Resource Access Management (RAM) は、ユーザー ID を管理し、リソースへのアクセスを制御するための Alibaba Cloud サービスです。RAM を使用すると、従業員、システム、アプリケーションなどの RAM ユーザーを作成および管理し、リソースに対して実行できる操作を制御できます。たとえば、RAM ユーザーの権限を特定のファイルシステムに制限できます。
RAM ユーザーに NAS ファイルシステムへのアクセス権限を付与する場合は、最小権限の原則に従い、適切な範囲を選択してください。範囲が広すぎると、セキュリティリスクが生じる可能性があります。
操作手順
-
RAM ユーザーを作成します。詳細については、「RAM ユーザーの作成」をご参照ください。
-
権限ポリシーを選択して RAM ユーザーに付与します。
権限ポリシーは、System PolicyとCustom Policyに分類されます。
-
System Policy:Alibaba Cloud は、一般的な管理タスク用に複数のデフォルト権限ポリシーを提供しています。NAS で一般的に使用されるシステムポリシーは次のとおりです。
-
AliyunNASFullAccess (非推奨):RAM ユーザーに NAS ファイルシステムに対する完全制御を付与します。このポリシーはリスクの高い権限を付与するため、推奨されません。
-
AliyunNASReadOnlyAccess:RAM ユーザーに NAS ファイルシステムへの読み取り専用アクセスを付与します。
-
-
Custom Policy:きめ細かなアクセス制御のためにカスタムポリシーを作成できます。
実際のユースケースと以下に示す一般的なカスタムポリシーの例に基づいて、JSON エディターを使用してカスタムポリシーを作成できます。詳細については、「カスタム権限ポリシーの作成」をご参照ください。
-
-
RAM ユーザーに権限を付与します。
手順 2 で選択した権限ポリシーを RAM ユーザーに付与します。詳細については、「RAM ユーザーの権限の管理」をご参照ください。
例 1:ファイルシステムへの権限付与
ファイルシステムに対する完全制御の付与
次のポリシーでは、ファイルシステム 07d****294 を例として使用します。ID は実際のファイルシステム ID に置き換えてください。
RAM では、RAM ユーザーに単一のファイルシステムを表示する権限を付与することはできません。RAM ユーザーに特定のファイルシステムに対する完全制御を付与するには、まずすべてのファイルシステムを表示する権限をユーザーに付与し、その後、特定のファイルシステムに対する削除や変更などの操作の権限を付与する必要があります。
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "nas:*",
"Resource": [
"acs:nas:*:*:filesystem/07d****294"
]
},
{
"Effect": "Allow",
"Action": "nas:CreateMountTarget",
"Resource": "acs:vpc:*:*:vswitch/*"
},
{
"Effect": "Allow",
"Action": "cms:Query*",
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "nas:DescribeFileSystems",
"Resource": "*"
},
{
"Effect": "Allow",
"Action": [
"nas:DescribeAccessGroups",
"nas:DescribeAccessRules"
],
"Resource": "acs:nas:*:*:accessgroup/*"
},
{
"Effect": "Allow",
"Action": [
"vpc:DescribeVpcs",
"vpc:DescribeVSwitches"
],
"Resource": "*"
}
]
}
ファイルシステム属性を変更する権限の付与
次のポリシーでは、ファイルシステム 07d****294 を例として使用します。ID は実際のファイルシステム ID に置き換えてください。
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:DescribeFileSystems",
"nas:ModifyFileSystem"
],
"Resource": "acs:nas:*:*:filesystem/07d****294"
}],
"Version": "1"
}
すべてのファイルシステムを表示する権限の付与
{
"Statement": [{
"Effect": "Allow",
"Action": "nas:DescribeFileSystems",
"Resource": "*"
}],
"Version": "1"
}
例 2:マウントポイントへの権限付与
次のポリシーは、ファイルシステム 07d****294 のマウントポイントに対する完全制御を RAM ユーザーに付与します。
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:CreateMountTarget",
"nas:DescribeMountTargets",
"nas:ModifyMountTarget",
"nas:DeleteMountTarget"
],
"Resource": [
"acs:nas:*:*:filesystem/07d****294",
"acs:vpc:*:*:vswitch/*"
]
}],
"Version": "1"
}
例 3:権限グループへの権限付与
次のポリシーは、すべての権限グループに対する完全制御を RAM ユーザーに付与します。
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:CreateAccessGroup",
"nas:DescribeAccessGroups",
"nas:ModifyAccessGroup",
"nas:DeleteAccessGroup",
"nas:CreateAccessRule",
"nas:DescribeAccessRules",
"nas:ModifyAccessRule",
"nas:DeleteAccessRule"
],
"Resource": "acs:nas:*:*:accessgroup/*"
}],
"Version": "1"
}
例 4:パフォーマンスメトリクスを表示する権限の付与
次のポリシーは、コンソールであらゆるファイルシステムのパフォーマンスメトリクスを表示する権限を RAM ユーザーに付与します。
{
"Statement": [{
"Effect": "Allow",
"Action": "cms:Query*",
"Resource": "*"
}],
"Version": "1"
}
例 5:ゴミ箱を管理する権限の付与
ゴミ箱に対する完全制御の付与
次のポリシーでは、ファイルシステム 07d****294 を例として使用します。ID は実際のファイルシステム ID に置き換えてください。
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:EnableRecycleBin",
"nas:DisableAndCleanRecycleBin ",
"nas:UpdateRecycleBinAttribute",
"nas:GetRecycleBinAttribute",
"nas:CreateRecycleBinRestoreJob",
"nas:CreateRecycleBinDeleteJob",
"nas:CancelRecycleBinJob",
"nas:ListRecycleBinJobs",
"nas:ListRecycledDirectoriesAndFiles",
"nas:ListRecentlyRecycledDirectories"
],
"Resource": [
"acs:nas:*:*:filesystem/07d****294"
]
}
],
"Version": "1"
}
ゴミ箱からファイルを復元する権限の付与
次のポリシーでは、ファイルシステム 07d****294 を例として使用します。ID は実際のファイルシステム ID に置き換えてください。
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:GetRecycleBinAttribute",
"nas:CreateRecycleBinRestoreJob",
"nas:CancelRecycleBinJob",
"nas:ListRecycleBinJobs",
"nas:ListRecycledDirectoriesAndFiles",
"nas:ListRecentlyRecycledDirectories"
],
"Resource": [
"acs:nas:*:*:filesystem/07d****294"
]
}
],
"Version": "1"
}
ゴミ箱からファイルを削除する権限の付与
次のポリシーでは、ファイルシステム 07d****294 を例として使用します。ID は実際のファイルシステム ID に置き換えてください。
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:GetRecycleBinAttribute",
"nas:CreateRecycleBinDeleteJob",
"nas:CancelRecycleBinJob",
"nas:ListRecycleBinJobs",
"nas:ListRecycledDirectoriesAndFiles",
"nas:ListRecentlyRecycledDirectories"
],
"Resource": [
"acs:nas:*:*:filesystem/07d****294"
]
}
],
"Version": "1"
}
ゴミ箱の構成を変更する権限の付与
次のポリシーでは、ファイルシステム 07d****294 を例として使用します。ID は実際のファイルシステム ID に置き換えてください。
{
"Statement": [{
"Effect": "Allow",
"Action": [
"nas:EnableRecycleBin",
"nas:UpdateRecycleBinAttribute",
"nas:DisableAndCleanRecycleBin",
"nas:GetRecycleBinAttribute"
],
"Resource": [
"acs:nas:*:*:filesystem/07d****294"
]
}
],
"Version": "1"
}
付録:Action とリソースのリファレンス
RAM コンソールでカスタムポリシーを作成できます。設定モード を スクリプト に設定した場合、JSON テンプレートファイルに基づいてポリシーコンテンツを入力する必要があります。Action パラメーターと Resource パラメーターの値については、次の権限付与リストをご参照ください。詳細については、「権限ポリシーの基本要素」をご参照ください。
|
API |
Action |
Resource |
説明 |
|
|
ファイルシステム |
CreateFileSystem |
nas:CreateFileSystem |
acs:nas:<region>:<account-id>:filesystem/* |
ファイルシステムを作成します。 |
|
DeleteFileSystem |
nas:DeleteFileSystem |
acs:nas:<region>:<account-id>:filesystem/<filesystemid> |
ファイルシステムを削除します。 |
|
|
ModifyFileSystem |
nas:ModifyFileSystem |
acs:nas:<region>:<account-id>:filesystem/<filesystemid> |
ファイルシステムの構成を変更します。 |
|
|
DescribeFileSystems |
nas:DescribeFileSystems |
acs:nas:<region>:<account-id>:filesystem/<filesystemid> |
ファイルシステムを照会します。 |
|
|
マウントポイント |
CreateMountTarget |
nas:CreateMountTarget |
|
マウントポイントを作成します。 |
|
DeleteMountTarget |
nas:DeleteMountTarget |
acs:nas:<region>:<account-id>:filesystem/<filesystemid> |
マウントポイントを削除します。 |
|
|
ModifyMountTarget |
nas:ModifyMountTarget |
acs:nas:<region>:<account-id>:filesystem/<filesystemid> |
マウントポイントの構成を変更します。 |
|
|
DescribeMountTargets |
nas:DescribeMountTargets |
acs:nas:<region>:<account-id>:filesystem/<filesystemid> |
ファイルシステムのマウントポイントを照会します。 |
|
|
権限グループ |
CreateAccessGroup |
nas:CreateAccessGroup |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
権限グループを作成します。 |
|
DeleteAccessGroup |
nas:DeleteAccessGroup |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
権限グループを削除します。 |
|
|
ModifyAccessGroup |
nas:ModifyAccessGroup |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
権限グループを変更します。 |
|
|
DescribeAccessGroups |
nas:DescribeAccessGroups |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
権限グループを照会します。 |
|
|
CreateAccessRule |
nas:CreateAccessRule |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
権限ルールを作成します。 |
|
|
DeleteAccessRule |
nas:DeleteAccessRule |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
権限ルールを削除します。 |
|
|
ModifyAccessRule |
nas:ModifyAccessRule |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
権限ルールを変更します。 |
|
|
DescribeAccessRules |
nas:DescribeAccessRules |
acs:nas:<region>:<account-id>:accessgroup/<accessgroupname> |
権限ルールを照会します。 |
|