Alibaba Cloud アカウント配下のすべての RAM ユーザーに対して、統一されたセキュリティポリシーを設定し、セキュリティベースラインを確立できます。利用可能なポリシーには、グローバルセキュリティ設定、多要素認証 (MFA)、ネットワークアクセス制御などがあります。
手順
-
Alibaba Cloud アカウント、または
AliyunRAMFullAccessポリシーなどの管理権限を持つ RAM ユーザーを使用して、RAM コンソールにログインします。 -
ナビゲーションペインで、設定 を選択します。グローバルセキュリティ、多要素認証、ネットワークアクセス制御 セクションでポリシーを設定できます。
説明すべての設定は、アカウント内のすべての RAM ユーザーに適用されます。ユーザーによる AccessKey の管理を許可 のようなリスクの高い設定については、慎重にリスクを評価してください。
グローバルセキュリティ設定
RAM ユーザーが自身の認証情報 (パスワード、MFA デバイス、AccessKey) を変更する権限を管理し、ログインセッションとアイドル状態の認証情報のライフサイクルを設定します。
グローバルセキュリティ セクションで 変更 をクリックし、次の表の説明に従ってパラメーターを設定してから、OK をクリックします。
|
パラメーター |
説明 |
推奨事項 |
|
[ユーザーによるパスワードの管理を許可] |
有効化 を選択すると、RAM ユーザーは自身のログインパスワードを管理できます。 この設定は、デフォルトで 有効化 になっています。 |
|
|
[ユーザーによる MFA デバイスの管理を許可] |
有効化 を選択すると、RAM ユーザーは自身の MFA デバイスをバインドまたはバインド解除できます。 この設定は、デフォルトで 有効化 になっています。 |
|
|
[ユーザーによる AccessKey の管理を許可] |
有効化 を選択すると、すべての RAM ユーザーが自身の AccessKey (作成、無効化、削除を含む) を管理できます。 この設定は、デフォルトで無効になっています。 |
本番環境では、RAM 管理者が AccessKey を一元管理し、ローテーションできるように、この設定を無効にすることを推奨します。 |
|
[ログインセッションの有効期限] |
RAM ユーザーのコンソール ログインセッションの期間。単位:時間。有効値:1~24。 デフォルト値:6。 説明
ユーザーが RAM ロールを引き受けて、またはロールベースの SSO を使用してコンソールにログインする場合、セッション期間は ログインセッションの有効期限 の設定によっても制限されます。結果として得られるセッション期間は、この値を超えることはありません。詳細については、「RAM ロールを引き受ける」および「ロールベース SSO の SAML レスポンス」をご参照ください。 |
利便性とセキュリティのバランスを取るために、これを標準的な就業日の長さ (8時間など) に設定することを推奨します。 |
|
[長期ログインの維持を許可] |
有効化 を選択すると、RAM ユーザーは Alibaba Cloud アプリおよび Alibaba Cloud ECS クライアントで最大90日間ログイン状態を維持できます。 この設定は、デフォルトで無効になっています。 説明
Alibaba Cloud Security が異常なログインを検出した場合、セッションは直ちに無効になり、ユーザーは再度ログインする必要があります。 |
この設定は、モバイルデバイスやクライアントからリソースを管理するために長期的なアクセスが必要なユーザーに適しています。 |
|
[ユーザーによるパスキーログインを許可] |
有効化 を選択すると、RAM ユーザーはバインドされたパスキーで Alibaba Cloud にログインできます。パスキーの詳細については、「パスキーとは」をご参照ください。 この設定は、デフォルトで 有効化 になっています。 |
ログインのセキュリティと利便性を向上させるために、この設定を 有効化 にすることを推奨します。 |
|
ユーザーの最大アイドル時間 |
RAM ユーザーがアイドル状態になってから、コンソールへのログインアクセス (シングルサインオンを除く) が自動的に無効になるまでの最大日数。 有効値:730、365、180、または90日。デフォルト値:365日。 適用タイミング:設定は翌日 (UTC+8) に有効になります。 説明
次の両方の条件が満たされている場合、RAM ユーザーはコンソールにログインできません。
|
アイドルアカウントを速やかに整理し、セキュリティリスクを低減するために、90日または180日の値を推奨します。 |
|
AccessKey の最大アイドル時間 |
Alibaba Cloud アカウントまたは RAM ユーザーの AccessKey がアイドル状態になってから、自動的に無効になるまでの最大日数。 有効値:730、365、180、または90日。デフォルト値:730日。 適用タイミング:設定は翌日 (UTC+8) に有効になります。 説明
次の両方の条件が満たされている場合、AccessKey は無効になります。
無効になった AccessKey は、RAM コンソールで再度有効化できます。[ID] > [ユーザー] に移動し、対象の RAM ユーザーを見つけて、AccessKey セクションの [有効にする] をクリックします。AccessKey を再度有効化した後、7日以内に少なくとも1回有効な API コールで使用し、そのステータスが更新されるようにしてください。そうしないと、AccessKey は再び自動的に無効になります。 ローテーションのために新しい AccessKey を作成することを推奨します。 |
アイドル状態の AccessKey を速やかに無効にし、漏洩した場合の不正使用を防ぐために、90日の値を推奨します。 |
多要素認証 (MFA) の設定
MFA は、ユーザーのログインと機密性の高い操作に第2のセキュリティレイヤーを追加します。グローバル MFA ポリシーを設定して、一貫した認証要件を強制します。
多要素認証 セクションで 変更 をクリックし、次の表の説明に従ってパラメーターを設定してから、OK をクリックします。
|
パラメーター |
説明 |
|
[使用可能な MFA デバイス] |
コンソールログイン時または機密性の高い操作中に RAM ユーザーが利用できる二次認証方法:
デフォルトでは、すべてのオプションが選択されています。 |
|
[ログイン時に MFA を必須にする] |
ユーザー名とパスワードによるログイン時に、すべての RAM ユーザーに MFA を強制するかどうか:
デフォルトの選択は すべてのユーザーを強制 です。 |
|
[MFA 認証状態を 7 日間記憶する] |
有効化 を選択すると、ユーザーは同じデバイスからログインする際に7日間 MFA のプロンプトが表示されなくなります。この記憶されたステータスは、同じデバイスから別の RAM ユーザーがログインすると無効になります。 この設定は、デフォルトで無効になっています。 |
ネットワークアクセス制御の設定
[ネットワークアクセス制御]は、Alibaba Cloud アカウントへのアクセスを特定の送信元 IP アドレスに制限し、重要なセキュリティ境界を作成します。
-
ネットワークアクセス制御 を設定する前に、許可リストに、安定的で管理可能な IP アドレス (オフィスのネットワーク出口 IP など) を追加してください。これは、設定ミスによりすべてのユーザーがログインできなくなった場合の緊急アクセスポイントとして機能します。
-
IP 制限のために RAM ユーザーがログインできない場合は、管理者に連絡して Alibaba Cloud アカウントでログインし、ログインマスクを変更してもらいます。
ネットワークアクセス制御 セクションで、次の表の説明に従ってパラメーターを設定し、OK をクリックします。
対象のパラメーターの横にある [変更] をクリックして、設定ページを開きます。
|
パラメーター |
説明 |
|
[ログインを許可するネットワークアドレス(ログインマスク)] |
ユーザーがパスワードまたは SSO を使用してコンソールにログインできる送信元 IP アドレス。任意の IP アドレスからのアクセスを許可するには、この項目を空白のままにします。 フォーマット:IPv4 アドレスのみがサポートされています。複数のアドレスは、スペース、カンマ、またはセミコロンで区切ります。 制限:最大 200 個の IP アドレスを追加できます。 |
|
[AccessKey でのアクセスを許可する送信元ネットワークアドレス] |
|