すべてのプロダクト
Search
ドキュメントセンター

Microservices Engine:設定センターのきめ細かい認証

最終更新日:May 15, 2026

Microservices Engine (MSE) の Nacos 設定センターでは、インスタンス、名前空間、グループ、データ ID ごとにアクセス権限を設定できます。これにより、設定への不正アクセスや変更のリスクを軽減できます。このトピックでは、MSE で Nacos 設定センターのきめ細かい認証を設定する方法について説明します。

前提条件

使用上の注意

このトピックでは、図に示されている エンジンへの直接接続 パスのアクセス権限を有効化し、設定する方法について説明します。これらの権限により、Nacos クライアントは RAM ユーザーとして MSE Nacos にアクセスできます。

幻灯片1.JPG

説明

エンジンコントロールパス のアクセス認証を設定し、使用する方法 (つまり、RAM ユーザーに MSE コンソールの使用権限を付与する方法) については、「レジストリおよび設定センターの認可」をご参照ください。

ステップ 1:きめ細かいポリシーの作成

  1. Alibaba Cloud アカウント (ルートアカウント) または AliyunRAMFullAccess 権限を持つ RAM ユーザーを使用して、RAM コンソールにログインします。

  2. 左側のナビゲーションウィンドウで、権限管理 > Policies を選択します。

  3. Policies ページで、ポリシーの作成 をクリックします。

    image

  4. ポリシーの作成 ページで、JSON タブをクリックします。

    image

  5. ポリシードキュメントを入力します。

    • 次の表は、設定センターのきめ細かい認証のアクションを示しています。

      アクション

      説明

      mse:QueryNacosConfig

      MSE Nacos 設定センターの設定に対する読み取り権限を付与します。これにより、SDK を使用して設定を取得し、リッスンできます。

      mse:UpdateNacosConfig

      MSE Nacos 設定センターの設定に対する更新権限を付与します。これにより、SDK を使用して設定を公開し、変更できます。

    • 設定センターのきめ細かい認証のリソースは、次の形式に従う必要があります:

      acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}/config/${dataId}

      また、このトピックの後半にある「」セクションを参照して、ポリシードキュメントを変更することもできます。

    • ポリシーの構文と構造の詳細については、「ポリシーの構造と構文」をご参照ください。

  6. ページ上部の 最適化 をクリックし、次に 行う をクリックしてポリシーを最適化します。

    高度なポリシー最適化機能は、以下のタスクを実行します。

    • 互換性のない操作に対してリソースまたは条件を分割する。

    • リソースの範囲を狭める。

    • 重複する文を削除するか、文をマージする。

  7. ポリシーの作成 ページで、OK をクリックします。

  8. ポリシーの作成 ダイアログボックスで、policy namedescription を入力し、OK をクリックします。

ステップ 2:権限の付与

RAM ユーザーへの権限付与

  1. 左側メニューで、アイデンティティ > ユーザー を選択します。

  2. [ユーザー] ページで、対象の RAM ユーザーを探し、[アクション] 列の [権限の追加] をクリックします。

    また、複数の RAM ユーザーを選択し、ユーザーリストの下部にある [権限の追加] をクリックして、一括で権限を付与することもできます。

  3. 権限の付与 パネルの Policies セクションで、[すべてのポリシータイプ] ドロップダウンリストから カスタムポリシー を選択します。検索ボックスに、ステップ 1 で作成したポリシーの名前を入力し、検索結果に表示されたポリシーをクリックして、[OK] をクリックします。

  4. 権限の付与 パネルで、認可が成功したことを確認してから、Close をクリックします。

RAM ロールへの権限付与

  1. 権限の付与 パネルの Policies セクションで、[すべてのポリシータイプ] ドロップダウンリストから カスタムポリシー を選択します。テキストボックスに、ステップ 1 で作成した権限ポリシーの名前を入力します。検索結果から該当のポリシー名をクリックし、[権限の追加を確認] をクリックします。

  2. 権限の付与 パネルで、認可が成功したことを確認してから、Close をクリックします。

  • 特定のインスタンスの設定に読み取り専用権限を付与します:

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "mse:QueryNacosConfig"
                ],
                "Resource": [
                    "acs:mse:*:*:instance/${instance_id_1}",
                    "acs:mse:*:*:instance/${instance_id_2}"
                ],
                "Effect": "Allow"
            }
        ]
    }
  • 特定のインスタンスの設定に読み取りと変更の権限を付与します:

    {
        "Version": "1",
        "Statement": [
            {
                "Action": [
                    "mse:QueryNacosConfig",
                    "mse:UpdateNacosConfig"
                ],
                "Resource": [
                    "acs:mse:*:*:instance/${instance_id_1}",
                    "acs:mse:*:*:instance/${instance_id_2}"
                ],
                "Effect": "Allow"
            }
        ]
    }
    説明

    ${instance_id_1} と ${instance_id_2} は、設定センターインスタンスの ID のプレースホルダーです。

  • インスタンスの特定の名前空間内にある設定に、読み取り専用権限を付与します:

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "mse:QueryNacosConfig",
                "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}"
            }
        ],
        "Version": "1"
    }
  • インスタンスの名前空間内の特定のグループの設定に、読み取りと変更の権限を付与します:

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "mse:QueryNacosConfig",
                    "mse:UpdateNacosConfig"
                ],
                "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}"
            }
        ],
        "Version": "1"
    }
  • 特定のグループ内で、データ ID によって指定された設定に読み取り専用権限を付与します:

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": "mse:QueryNacosConfig",
                "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}/config/${dataId}"
            }
        ],
        "Version": "1"
    }
  • 特定のグループ内で、データ ID によって指定された設定に読み取りと変更の権限を付与します:

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "mse:QueryNacosConfig",
                    "mse:UpdateNacosConfig"
                ],
                "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}/config/${dataId}"
            }
        ],
        "Version": "1"
    }

関連ドキュメント

設定センターのインスタンスレベル認証については、「Nacos クライアント認証」をご参照ください。