CloudOps Orchestration Service (OOS) は、テンプレートの実行内容に応じて、異なる API 権限を必要とします。 OOS の API オペレーションである GenerateExecutionPolicy を使用して、テンプレートが必要とする権限を特定することで、最小権限の原則を遵守できます。 または、OOS サービスロールに他のクラウドサービスに対する FullAccess 権限を付与することもできます。 このトピックでは、OOS が他のクラウドサービスにアクセスするための権限を設定する方法について説明します。
背景情報
ユーザーに OOS へのアクセスを許可する場合は、アクセスの制御を実行できます。 詳細については、「アクセスの制御」をご参照ください。
OOS は、一時的な Security Token Service (STS) トークンを使用して、他のクラウドサービスの API にアクセスします。 RAM ロールを引き受けることで、OOS がご利用のリソースにアクセスすることを許可する必要があります。
テンプレートで RAM ロールが指定されていない場合、OOS は現在の Alibaba Cloud アカウントの権限を使用します。
テンプレートで RAM ロールが指定されている場合、OOS は指定されたロールを引き受けます。
操作手順
ステップ 1:OOS が引き受ける RAM ロールの作成
表示されたダイアログボックスでロール名を入力し、[OK] をクリックします。
ステップ 2:OOS が引き受ける RAM ロールへの権限付与
RAM ロールを作成した直後は、そのロールには何の権限もありません。 RAM ロールに権限を付与する必要があります。
RAM コンソール > [ID] > [ロール] ページに移動します。
-
ロールリストから、OOS 用に作成した RAM ロール (例:OOSServiceRole) を探し、[操作] 列の [権限の付与] をクリックします。
-
[権限の付与] パネルで、パラメーターを設定して RAM ロールのポリシーを作成し、[権限の付与] をクリックします。

パラメーター:
[プリンシパル]: デフォルトで現在の RAM ロールが自動的に選択されます。
-
[ポリシー]: 実行したい CloudOps Orchestration Service のテンプレートで必要とされるポリシーを選択します。 必要なポリシーを取得する方法については、「テンプレートの実行に必要な RAM ポリシーの取得」をご参照ください。 たとえば、AliyunECSFullAccess システムポリシーは、ロールが ECS API 関連のタスクを実行することを許可します。
権限が付与されたら、[閉じる] をクリックします。
