すべてのプロダクト
Search
ドキュメントセンター

OpenSearch:RAM ユーザーの作成と権限付与

最終更新日:Apr 01, 2026

チーム全体で Alibaba Cloud アカウント(root ユーザー)の認証情報を共有すると、セキュリティリスクが生じ、アクセス管理が困難になります。Resource Access Management (RAM) を使用すると、各チームメンバーごとに個人ユーザーを作成し、必要な最小限の権限のみを割り当てることができます。これにより、同僚は API オペレーションを呼び出したり、SDK を使用したり、OpenSearch コンソールにアクセスしたりできますが、ルートアカウントは一切公開されません。

前提条件

開始する前に、以下の条件を満たしていることを確認してください。

  • Alibaba Cloud アカウント内に、少なくとも 1 人の RAM ユーザーが作成済みであること。手順については、「RAM ユーザーの作成」をご参照ください。

  • RAM コンソールへの管理者アクセス権があること。

ポリシーの種類

RAM では、2 種類のポリシーがサポートされています。アクセス制御の精度に応じて、適切なタイプを選択してください。

ポリシーの種類管理主体使用タイミング
システムポリシーAlibaba Cloud — お客様には読み取り専用共通タスク向けに事前定義された広範な権限
カスタムポリシーお客様 — 作成・編集・削除可能細かい粒度での制御が必要な場合。最小権限の原則を適用する場合。

RAM ユーザーへの権限付与

ステップ 1:RAM コンソールへのログイン

管理者アカウントを使用して、RAM コンソールにログインします。

ステップ 2:カスタムポリシーの作成(任意)

システムポリシーですべての要件が満たされる場合は、このステップはスキップ可能です。

最小権限の原則を適用するには、アプリケーションの権限付与ルールに基づいてカスタムポリシーを作成します。手順については、「カスタムポリシーの作成」をご参照ください。

例 1:インスタンスの一覧表示

OpenSearch コンソールでアプリケーショングループの一覧を表示する権限を RAM ユーザーに付与します。

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "opensearch:ListAppGroup",
      "Resource": "acs:opensearch:*:*:app-groups/*"
    }
  ]
}

例 2:インスタンスの詳細表示

アプリケーショングループの一覧表示および app_schema_demo インスタンスの詳細表示の権限を RAM ユーザーに付与します。

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": "opensearch:ListAppGroup",
      "Resource": "acs:opensearch:*:*:app-groups/*"
    },
    {
      "Effect": "Allow",
      "Action": [
        "opensearch:DescribeAppGroup",
        "opensearch:ListApp"
      ],
      "Resource": "acs:opensearch:*:*:app-groups/app_schema_demo"
    }
  ]
}

ステップ 3:RAM ユーザーへのポリシーのアタッチ

システムポリシーまたは作成したカスタムポリシーを RAM ユーザーにアタッチします。手順については、「RAM ユーザーへの権限付与」をご参照ください。

更新された権限は、5 分以内に有効になります。

ステップ 4:RAM ユーザーとしてログイン

権限付与後、RAM ユーザーは OpenSearch LLM-Based Conversational Search Edition コンソールにログインできます。手順については、「RAM ユーザーとして Alibaba Cloud 管理コンソールにログインする」をご参照ください。

次のステップ

  • 権限の確認:RAM ユーザーに付与された権限(ユーザグループから継承された権限を含む)を確認します。詳細については、「RAM ユーザーの権限の確認」をご参照ください。

  • 権限の取消:RAM ユーザーの役割変更や組織離脱時に権限を取り消します。詳細については、「RAM ユーザーからの権限の取消」をご参照ください。

  • MFA の追加: 多要素認証 (MFA) でアカウントのセキュリティを強化します。「多要素認証とは」をご参照ください。

参考文献