAccess:このトピックに記載されているすべての権限を付与します。このポリシーは過剰な権限を付与する可能性があるため、RAM ユーザーまたは RAM ロールにアタッチする際は注意が必要です。

  • AliyunMaxComputeReadOnlyAccess:このトピックに記載されているすべての List および Get 権限を付与します。読み取りアクセスのみを必要とする RAM ユーザーまたは RAM ロールにこのポリシーをアタッチしてください。

カスタムポリシー

きめ細かい権限管理のために、RAM コンソールでカスタムポリシーを作成します。詳細については、「カスタムポリシーの作成」をご参照ください。

RAM ポリシーは、Version フィールドと 1 つ以上の Statement エントリで構成されます。各ステートメントには、Effect、1 つ以上の Action 値、Resource (Alibaba Cloud リソース名)、およびオプションの Condition が含まれます。

ActionResource の値は上記の権限テーブルから取得されます。Condition の値は、「Condition 要素」セクションから取得されます。ポリシーの構文の詳細については、「ポリシーの構造と構文」をご参照ください。

以下は、カスタムポリシーの例です。

MaxCompute プロジェクトオブジェクトを管理するためのポリシー

{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "odps:ListProjects", "odps:GetProject", "odps:CreateProject", "odps:DeleteProject", "odps:UpdateProjectDefaultQuota", "odps:UpdateProjectStatus", "odps:UpdateUsersToSuperAdmin", "odps:ListOutboundInternetAddress", "odps:UpdateOutboundInternetAddress" ], "Resource": "*" } ]}<code data-tag="inlineCode" id="d28738e3bc54q">{

MaxCompute クォータオブジェクトを管理するためのポリシー

{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "odps:UpdateQuota", "odps:UpdateQuotaPlan", "odps:UpdateSubQuotas", "odps:UpdateQuotaSchedule", "odps:CreateQuotaPlan", "odps:DeleteQuotaPlan", "odps:CreateQuotaSchedule", "odps:ListQuotaRoutingRules", "odps:CreateQuotaRoutingRule", "odps:GetQuotaRoutingRule", "odps:RemoveQuotaRoutingRule", "odps:UpdateQuotaRoutingRule" ], "Resource": "*" } ]}<code data-tag="inlineCode" id="e8f0e8c4acg4l">{

暗号化されていない MaxCompute プロジェクトの作成を拒否するポリシー

{ "Version": "1", "Statement": [ { "Effect": "Deny", "Action": "odps:CreateProject", "Resource": "*", "Condition": { "Bool": { "odps:Encryption": [ "false" ] } } } ]}<code data-tag="inlineCode" id="eb9cb579bdvnn">{

MaxCompute リソース監視データの表示を許可するポリシー

{ "Version": "1", "Statement": [ { "Effect": "Allow", "Action": [ "odps:GetMetric", "odps:GetQuotaUsage", "odps:GetStorageSummaryCompared", "odps:GetStorageSizeSummary", "odps:SumDailyBillsByItem", "odps:SumStorageMetricsByDate", "odps:GetStorageAmountSummary", "odps:ListStorageProjectsInfo", "odps:ListTopJobInfo", "odps:ListStorageTablesInfo", "odps:ListStoragePartitionsInfo", "odps:GetTableAccessInfoTopK", "odps:GetTableIpAccessInfoTopK", "odps:GetTableAccessInfo", "odps:ListTableSlotDetail", "odps:GetTunnelThroughputSummary" ], "Resource": "*" } ]}<code data-tag="inlineCode" id="1214e3668afow">{

よくある質問

UploadTable や ChangeTable などの操作が RAM 権限ポリシーに見つからないのはなぜですか?

これらの操作は MaxCompute のプロジェクトレベルの権限付与システムに属しており、RAM 認可の範囲外です。これらを管理するには、MaxCompute プロジェクト内の ACL またはポリシー承認メカニズムを使用します。詳細については、「MaxCompute の権限」をご参照ください。

監査イベントや操作ログから必要な最小 RAM 権限を特定する方法

changeTable などの監査イベント名は、通常、単一の RAM アクションに直接マッピングすることはできません。一部のイベントは、RAM 権限ではなくプロジェクトレベルの権限に対応しています。書き込み操作を伴うイベントの場合、より詳細な RAM アクションに分割できないため、一般的に広範な書き込み権限のセットが必要です。正しい権限を特定するには:

  1. 操作が RAM の管理範囲に含まれるかどうかを確認します。RAM 権限は、ListProjectsCreateQuotaGetQuota などのサービスレベルの操作をカバーします。

  2. 操作がデータクエリや DDL 操作などのプロジェクトレベルのアクションである場合は、「MaxCompute の権限」をご参照ください。

  3. 操作が RAM アクションであるが、正確な権限を特定できない場合は、「アクセスポリシー」セクションのカスタムポリシーの例をリファレンスとして使用するか、AliyunMaxComputeReadOnlyAccess などのシステムポリシーを開始点として使用し、必要に応じて範囲を絞り込みます。