すべてのプロダクト
Search
ドキュメントセンター

Resource Access Management:RAM ユーザーのセキュリティ設定の管理

最終更新日:Aug 14, 2026

Alibaba Cloud アカウント配下のすべての RAM ユーザーに対して、統一されたセキュリティポリシーを設定し、セキュリティベースラインを確立できます。利用可能なポリシーには、グローバルセキュリティ設定、多要素認証 (MFA)、ネットワークアクセス制御などがあります。

手順

  1. Alibaba Cloud アカウント、または AliyunRAMFullAccess ポリシーなどの管理権限を持つ RAM ユーザーを使用して、RAM コンソールにログインします。

  2. ナビゲーションペインで、設定 を選択します。グローバルセキュリティ、多要素認証、ネットワークアクセス制御 セクションでポリシーを設定できます。

    説明

    すべての設定は、アカウント内のすべての RAM ユーザーに適用されます。ユーザーによる AccessKey の管理を許可 のようなリスクの高い設定については、慎重にリスクを評価してください。

グローバルセキュリティ設定

RAM ユーザーが自身の認証情報 (パスワード、MFA デバイス、AccessKey) を変更する権限を管理し、ログインセッションとアイドル状態の認証情報のライフサイクルを設定します。

グローバルセキュリティ セクションで 変更 をクリックし、次の表の説明に従ってパラメーターを設定してから、OK をクリックします。

パラメーター

説明

推奨事項

[ユーザーによるパスワードの管理を許可]

有効化 を選択すると、RAM ユーザーは自身のログインパスワードを管理できます。

この設定は、デフォルトで 有効化 になっています。

  • 高セキュリティ環境の場合:この設定を無効にして、管理者がパスワードのライフサイクルを一元管理することを推奨します。

  • アジャイル開発環境の場合:この設定を 有効化 にして、ユーザーが自身のパスワードを管理できるようにすることを推奨します。

[ユーザーによる MFA デバイスの管理を許可]

有効化 を選択すると、RAM ユーザーは自身の MFA デバイスをバインドまたはバインド解除できます。

この設定は、デフォルトで 有効化 になっています。

  • 高セキュリティ環境の場合:この設定を無効にして、ユーザーが管理者にバインドされた MFA デバイスを使用するように要求することを推奨します。

  • アジャイル開発環境の場合:この設定を 有効化 にして、ユーザーが自身の MFA デバイスを管理できるようにすることを推奨します。

[ユーザーによる AccessKey の管理を許可]

有効化 を選択すると、すべての RAM ユーザーが自身の AccessKey (作成、無効化、削除を含む) を管理できます。

この設定は、デフォルトで無効になっています。

本番環境では、RAM 管理者が AccessKey を一元管理し、ローテーションできるように、この設定を無効にすることを推奨します。

[ログインセッションの有効期限]

RAM ユーザーのコンソール ログインセッションの期間。単位:時間。有効値:1~24。

デフォルト値:6。

説明

ユーザーが RAM ロールを引き受けて、またはロールベースの SSO を使用してコンソールにログインする場合、セッション期間は ログインセッションの有効期限 の設定によっても制限されます。結果として得られるセッション期間は、この値を超えることはありません。詳細については、「RAM ロールを引き受ける」および「ロールベース SSO の SAML レスポンス」をご参照ください。

利便性とセキュリティのバランスを取るために、これを標準的な就業日の長さ (8時間など) に設定することを推奨します。

[長期ログインの維持を許可]

有効化 を選択すると、RAM ユーザーは Alibaba Cloud アプリおよび Alibaba Cloud ECS クライアントで最大90日間ログイン状態を維持できます。

この設定は、デフォルトで無効になっています。

説明

Alibaba Cloud Security が異常なログインを検出した場合、セッションは直ちに無効になり、ユーザーは再度ログインする必要があります。

この設定は、モバイルデバイスやクライアントからリソースを管理するために長期的なアクセスが必要なユーザーに適しています。

[ユーザーによるパスキーログインを許可]

有効化 を選択すると、RAM ユーザーはバインドされたパスキーで Alibaba Cloud にログインできます。パスキーの詳細については、「パスキーとは」をご参照ください。

この設定は、デフォルトで 有効化 になっています。

ログインのセキュリティと利便性を向上させるために、この設定を 有効化 にすることを推奨します。

ユーザーの最大アイドル時間

RAM ユーザーがアイドル状態になってから、コンソールへのログインアクセス (シングルサインオンを除く) が自動的に無効になるまでの最大日数。

有効値:730、365、180、または90日。デフォルト値:365日。

適用タイミング:設定は翌日 (UTC+8) に有効になります。

説明

次の両方の条件が満たされている場合、RAM ユーザーはコンソールにログインできません。

  • ユーザーの最終ログインからの時間が指定されたアイドル期間を超えているか、またはユーザーが作成されてからアイドル期間を超えて一度もログインしていない。

  • RAM ユーザーのログイン設定が過去7日間に更新されていない。

アイドルアカウントを速やかに整理し、セキュリティリスクを低減するために、90日または180日の値を推奨します。

AccessKey の最大アイドル時間

Alibaba Cloud アカウントまたは RAM ユーザーの AccessKey がアイドル状態になってから、自動的に無効になるまでの最大日数。

有効値:730、365、180、または90日。デフォルト値:730日。

適用タイミング:設定は翌日 (UTC+8) に有効になります。

説明

次の両方の条件が満たされている場合、AccessKey は無効になります。

  • AccessKey が最後に使用されてからの時間が、最大アイドル期間を超えている。

  • AccessKey のステータスが過去7日間に更新されていない。

無効になった AccessKey は、RAM コンソールで再度有効化できます。[ID] > [ユーザー] に移動し、対象の RAM ユーザーを見つけて、AccessKey セクションの [有効にする] をクリックします。AccessKey を再度有効化した後、7日以内に少なくとも1回有効な API コールで使用し、そのステータスが更新されるようにしてください。そうしないと、AccessKey は再び自動的に無効になります。

ローテーションのために新しい AccessKey を作成することを推奨します。

アイドル状態の AccessKey を速やかに無効にし、漏洩した場合の不正使用を防ぐために、90日の値を推奨します。

多要素認証 (MFA) の設定

MFA は、ユーザーのログインと機密性の高い操作に第2のセキュリティレイヤーを追加します。グローバル MFA ポリシーを設定して、一貫した認証要件を強制します。

多要素認証 セクションで 変更 をクリックし、次の表の説明に従ってパラメーターを設定してから、OK をクリックします。

パラメーター

説明

[使用可能な MFA デバイス]

コンソールログイン時または機密性の高い操作中に RAM ユーザーが利用できる二次認証方法:

  • [MFA デバイス]:二次認証に仮想 MFA デバイスを使用します。このオプションはデフォルトで有効になっており、変更できません。

  • [パスキー]:二次認証にパスキーを使用します。このオプションはデフォルトで有効になっており、変更できません。

  • [セキュリティメール]:二次認証にセキュアメールを使用します。この方法を有効にするには、RAM ユーザーにセキュアメールをバインドする必要があります。

    説明

    [セキュリティメール]は、機密性の高い操作中の二次認証でのみサポートされます。

デフォルトでは、すべてのオプションが選択されています。

[ログイン時に MFA を必須にする]

ユーザー名とパスワードによるログイン時に、すべての RAM ユーザーに MFA を強制するかどうか:

  • [すべてのユーザーを強制]:ログイン時にすべての RAM ユーザーに MFA を強制します。

    説明

    すべてのユーザーを強制 を選択すると、すべての RAM ユーザーに対して機密性の高い操作に対する二次認証機能が有効になります。これは、RAM ユーザーがコンソールで機密性の高い操作を実行する際に、MFA で再認証する必要があることを意味します。

  • [各ユーザーの個別設定に依存]:各 RAM ユーザーに指定された MFA 設定を使用します。詳細については、「RAM ユーザーのログイン設定の管理」をご参照ください。

  • [通常とは異なるログインに対してのみ必要]:新しいログイン場所やデバイスからのログインなど、信頼できないログインの場合にのみ MFA を強制します。

    説明

    「RAM を使用して、MFA が有効な RAM ユーザーのみにクラウドリソースへのアクセスを制限する」で説明されているシナリオのように、権限ポリシーで特定の条件キー acs:MFAPresent を使用する場合、このオプションを 通常とは異なるログインに対してのみ必要 に設定すると、通常のログイン中にポリシー条件が false と評価されます。条件が期待どおりに機能するように、各ユーザーの個別設定に依存 を選択することを推奨します。

デフォルトの選択は すべてのユーザーを強制 です。

[MFA 認証状態を 7 日間記憶する]

有効化 を選択すると、ユーザーは同じデバイスからログインする際に7日間 MFA のプロンプトが表示されなくなります。この記憶されたステータスは、同じデバイスから別の RAM ユーザーがログインすると無効になります。

この設定は、デフォルトで無効になっています。

ネットワークアクセス制御の設定

[ネットワークアクセス制御]は、Alibaba Cloud アカウントへのアクセスを特定の送信元 IP アドレスに制限し、重要なセキュリティ境界を作成します。

重要
  • ネットワークアクセス制御 を設定する前に、許可リストに、安定的で管理可能な IP アドレス (オフィスのネットワーク出口 IP など) を追加してください。これは、設定ミスによりすべてのユーザーがログインできなくなった場合の緊急アクセスポイントとして機能します。

  • IP 制限のために RAM ユーザーがログインできない場合は、管理者に連絡して Alibaba Cloud アカウントでログインし、ログインマスクを変更してもらいます。

ネットワークアクセス制御 セクションで、次の表の説明に従ってパラメーターを設定し、OK をクリックします。

対象のパラメーターの横にある [変更] をクリックして、設定ページを開きます。

パラメーター

説明

[ログインを許可するネットワークアドレス(ログインマスク)]

ユーザーがパスワードまたは SSO を使用してコンソールにログインできる送信元 IP アドレス。任意の IP アドレスからのアクセスを許可するには、この項目を空白のままにします。

フォーマット:IPv4 アドレスのみがサポートされています。複数のアドレスは、スペース、カンマ、またはセミコロンで区切ります。

制限:最大 200 個の IP アドレスを追加できます。

[AccessKey でのアクセスを許可する送信元ネットワークアドレス]

  • API コールを行うことができる送信元 IP アドレス。これは、すべての AccessKey に適用されるアカウントレベルのポリシーです。任意の IP アドレスからのアクセスを許可するには、この項目を空白のままにします。

  • 個々の AccessKey に対して、より具体的なネットワーク制限を設定することもできます。これは、このアカウントレベルのポリシーよりも優先されます。詳細については、「AccessKey のネットワークアクセス制限ポリシー」をご参照ください。