チーム全体で Alibaba Cloud アカウント(root ユーザー)の認証情報を共有すると、セキュリティリスクが生じ、アクセス管理が困難になります。Resource Access Management (RAM) を使用すると、各チームメンバーごとに個人ユーザーを作成し、必要な最小限の権限のみを割り当てることができます。これにより、同僚は API オペレーションを呼び出したり、SDK を使用したり、OpenSearch コンソールにアクセスしたりできますが、ルートアカウントは一切公開されません。
前提条件
開始する前に、以下の条件を満たしていることを確認してください。
Alibaba Cloud アカウント内に、少なくとも 1 人の RAM ユーザーが作成済みであること。手順については、「RAM ユーザーの作成」をご参照ください。
RAM コンソールへの管理者アクセス権があること。
ポリシーの種類
RAM では、2 種類のポリシーがサポートされています。アクセス制御の精度に応じて、適切なタイプを選択してください。
| ポリシーの種類 | 管理主体 | 使用タイミング |
|---|---|---|
| システムポリシー | Alibaba Cloud — お客様には読み取り専用 | 共通タスク向けに事前定義された広範な権限 |
| カスタムポリシー | お客様 — 作成・編集・削除可能 | 細かい粒度での制御が必要な場合。最小権限の原則を適用する場合。 |
RAM ユーザーへの権限付与
ステップ 1:RAM コンソールへのログイン
管理者アカウントを使用して、RAM コンソールにログインします。
ステップ 2:カスタムポリシーの作成(任意)
システムポリシーですべての要件が満たされる場合は、このステップはスキップ可能です。
最小権限の原則を適用するには、アプリケーションの権限付与ルールに基づいてカスタムポリシーを作成します。手順については、「カスタムポリシーの作成」をご参照ください。
例 1:インスタンスの一覧表示
OpenSearch コンソールでアプリケーショングループの一覧を表示する権限を RAM ユーザーに付与します。
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "opensearch:ListAppGroup",
"Resource": "acs:opensearch:*:*:app-groups/*"
}
]
}例 2:インスタンスの詳細表示
アプリケーショングループの一覧表示および app_schema_demo インスタンスの詳細表示の権限を RAM ユーザーに付与します。
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "opensearch:ListAppGroup",
"Resource": "acs:opensearch:*:*:app-groups/*"
},
{
"Effect": "Allow",
"Action": [
"opensearch:DescribeAppGroup",
"opensearch:ListApp"
],
"Resource": "acs:opensearch:*:*:app-groups/app_schema_demo"
}
]
}ステップ 3:RAM ユーザーへのポリシーのアタッチ
システムポリシーまたは作成したカスタムポリシーを RAM ユーザーにアタッチします。手順については、「RAM ユーザーへの権限付与」をご参照ください。
更新された権限は、5 分以内に有効になります。
ステップ 4:RAM ユーザーとしてログイン
権限付与後、RAM ユーザーは OpenSearch LLM-Based Conversational Search Edition コンソールにログインできます。手順については、「RAM ユーザーとして Alibaba Cloud 管理コンソールにログインする」をご参照ください。
次のステップ
権限の確認:RAM ユーザーに付与された権限(ユーザグループから継承された権限を含む)を確認します。詳細については、「RAM ユーザーの権限の確認」をご参照ください。
権限の取消:RAM ユーザーの役割変更や組織離脱時に権限を取り消します。詳細については、「RAM ユーザーからの権限の取消」をご参照ください。
MFA の追加: 多要素認証 (MFA) でアカウントのセキュリティを強化します。「多要素認証とは」をご参照ください。