すべてのプロダクト
Search
ドキュメントセンター

OpenSearch:アカウント管理

最終更新日:Jun 18, 2026

RAM ユーザーの作成と認可

RAM ユーザーの作成

RAM ユーザーは、オペレーターまたはアプリケーションを表す Resource Access Management (RAM) のアイデンティティのことです。

詳細については、「RAM ユーザーの作成」をご参照ください。

RAM ユーザーの認可

RAM ユーザーを認可すると、そのユーザーは OpenSearch Vector Search Edition のリソースにアクセスできます。システムポリシーまたはカスタムポリシーを使用して権限を付与できます。詳細については、「RAM ユーザーの権限管理」および「カスタムポリシーの作成」をご参照ください。

一般的な権限の組み合わせ

  1. (システムポリシー) OpenSearch Vector Search Edition を管理する権限

AliyunSearchEngineFullAccess

  1. (システムポリシー) OpenSearch Vector Search Edition の読み取り専用権限

AliyunSearchEngineReadOnlyAccess

  1. (システムポリシー) アラートを表示および追加する権限

システムポリシーには、AliyunElasticsearchReadOnlyAccess と AliyunElasticsearchFullAccess が含まれます。

監視メトリクスの認可

RAM ユーザーを使用して OpenSearch Vector Search Edition コンソールでインスタンスの監視メトリクスを表示する際に、次のエラーが発生する場合があります:

ページに Grafana サーバーエラーとメッセージ login.OAuthLogin(get info from generic_oauth) が表示され、Grafana サーバーログを確認するよう促されます。

初回アクセス時、インスタンス詳細ページに高度な監視およびアラート機能の認可を促す青いバナーが表示されます。認可が "domain name refused to connect" エラーで失敗した場合は、バナー内の [再認可] リンクをクリックしてください。RAM ユーザーを使用していて、リンクをクリックした後に "call not authorized" エラーが表示される場合は、そのアカウントに必要な権限が付与されていません。

この場合は、メインアカウント、または AliyunRAMFullAccess 権限を持つ管理者アカウント を使用して OpenSearch Vector Search Edition コンソールにログインし、認可を完了してください。

認可が成功すると、メインアカウント配下のすべての RAM ユーザーは、追加の認可なしで監視ダッシュボードにアクセスできます。

認可が完了したら、監視メトリクスを表示できます:

image.png

OpenSearch Vector Search Edition のサービスリンクロール

背景情報

OpenSearch Vector Search Edition の一部機能では、他のクラウドサービスへのアクセスが必要です。必要な権限を取得するために、OpenSearch Vector Search Edition は RAM ロールであるサービスリンクロール AliyunServiceRoleForSearchEngine を提供します。サービスリンクロールの詳細については、「サービスリンクロール」をご参照ください。

ユースケース

OpenSearch Vector Search Edition のデータソース機能では、Object Storage Service (OSS) のリソースへのアクセスが必要です。サービスリンクロールは、必要な権限を取得するために使用されます。

AliyunServiceRoleForSearchEngine

ロール名: AliyunServiceRoleForSearchEngine

このロールには、次の権限ポリシーが設定されています:

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Allow",
            "Action": "oss:ListObjects",
            "Resource": "*",
            "Condition": {
                "StringLike": {
                    "oss:Prefix": [
                        "*opensearch*"
                    ]
                }
            }
        },
        {
            "Effect": "Allow",
            "Action": [
                "oss:GetObject",
                "oss:GetObjectAcl"
            ],
            "Resource": "acs:oss:*:*:*/*opensearch*/*"
        },
        {
            "Action": "ram:DeleteServiceLinkedRole",
            "Resource": "*",
            "Effect": "Allow",
            "Condition": {
                "StringEquals": {
                    "ram:ServiceName": "searchengine.aliyuncs.com"
                }
            }
        }
    ]
}