特に必要な場合を除き、クラウドサービスへのアクセスに Alibaba Cloud アカウントを直接使用することは避けてください。日常的なアクセスには、Resource Access Management (RAM) ユーザーまたは RAM ロールを使用してください。
RAM ユーザー
承認後、RAM ユーザーはコンソールにログインするか、API オペレーションを呼び出して、Alibaba Cloud の親アカウント内のリソースにアクセスできます。
ベストプラクティス:
-
管理者権限を持つ RAM ユーザーを作成し、その RAM ユーザーを使用して他の RAM ユーザーを作成・管理してください。
-
個人用の RAM ユーザーとプログラム用の RAM ユーザーを分離してください。
RAM ユーザーは、[RAM コンソール] または [API 操作の呼び出し] で作成できます。コンソールでは Alibaba Cloud アカウントの認証情報が、API では AccessKey ペアがそれぞれ必要です。人間が操作する RAM ユーザーとプログラムによる RAM ユーザーを分離することで、誤操作を防ぐことができます。コンソールを使用する RAM ユーザーに対しては、MFA を有効にしてください。
-
RAM ユーザーには最小権限を付与してください。
各操作に必要な最小限の権限のみを付与することで、データセキュリティを向上させ、権限の乱用を防止します。
-
アクセスキーペアをコードに埋め込まないでください。アクセスキーペアが漏洩すると、アカウント内のすべてのリソースが危険にさらされます。代わりに STS トークンまたは環境変数を使用してください。
-
RAM ユーザーが企業の ID システムを通じて Alibaba Cloud コンソールにアクセスできるように、シングルサインオン (SSO) を有効にしてください。
関連操作
RAM ユーザーグループ
RAM ユーザーをグループ化することで、権限管理を簡素化できます。RAM ユーザーグループのすべてのメンバーに同じ権限を付与できます。ベストプラクティス:
-
RAM ユーザーグループには最小権限を付与してください。
-
職務が変更された場合は、RAM ユーザーをグループから削除してください。
-
RAM ユーザーグループから不要な権限を取り消してください。
関連操作
RAM ロール
RAM ロールは、ポリシーがアタッチされた RAM アイデンティティの一種です。RAM ユーザーとは異なり、ロールは単一の個人やアプリケーションに関連付けられておらず、信頼されたプリンシパルであれば誰でも引き受けることができます。ロールには、パスワードや AccessKey ペアなどの長期的な認証情報はありません。プリンシパルがロールを引き受けると、Security Token Service (STS) はそのセッションでのみ有効な一時的なセキュリティ認証情報を生成します。
ベストプラクティス:
-
RAM ロールの作成後、信頼できるエンティティを頻繁に変更しないでください。信頼できるエンティティを変更すると、権限の喪失が発生し、ビジネスに影響を与える可能性があります。また、追加すると権限昇格のリスクが生じる可能性があります。すべての変更を適用する前にテストしてください。
-
必要な権限を持つ信頼できるエンティティは、AssumeRole を呼び出して、RAM ロールを引き受けるための期限付き STS トークンを取得できます。セキュリティリスクを軽減するため、トークンの有効期間を適切な値に設定してください。
説明STS トークンの最大有効期間は、RAM ロールに指定された最長セッション期間です。セキュリティリスクを軽減するため、適切なセッション期間を指定してください。
-
ユーザーが企業の ID システムを通じて Alibaba Cloud コンソールにアクセスできるように、RAM ロールに対して SSO を有効にしてください。