RAM ユーザーの作成と認可
RAM ユーザーの作成
RAM ユーザーは、オペレーターまたはアプリケーションを表す Resource Access Management (RAM) のアイデンティティのことです。
詳細については、「RAM ユーザーの作成」をご参照ください。
RAM ユーザーの認可
RAM ユーザーを認可すると、そのユーザーは OpenSearch Vector Search Edition のリソースにアクセスできます。システムポリシーまたはカスタムポリシーを使用して権限を付与できます。詳細については、「RAM ユーザーの権限管理」および「カスタムポリシーの作成」をご参照ください。
一般的な権限の組み合わせ
-
(システムポリシー) OpenSearch Vector Search Edition を管理する権限:
AliyunSearchEngineFullAccess
-
(システムポリシー) OpenSearch Vector Search Edition の読み取り専用権限:
AliyunSearchEngineReadOnlyAccess
-
(システムポリシー) アラートを表示および追加する権限:
システムポリシーには、AliyunElasticsearchReadOnlyAccess と AliyunElasticsearchFullAccess が含まれます。
監視メトリクスの認可
RAM ユーザーを使用して OpenSearch Vector Search Edition コンソールでインスタンスの監視メトリクスを表示する際に、次のエラーが発生する場合があります:
ページに Grafana サーバーエラーとメッセージ login.OAuthLogin(get info from generic_oauth) が表示され、Grafana サーバーログを確認するよう促されます。
初回アクセス時、インスタンス詳細ページに高度な監視およびアラート機能の認可を促す青いバナーが表示されます。認可が "domain name refused to connect" エラーで失敗した場合は、バナー内の [再認可] リンクをクリックしてください。RAM ユーザーを使用していて、リンクをクリックした後に "call not authorized" エラーが表示される場合は、そのアカウントに必要な権限が付与されていません。
この場合は、メインアカウント、または AliyunRAMFullAccess 権限を持つ管理者アカウント を使用して OpenSearch Vector Search Edition コンソールにログインし、認可を完了してください。
認可が成功すると、メインアカウント配下のすべての RAM ユーザーは、追加の認可なしで監視ダッシュボードにアクセスできます。
認可が完了したら、監視メトリクスを表示できます:

OpenSearch Vector Search Edition のサービスリンクロール
背景情報
OpenSearch Vector Search Edition の一部機能では、他のクラウドサービスへのアクセスが必要です。必要な権限を取得するために、OpenSearch Vector Search Edition は RAM ロールであるサービスリンクロール AliyunServiceRoleForSearchEngine を提供します。サービスリンクロールの詳細については、「サービスリンクロール」をご参照ください。
ユースケース
OpenSearch Vector Search Edition のデータソース機能では、Object Storage Service (OSS) のリソースへのアクセスが必要です。サービスリンクロールは、必要な権限を取得するために使用されます。
AliyunServiceRoleForSearchEngine
ロール名: AliyunServiceRoleForSearchEngine
このロールには、次の権限ポリシーが設定されています:
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": "oss:ListObjects",
"Resource": "*",
"Condition": {
"StringLike": {
"oss:Prefix": [
"*opensearch*"
]
}
}
},
{
"Effect": "Allow",
"Action": [
"oss:GetObject",
"oss:GetObjectAcl"
],
"Resource": "acs:oss:*:*:*/*opensearch*/*"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "searchengine.aliyuncs.com"
}
}
}
]
}