Alibaba Cloud アカウントを保護するために、従業員、システム、またはアプリケーション用に RAM ユーザーを作成し、必要なアクセス許可のみを付与します。RAM ユーザーには料金は発生しません。RAM ユーザーが消費したリソースについては、関連付けられた Alibaba Cloud アカウントが支払います。
操作手順
コンソール
Alibaba Cloud アカウントを使用するか、管理者権限を持つ RAM ユーザー (
AliyunRAMFullAccessポリシーがアタッチされているユーザー) として RAM コンソール にサインインします。左側のナビゲーションペインで、 を選択します。
ユーザー ページで、ユーザーの作成 をクリックします。
ユーザーの作成 ページの ユーザーアカウント情報 セクションで、ユーザーの基本情報を設定します。
[ログイン名] (必須): 最大 64 文字。英字、数字、ピリオド (.)、ハイフン (-)、アンダースコア (_) を使用できます。
[表示名] (任意):名前は最大 128 文字です。
[Tag] (任意):
をクリックし、タグキーとタグ値を入力してユーザーを分類および管理します。
説明複数の RAM ユーザーを一括で作成するには、ユーザーの追加 をクリックします。
アクセスモード セクションで、ユーザータイプに基づいてアクセスモードを選択します。
重要セキュリティのベストプラクティスとして、ユーザーごとにアクセスモードを 1 つだけ選択し、コンソールアクセスとアプリケーションからのプログラムによるアクセスを分離することを推奨します。RAM ユーザーがコンソールへのサインインと API コールの両方の機能を必要とする場合は、両方のアクセスモードを選択できます。[永続的な AccessKey] を選択した後、続行するには [AccessKey を作成する必要があることを確認します] チェックボックスを選択する必要があります。
漏洩した AccessKey ペアは、アカウントを危険にさらします。リスクを軽減するため、代わりに Security Token Service (STS) トークン (一時的な認証情報) を使用してください。「Alibaba Cloud API を呼び出すためのアクセス認証情報の使用に関するベストプラクティス」をご参照ください。
[コンソールアクセス]
コンソールへのアクセス を選択します。
[ログインパスワードの設定]:パスワードを自動生成するか、カスタムパスワードを設定します。カスタムパスワードは、設定された複雑さの要件を満たす必要があります。詳細については、「RAM ユーザーのパスワードポリシーを設定する」をご参照ください。
[パスワードのリセット]: ユーザーが次回のサインイン時にパスワードをリセットする必要があるかどうかを指定します。
[MFA の有効化]: デフォルトで、すべてのユーザーに対して MFA が必須です。この設定を変更するには、「RAM ユーザーのセキュリティ設定の管理」をご参照ください。ユーザーは初回サインイン時に MFA デバイスをバインドする必要があります。MFA デバイスのバインド。
[プログラムによるアクセス]
[永続的な AccessKey] を選択します。
システムは RAM ユーザーの AccessKey ID と AccessKey シークレットを自動的に作成します。
重要AccessKey シークレットは作成時にのみ表示され、後から取得することはできません。AccessKey シークレットは、ただちにダウンロードまたはコピーして保存する必要があります。漏洩した AccessKey ペアは、アカウント配下のすべてのリソースを危険にさらします。「AccessKey ペアを作成する」をご参照ください。
OpenAPI
コンソールアクセス用の RAM ユーザーの作成
GetDefaultDomain API を呼び出して、アカウントのデフォルトのログインサフィックスを取得します。形式は
<AccountAlias>.onaliyun.comです。CreateUser API を呼び出して RAM ユーザーを作成します。次のパラメーターが必要です:
UserPrincipalName: RAM ユーザーのログオン名です。 形式は<username>@<AccountAlias>.onaliyun.comです。ここで、<username>は RAM ユーザー名、<AccountAlias>.onaliyun.comはデフォルトのログオンサフィックスです。DisplayName: RAM ユーザーの表示名です。上記の<username>とは異なる名前を設定できます。
CreateLoginProfile API を呼び出してログインプロファイルを作成し、アクセスモードと MFA を設定します。推奨設定は次のとおりです:
UserPrincipalName:前の手順で作成したユーザー。Password:アカウントのパスワード強度要件に従って設定します。GetPasswordPolicy API を呼び出して、現在のパスワードポリシーを照会します。MFABindRequired:trueに設定すると、RAM ユーザーに MFA が必須になります。ステータス: コンソールパスワードログオンを有効または無効にします。デフォルト値:Active。
プログラムによるアクセス用の RAM ユーザーの作成
GetDefaultDomain API を呼び出して、アカウントのデフォルトのログインサフィックスを取得します。サフィックスの形式は
<AccountAlias>.onaliyun.comです。CreateUser API を呼び出して RAM ユーザーを作成します。次のパラメーターが必要です:
UserPrincipalNameは、<username>@<AccountAlias>.onaliyun.com形式の RAM ユーザーのログオン名です。ここで、<username>は RAM ユーザー名、<AccountAlias>.onaliyun.comはデフォルトのログオンサフィックスです。DisplayName: RAM ユーザーの表示名。上記の<username>とは異なる場合があります。
AccessKey ペア (AccessKey) を作成するには、CreateAccessKey 操作を呼び出し、前の手順で作成したユーザーの
UserPrincipalNameのみを渡します。重要CreateAccessKeyレスポンスには、AccessKeyId と AccessKeySecret が含まれています。 AccessKeySecret は一度しか表示されません。後で取得することはできないため、すぐに保存してください。 AccessKey が漏洩すると、アカウント内のすべてのリソースが危険にさらされます。 詳細については、「AccessKey を作成する」をご参照ください。
次のステップ
RAM ユーザーにアクセス許可を付与します。
新しい RAM ユーザーにはアクセス許可がありません。ユーザーがクラウドリソースにアクセスする前に、必要なアクセス許可を付与してください。「RAM ユーザーのアクセス許可を管理する」をご参照ください。
RAM ユーザーを使用して Alibaba Cloud コンソールにサインインするか、Alibaba Cloud API を呼び出します。
「RAM ユーザーとして Alibaba Cloud コンソールにサインインする」および「API 連携の概要」をご参照ください。