Microservices Engine (MSE) の Nacos 設定センターでは、インスタンス、名前空間、グループ、データ ID ごとにアクセス権限を設定できます。これにより、設定への不正アクセスや変更のリスクを軽減できます。このトピックでは、MSE で Nacos 設定センターのきめ細かい認証を設定する方法について説明します。
前提条件
MSE をアクティブ化します。
Nacos エンジンを作成します。
認証を有効化します。
RAM ユーザーを作成するか、RAM ロールを作成します。
使用上の注意
このトピックでは、図に示されている エンジンへの直接接続 パスのアクセス権限を有効化し、設定する方法について説明します。これらの権限により、Nacos クライアントは RAM ユーザーとして MSE Nacos にアクセスできます。

エンジンコントロールパス のアクセス認証を設定し、使用する方法 (つまり、RAM ユーザーに MSE コンソールの使用権限を付与する方法) については、「レジストリおよび設定センターの認可」をご参照ください。
ステップ 1:きめ細かいポリシーの作成
Alibaba Cloud アカウント (ルートアカウント) または
AliyunRAMFullAccess権限を持つ RAM ユーザーを使用して、RAM コンソールにログインします。左側のナビゲーションウィンドウで、 を選択します。
Policies ページで、ポリシーの作成 をクリックします。

ポリシーの作成 ページで、JSON タブをクリックします。

ポリシードキュメントを入力します。
次の表は、設定センターのきめ細かい認証のアクションを示しています。
アクション
説明
mse:QueryNacosConfig
MSE Nacos 設定センターの設定に対する読み取り権限を付与します。これにより、SDK を使用して設定を取得し、リッスンできます。
mse:UpdateNacosConfig
MSE Nacos 設定センターの設定に対する更新権限を付与します。これにより、SDK を使用して設定を公開し、変更できます。
設定センターのきめ細かい認証のリソースは、次の形式に従う必要があります:
acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}/config/${dataId}また、このトピックの後半にある「例」セクションを参照して、ポリシードキュメントを変更することもできます。
ポリシーの構文と構造の詳細については、「ポリシーの構造と構文」をご参照ください。
ページ上部の 最適化 をクリックし、次に 行う をクリックしてポリシーを最適化します。
高度なポリシー最適化機能は、以下のタスクを実行します。
互換性のない操作に対してリソースまたは条件を分割する。
リソースの範囲を狭める。
重複する文を削除するか、文をマージする。
ポリシーの作成 ページで、OK をクリックします。
ポリシーの作成 ダイアログボックスで、policy name と description を入力し、OK をクリックします。
ステップ 2:権限の付与
RAM ユーザーへの権限付与
左側メニューで、 を選択します。
[ユーザー] ページで、対象の RAM ユーザーを探し、[アクション] 列の [権限の追加] をクリックします。
また、複数の RAM ユーザーを選択し、ユーザーリストの下部にある [権限の追加] をクリックして、一括で権限を付与することもできます。
権限の付与 パネルの Policies セクションで、[すべてのポリシータイプ] ドロップダウンリストから カスタムポリシー を選択します。検索ボックスに、ステップ 1 で作成したポリシーの名前を入力し、検索結果に表示されたポリシーをクリックして、[OK] をクリックします。
権限の付与 パネルで、認可が成功したことを確認してから、Close をクリックします。
RAM ロールへの権限付与
権限の付与 パネルの Policies セクションで、[すべてのポリシータイプ] ドロップダウンリストから カスタムポリシー を選択します。テキストボックスに、ステップ 1 で作成した権限ポリシーの名前を入力します。検索結果から該当のポリシー名をクリックし、[権限の追加を確認] をクリックします。
権限の付与 パネルで、認可が成功したことを確認してから、Close をクリックします。
例
特定のインスタンスの設定に読み取り専用権限を付与します:
{ "Version": "1", "Statement": [ { "Action": [ "mse:QueryNacosConfig" ], "Resource": [ "acs:mse:*:*:instance/${instance_id_1}", "acs:mse:*:*:instance/${instance_id_2}" ], "Effect": "Allow" } ] }特定のインスタンスの設定に読み取りと変更の権限を付与します:
{ "Version": "1", "Statement": [ { "Action": [ "mse:QueryNacosConfig", "mse:UpdateNacosConfig" ], "Resource": [ "acs:mse:*:*:instance/${instance_id_1}", "acs:mse:*:*:instance/${instance_id_2}" ], "Effect": "Allow" } ] }説明${instance_id_1} と ${instance_id_2} は、設定センターインスタンスの ID のプレースホルダーです。
インスタンスの特定の名前空間内にある設定に、読み取り専用権限を付与します:
{ "Statement": [ { "Effect": "Allow", "Action": "mse:QueryNacosConfig", "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}" } ], "Version": "1" }インスタンスの名前空間内の特定のグループの設定に、読み取りと変更の権限を付与します:
{ "Statement": [ { "Effect": "Allow", "Action": [ "mse:QueryNacosConfig", "mse:UpdateNacosConfig" ], "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}" } ], "Version": "1" }特定のグループ内で、データ ID によって指定された設定に読み取り専用権限を付与します:
{ "Statement": [ { "Effect": "Allow", "Action": "mse:QueryNacosConfig", "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}/config/${dataId}" } ], "Version": "1" }特定のグループ内で、データ ID によって指定された設定に読み取りと変更の権限を付与します:
{ "Statement": [ { "Effect": "Allow", "Action": [ "mse:QueryNacosConfig", "mse:UpdateNacosConfig" ], "Resource": "acs:mse:*:*:instance/${instance_id}/${namespaceId}/${group}/config/${dataId}" } ], "Version": "1" }
関連ドキュメント
設定センターのインスタンスレベル認証については、「Nacos クライアント認証」をご参照ください。