Resource Access Management (RAM) を使用すると、チームメンバーごとに個別の ID を作成し、各 ID にトレーシング分析の操作に必要な権限のみを付与できます。これにより、Alibaba Cloud アカウントの AccessKey ペアを共有する必要がなくなり、企業のセキュリティリスクを低減できます。
RAM とトレーシング分析の連携の仕組み
RAM はポリシーを使用して、ID がトレーシング分析のリソースに対して実行できる操作を定義します。ポリシーを RAM ユーザーにアタッチすると、その ID はポリシーで許可された範囲内でリソースにアクセスできるようになります。
一般的な設定は、次の 3 つのステップで構成されます。
アクセスが必要なチームメンバーごとに RAM ユーザーを作成します。
トレーシング分析のシステムポリシー (またはカスタムポリシー) を各 RAM ユーザーにアタッチします。
各 RAM ユーザーは、自身の認証情報でログインし、付与された権限の範囲内で作業します。
すべてのリソース使用量は、個々の RAM ユーザーではなく、Alibaba Cloud アカウントに請求されます。
RAM の利用シーン
組織内の複数のユーザーが、トレーシング分析に対して異なるレベルのアクセスを必要とする場合は、RAM を使用します。一般的な例は次のとおりです。
開発者:デバッグのためにトレースデータへの読み取り専用アクセスが必要ですが、設定は変更できません。
運用エンジニア:アプリケーションを管理し、モニタリング設定を行うためのフルアクセスが必要です。
監査担当者:データを変更することなく、データと設定を確認するための読み取り専用アクセスが必要です。
RAM を使用すると、次のことが可能になります。
他のユーザーに影響を与えることなく、いつでもユーザーアカウントの権限を付与、取り消し、削除できます。
各チームメンバーが自分のロールで必要な操作のみを実行できるように、最小権限アクセスを徹底できます。
システムポリシー
トレーシング分析は、2 つの事前定義済みシステムポリシーを提供します。これらのポリシーを RAM ユーザーにアタッチして、アクセスを制御します。
| ポリシー | タイプ | 説明 |
| AliyunTracingAnalysisFullAccess | システムポリシー | トレーシング分析に対するすべての権限 |
| AliyunTracingAnalysisReadOnlyAccess | システムポリシー | トレーシング分析に対する読み取り専用権限 |
注意: これらの2つのシステムポリシーを超えて詳細なカスタム権限ポリシーを作成するには、RAM ドキュメントの「ポリシーの構造と構文」をご参照ください。