すべてのプロダクト
Search
ドキュメントセンター

File Storage NAS:RAM ポリシーを使用した NAS アクセスの制御

最終更新日:Apr 21, 2026

Resource Access Management (RAM) は、ユーザー ID を管理し、リソースへのアクセスを制御するための Alibaba Cloud サービスです。RAM を使用すると、従業員、システム、アプリケーションなどの RAM ユーザーを作成および管理し、リソースに対して実行できる操作を制御できます。たとえば、RAM ユーザーの権限を特定のファイルシステムに制限できます。

警告

RAM ユーザーに NAS ファイルシステムへのアクセス権限を付与する場合は、最小権限の原則に従い、適切な範囲を選択してください。範囲が広すぎると、セキュリティリスクが生じる可能性があります。

操作手順

  1. RAM ユーザーを作成します。詳細については、「RAM ユーザーの作成」をご参照ください。

  2. 権限ポリシーを選択して RAM ユーザーに付与します。

    権限ポリシーは、System PolicyCustom Policyに分類されます。

    • System Policy:Alibaba Cloud は、一般的な管理タスク用に複数のデフォルト権限ポリシーを提供しています。NAS で一般的に使用されるシステムポリシーは次のとおりです。

      • AliyunNASFullAccess (非推奨):RAM ユーザーに NAS ファイルシステムに対する完全制御を付与します。このポリシーはリスクの高い権限を付与するため、推奨されません。

      • AliyunNASReadOnlyAccess:RAM ユーザーに NAS ファイルシステムへの読み取り専用アクセスを付与します。

    • Custom Policy:きめ細かなアクセス制御のためにカスタムポリシーを作成できます。

      実際のユースケースと以下に示す一般的なカスタムポリシーの例に基づいて、JSON エディターを使用してカスタムポリシーを作成できます。詳細については、「カスタム権限ポリシーの作成」をご参照ください。

  3. RAM ユーザーに権限を付与します。

    手順 2 で選択した権限ポリシーを RAM ユーザーに付与します。詳細については、「RAM ユーザーの権限の管理」をご参照ください。

例 1:ファイルシステムへの権限付与

ファイルシステムに対する完全制御の付与

次のポリシーでは、ファイルシステム 07d****294 を例として使用します。ID は実際のファイルシステム ID に置き換えてください。

説明

RAM では、RAM ユーザーに単一のファイルシステムを表示する権限を付与することはできません。RAM ユーザーに特定のファイルシステムに対する完全制御を付与するには、まずすべてのファイルシステムを表示する権限をユーザーに付与し、その後、特定のファイルシステムに対する削除や変更などの操作の権限を付与する必要があります。

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "nas:*",
            "Resource": [
                  "acs:nas:*:*:filesystem/07d****294"
            ]
        },
        {
            "Effect": "Allow",
            "Action": "nas:CreateMountTarget",
            "Resource": "acs:vpc:*:*:vswitch/*"
        },
        {
            "Effect": "Allow",
            "Action": "cms:Query*",
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": "nas:DescribeFileSystems",
            "Resource": "*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "nas:DescribeAccessGroups",
                "nas:DescribeAccessRules"
            ],
            "Resource": "acs:nas:*:*:accessgroup/*"
        },
        {
            "Effect": "Allow",
            "Action": [
                "vpc:DescribeVpcs",
                "vpc:DescribeVSwitches"
            ],
            "Resource": "*"
        }
    ]
}

ファイルシステム属性を変更する権限の付与

次のポリシーでは、ファイルシステム 07d****294 を例として使用します。ID は実際のファイルシステム ID に置き換えてください。

{
    "Statement": [{
        "Effect": "Allow",
        "Action": [
            "nas:DescribeFileSystems",
            "nas:ModifyFileSystem"
        ],
        "Resource": "acs:nas:*:*:filesystem/07d****294"
    }],
    "Version": "1"
}

すべてのファイルシステムを表示する権限の付与

{
    "Statement": [{
        "Effect": "Allow",
        "Action": "nas:DescribeFileSystems",
        "Resource": "*"
    }],
    "Version": "1"
}

例 2:マウントポイントへの権限付与

次のポリシーは、ファイルシステム 07d****294 のマウントポイントに対する完全制御を RAM ユーザーに付与します。

{
    "Statement": [{
        "Effect": "Allow",
        "Action": [
            "nas:CreateMountTarget",
            "nas:DescribeMountTargets",
            "nas:ModifyMountTarget",
            "nas:DeleteMountTarget"
        ],
        "Resource": [
            "acs:nas:*:*:filesystem/07d****294",
            "acs:vpc:*:*:vswitch/*"
        ]
    }],
    "Version": "1"
}

例 3:権限グループへの権限付与

次のポリシーは、すべての権限グループに対する完全制御を RAM ユーザーに付与します。

{
    "Statement": [{
        "Effect": "Allow",
        "Action": [
            "nas:CreateAccessGroup",
            "nas:DescribeAccessGroups",
            "nas:ModifyAccessGroup",
            "nas:DeleteAccessGroup",
            "nas:CreateAccessRule",
            "nas:DescribeAccessRules",
            "nas:ModifyAccessRule",
            "nas:DeleteAccessRule"
        ],
        "Resource": "acs:nas:*:*:accessgroup/*"
    }],
    "Version": "1"
}

例 4:パフォーマンスメトリクスを表示する権限の付与

次のポリシーは、コンソールであらゆるファイルシステムのパフォーマンスメトリクスを表示する権限を RAM ユーザーに付与します。

{
    "Statement": [{
        "Effect": "Allow",
        "Action": "cms:Query*",
        "Resource": "*"
    }],
    "Version": "1"
}

例 5:ゴミ箱を管理する権限の付与

ゴミ箱に対する完全制御の付与

次のポリシーでは、ファイルシステム 07d****294 を例として使用します。ID は実際のファイルシステム ID に置き換えてください。

{
    "Statement": [{
            "Effect": "Allow",
            "Action": [
                "nas:EnableRecycleBin",
                "nas:DisableAndCleanRecycleBin ",
                "nas:UpdateRecycleBinAttribute",
                "nas:GetRecycleBinAttribute",
                "nas:CreateRecycleBinRestoreJob",
                "nas:CreateRecycleBinDeleteJob",
                "nas:CancelRecycleBinJob",
                "nas:ListRecycleBinJobs",
                "nas:ListRecycledDirectoriesAndFiles",
                "nas:ListRecentlyRecycledDirectories"
            ],
            "Resource": [
                "acs:nas:*:*:filesystem/07d****294"
            ]
        }
    ],
    "Version": "1"
}

ゴミ箱からファイルを復元する権限の付与

次のポリシーでは、ファイルシステム 07d****294 を例として使用します。ID は実際のファイルシステム ID に置き換えてください。

{
    "Statement": [{
            "Effect": "Allow",
            "Action": [
                "nas:GetRecycleBinAttribute",
                "nas:CreateRecycleBinRestoreJob",
                "nas:CancelRecycleBinJob",
                "nas:ListRecycleBinJobs",
                "nas:ListRecycledDirectoriesAndFiles",
                "nas:ListRecentlyRecycledDirectories"
            ],
            "Resource": [
                "acs:nas:*:*:filesystem/07d****294"
            ]
        }
    ],
    "Version": "1"
}

ゴミ箱からファイルを削除する権限の付与

次のポリシーでは、ファイルシステム 07d****294 を例として使用します。ID は実際のファイルシステム ID に置き換えてください。

{
    "Statement": [{
            "Effect": "Allow",
            "Action": [
                "nas:GetRecycleBinAttribute",
                "nas:CreateRecycleBinDeleteJob",
                "nas:CancelRecycleBinJob",
                "nas:ListRecycleBinJobs",
                "nas:ListRecycledDirectoriesAndFiles",
                "nas:ListRecentlyRecycledDirectories"
            ],
            "Resource": [
                "acs:nas:*:*:filesystem/07d****294"
            ]
        }
    ],
    "Version": "1"
}

ゴミ箱の構成を変更する権限の付与

次のポリシーでは、ファイルシステム 07d****294 を例として使用します。ID は実際のファイルシステム ID に置き換えてください。

{
    "Statement": [{
            "Effect": "Allow",
            "Action": [
                "nas:EnableRecycleBin",
                "nas:UpdateRecycleBinAttribute",
                "nas:DisableAndCleanRecycleBin",
                "nas:GetRecycleBinAttribute"
            ],
            "Resource": [
                "acs:nas:*:*:filesystem/07d****294"
            ]
        }
    ],
    "Version": "1"
}

付録:Action とリソースのリファレンス

RAM コンソールでカスタムポリシーを作成できます。設定モードスクリプト に設定した場合、JSON テンプレートファイルに基づいてポリシーコンテンツを入力する必要があります。Action パラメーターと Resource パラメーターの値については、次の権限付与リストをご参照ください。詳細については、「権限ポリシーの基本要素」をご参照ください。

API

Action

Resource

説明

ファイルシステム

CreateFileSystem

nas:CreateFileSystem

acs:nas:<region>:<account-id>:filesystem/*

ファイルシステムを作成します。

DeleteFileSystem

nas:DeleteFileSystem

acs:nas:<region>:<account-id>:filesystem/<filesystemid>

ファイルシステムを削除します。

ModifyFileSystem

nas:ModifyFileSystem

acs:nas:<region>:<account-id>:filesystem/<filesystemid>

ファイルシステムの構成を変更します。

DescribeFileSystems

nas:DescribeFileSystems

acs:nas:<region>:<account-id>:filesystem/<filesystemid>

ファイルシステムを照会します。

マウントポイント

CreateMountTarget

nas:CreateMountTarget

  • acs:nas:<region>:<account-id>:filesystem/<filesystemid>

  • acs:vpc:*:*:vswitch/*

マウントポイントを作成します。

DeleteMountTarget

nas:DeleteMountTarget

acs:nas:<region>:<account-id>:filesystem/<filesystemid>

マウントポイントを削除します。

ModifyMountTarget

nas:ModifyMountTarget

acs:nas:<region>:<account-id>:filesystem/<filesystemid>

マウントポイントの構成を変更します。

DescribeMountTargets

nas:DescribeMountTargets

acs:nas:<region>:<account-id>:filesystem/<filesystemid>

ファイルシステムのマウントポイントを照会します。

権限グループ

CreateAccessGroup

nas:CreateAccessGroup

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

権限グループを作成します。

DeleteAccessGroup

nas:DeleteAccessGroup

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

権限グループを削除します。

ModifyAccessGroup

nas:ModifyAccessGroup

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

権限グループを変更します。

DescribeAccessGroups

nas:DescribeAccessGroups

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

権限グループを照会します。

CreateAccessRule

nas:CreateAccessRule

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

権限ルールを作成します。

DeleteAccessRule

nas:DeleteAccessRule

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

権限ルールを削除します。

ModifyAccessRule

nas:ModifyAccessRule

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

権限ルールを変更します。

DescribeAccessRules

nas:DescribeAccessRules

acs:nas:<region>:<account-id>:accessgroup/<accessgroupname>

権限ルールを照会します。

よくある質問