すべてのプロダクト
Search
ドキュメントセンター

Resource Access Management:RAM ユーザーの権限管理

最終更新日:Sep 10, 2026

新規作成された RAM ユーザーには、デフォルトで権限がありません。RAM ユーザーが権限付与範囲内の Alibaba Cloud リソースにアクセスまたは管理するには、事前に権限を付与する必要があります。このトピックでは、RAM ユーザーの権限の付与、表示、取り消し方法について、セキュリティのベストプラクティスとトラブルシューティングのガイダンスを含めて説明します。

基本概念

権限を付与する前に、以下の概念を理解してください。

  • 権限ポリシーのタイプ

    [権限ポリシー] は、アクセス権限のセットです。 RAM は 2 種類をサポートしています。 RAM ユーザーには、一度に複数のポリシーをアタッチできます。 常に最小権限の原則に従ってください。

  • 権限付与の動作と制限

    • 即時有効:権限は即座に有効になります。待機時間や再ログインは不要です。

    • 数量制限:各 RAM ユーザーには、アタッチ可能なシステムポリシーとカスタムポリシーの最大数があります。詳細については、「制限」をご参照ください。

    • リソースグループの制約:対象のクラウドサービス、操作、リソースタイプがリソースグループレベルの権限付与をサポートしているかを確認してください。詳細については、リソースグループレベルの権限付与をサポートするクラウドサービスをご参照ください。

RAM ユーザーへの権限付与

RAM ユーザーを作成していない場合は、基本操作に従って作成してください。RAM ユーザーを作成した後、最小権限の原則に従い、ユーザーの業務に必要な権限のみを付与してください。

コンソール

RAM コンソールには 2 つのエントリポイントがあり、いずれも単一および一括権限付与をサポートしています。

  • ユーザー ページ:プリンシパルは、選択したユーザーに基づいて自動的に選択されます。ユーザー中心のワークフローに最適です。

  • [権限付与] ページ:プリンシパルを手動で選択し、アカウント全体のすべての認可レコードを表示できます。権限中心のワークフローに最適です。

説明

ヒント: 大規模な管理を行うには、同一の職責を持つ RAM ユーザーをユーザーグループに追加し、そのグループに権限を付与します。[ID] > [ユーザーグループ] に移動してグループを管理します。

[ユーザー] ページから

  1. RAM コンソールにログオンします。

  2. 左側のナビゲーションペインで、[アイデンティティ] > [ユーザー] を選択します。

  3. ユーザー ページで、対象の RAM ユーザーを探し、操作 列 > ポリシーのアタッチ をクリックします。

    また、複数の RAM ユーザーを選択し、ユーザーリストの下にあるポリシーのアタッチ をクリックして一括で権限を付与することもできます。

  4. [権限の付与] パネルで、次の設定を行います。

    • [リソーススコープ]:

      • [アカウントレベル]:権限は、Alibaba Cloud アカウント内のすべてのリソースに適用されます。

      • [リソースグループ レベル]:権限は、指定されたリソースグループ内でのみ適用されます。ログイン後、RAM ユーザーは上部のナビゲーションバーで承認されたリソースグループに切り替える必要があります。

        説明
        1. システムは、高リスクのシステムポリシー (AdministratorAccess や AliyunRAMFullAccess など) に警告インジケーターを表示します。これらのポリシーは通常、すべてのクラウドリソースへのフルコントロールまたは RAM の完全な管理権限を付与します。これらのポリシーは慎重に付与してください

        2. リソースグループの権限付与の例については、「特定の ECS インスタンスへの RAM ユーザーアクセスの制御」をご参照ください。

    • [プリンシパル]:

      プリンシパルは権限を受け取る RAM ユーザーです。[ユーザー] ページからの場合、システムが現在のユーザーを自動選択します。[権限付与] ページからの場合は、手動でユーザーを選択する必要があります。一括選択がサポートされています。

    • [権限ポリシー]:

      • [システムポリシー]: 検索して選択します。製品名 (例: ECSOSS)、アクセスレベル (例: ReadOnlyFullAccess)、または完全なポリシー名で絞り込みます。たとえば、財務管理 (経費とコスト) の権限を付与するには、BSS を検索して AliyunBSSFullAccess (請求およびコスト管理へのフルアクセス) やその他の財務関連のポリシーを見つけます。

        以下の表は、よく使用される Alibaba Cloud 製品のシステムポリシー名をリストしており、適切なポリシーを素早く見つけるのに役立ちます。

        製品

        システムポリシー名

        アクセスレベル

        請求とコスト管理 (財務)

        AliyunBSSFullAccess

        フルアクセス

        Cloud Monitor

        AliyunCloudMonitorReadOnlyAccess

        読み取り専用

        China Gateway (Website Builder)

        AliyunWebsiteBuildFullAccess

        フルアクセス

        Alibaba Cloud DevOps

        AliyunYunxiaoFullAccess

        フルアクセス

        Model Studio (Bailian)

        AliyunBailianFullAccess

        フルアクセス

        Alibaba Cloud DNS

        AliyunDNSFullAccess

        フルアクセス

        SSL Certificates Service

        AliyunYundunCertFullAccess

        フルアクセス

        Cloud Phone

        AliyunECDFullAccess

        フルアクセス

        Support Center

        AliyunSupportFullAccess

        フルアクセス

        Resource Center

        AliyunResourceCenterFullAccess

        フルアクセス

        AgentBay

        AliyunAgentBayFullAccess

        フルアクセス

        Security Center

        AliyunYundunSASFullAccess

        フルアクセス

        対象製品のポリシーが見つからない場合は、システムポリシーリファレンスで完全なリストをご確認いただくか、詳細なアクセス制御のためにカスタムポリシーを作成してください。

      • [カスタムポリシー]: 付与する前にカスタムポリシーを作成する必要があります。

      • すべて選択のページネーション制限:ポリシーリストはページ分割されています。すべて選択は現在のページにのみ適用されます。ページを切り替えた後、以前に選択したポリシーは選択リストに残りますが、新しいページのポリシーは自動的に選択されません。ページごとに選択する必要があります。

      • 管理者権限の迅速な付与:管理者権限を付与する場合は、検索ボックスで AdministratorAccess を検索して直接選択してください。ページごとにポリシーを選択する必要はありません。このポリシーを選択すると、高リスク権限付与の警告がトリガーされます。

    • (任意) [説明]:監査用に、承認理由またはシナリオを入力します。

    • [確認] をクリックします。

  5. 認可結果を確認し、[閉じる] をクリックします。

[権限付与] ページから

  1. RAM コンソールにログオンします。

  2. 左側のナビゲーションペインで、[権限] > [付与]を選択します。

  3. [権限付与] ページで、[権限付与] をクリックします。

  4. [権限付与] パネルで、プリンシパルを選択し、上記と同じ設定を構成します。

  5. 承認結果を確認し、[閉じる] をクリックします。

説明

RAM コンソールの概要ページの [クイックスタート] 機能を使用して作成された RAM ユーザーには、選択したシナリオに基づいて対応するシステムポリシーが自動的に付与されるため、手動での権限付与は不要です。

  • スーパーユーザーPowerUserAccess ポリシーが自動的に付与されます。このユーザーはクラウドサービスとリソースを管理できますが、RAM ID とその権限、リソースディレクトリ、または請求アカウントは管理できません。

  • アカウント管理者AdministratorAccess ポリシーが自動的に付与されます。このユーザーは、RAM ID と権限を含むすべての Alibaba Cloud リソースを管理できます。

これらのオプションは、スーパー管理者権限が本当に必要な場合にのみ使用してください。通常の操作では、最小権限の原則に従い、特定のタスクに必要な権限のみを付与してください。

OpenAPI

付与する [カスタムポリシー]

  1. CreatePolicy を呼び出して [カスタムポリシー] を作成します。ポリシー構文については、「権限ポリシーの要素」および「サンプルポリシーの概要」をご参照ください。

  2. AttachPolicyToUser を呼び出して、[アカウントレベル] でポリシーを付与します (PolicyTypeCustom に設定します)。

    別の方法として、 AttachPolicy を呼び出し、[リソースグループレベル] でポリシーを付与することもできます。

付与: [システムポリシー]

  • AttachPolicyToUser API を呼び出して、システムポリシーを RAM ユーザーにアタッチします (PolicyTypeSystem に設定)。使用可能な PolicyName の値については、システムポリシーリファレンスをご参照ください。

  • または、 AttachPolicy を呼び出して、[リソースグループレベル]でポリシーを付与することもできます。

RAM ユーザーの権限の表示

コンソール

重要

[権限付与] ページ (左側のナビゲーションペインの [権限] > [権限付与]) は、認可操作の履歴 (ポリシーが付与または取り消されたときの記録) を表示します。 RAM ユーザーの現在有効な権限は表示されません。 最近権限を付与したにもかかわらず [権限付与] ページでそれらが見つからない場合、またはユーザーの現在の権限の完全なリストが必要な場合は、ユーザー詳細ページに移動し、次の手順で説明するように [権限] タブをクリックします。 [権限] タブには、個々の権限とユーザーグループから継承された権限の両方が表示されます。

  1. RAM コンソールにログオンします。

  2. 左側のナビゲーションペインで、[アイデンティティ] > [ユーザー]を選択します。

  3. ユーザー ページで、対象の RAM ユーザー名をクリックします。

  4. 権限管理 タブをクリックして、ユーザー権限グループ権限 を表示します。

説明

実際の権限使用状況 (最終アクセス時刻、未使用のポリシー、または過剰権限アクセス) を評価するには、ユーザー詳細ページの [権限監査 (ベータ)] タブ、または RAM 概要ページの [アクセス分析] を確認します。

OpenAPI

ListPoliciesForUser API を呼び出して、指定された RAM ユーザーのアカウントレベルの権限付与リストをクエリします。この操作では、リソースグループレベルの権限付与は返されません。

RAM ユーザーの権限の取り消し

説明

重要: 権限を取り消す前に、[権限監査 (ベータ)] タブで最終使用時間を確認するか、RAM 概要ページの [アクセス分析] を確認してアイドル状態のポリシーを特定します。これにより、アクティブな権限を誤って削除するのを防ぎます。

コンソール

2つのエントリポイント:

  • ユーザー ページ: ユーザー詳細ページからポリシーを取り消します。ユーザー中心のクリーンアップに最適です。

  • [権限付与]ページ:権限付与の全記録リストから取り消します。権限を中心としたクリーンアップに最適です。

[ユーザー] ページから

  1. RAM コンソールにログオンします。

  2. 左側のナビゲーションペインで、[アイデンティティ] > [ユーザー] を選択します。

  3. ユーザー ページで、目的の RAM ユーザー名をクリックします。

  4. 権限管理 タブをクリックします。ユーザー権限 セクションで、対象のポリシーを見つけ、[操作] 列 > [権限の取り消し] をクリックします。

  5. [権限の取り消し] ダイアログボックスで、[プリンシパル][権限ポリシー] の詳細を確認し、[権限の取り消し] をクリックします。

[権限付与] ページから

  1. RAM コンソールにログオンします。

  2. 左側のナビゲーションペインで、[権限] > [付与] を選択します。

  3. [権限付与] ページで、対象の権限付与レコードの [アクション] 列で [権限の取り消し] をクリックします。

    複数のレコードを選択して、リストの下にある[権限の取り消し]をクリックし、一括で取り消すこともできます。

  4. [権限の取り消し] ダイアログボックスで、[権限の取り消し] をクリックします。

OpenAPI

DetachPolicyFromUser API を呼び出して、RAM ユーザーから指定された権限ポリシーを取り消します。

セキュリティのベストプラクティス

  1. 最小権限の原則に従う。タスクに必要な最小限の権限のみを付与してください。

    1. 例 1:特定の ECS インスタンスの管理

    2. 例 2:請求を除くすべての権限

  2. 権限を定期的に監査します。 RAM 概要ページの [ガバナンス検出] を使用して、90 日間未使用のアクセスキーと非アクティブな RAM ユーザーを検出します。 [アクセス分析 (ベータ)] を使用して、過剰な権限を持つアイデンティティを検出します。

  3. 高リスクポリシーは慎重に使用する。AliyunRAMFullAccess および類似のポリシーは、必要な場合 (例:RAM 管理者向け) にのみ付与し、それらのユーザーによるすべての操作を監視してください。

  4. 一時的なアクセスには RAM ロールを優先する。短期的な権限付与 (CI/CD パイプライン、クロスアカウントアクセス、またはサードパーティ操作) の場合は、RAM ロールを作成し、STS を使用して一時的な認証情報を発行してください。RAM ユーザーに長期間有効なポリシーをアタッチするのではなく、一時的な認証情報を使用してください。一時的な認証情報は自動的に期限切れになります。

RAM ユーザーに対するメッセージ通知の制限

RAM ユーザーは、[クォータアラート][請求リマインダー] などのアカウントレベルの請求通知を受信できません。デフォルトでは、請求通知は Alibaba Cloud アカウントの連絡先にのみ送信され、受信者を変更することはできません。

[メッセージセンター][基本通知設定] ページでは、アカウント請求通知の通知チャネル ([内部メッセージ][SMS][メール]) と受信者がロックされており、すべての編集コントロール ([編集][ルールの一括編集][保存]) が無効になっています。

回避策

  1. Alibaba Cloud アカウントで定期的にコンソールにログオンし、[メッセージセンター] で請求通知を確認してください。

  2. 請求以外の通知 ([製品通知][イベント通知] など) の場合、Alibaba Cloud アカウントは [メッセージセンター][基本通知設定] ページで対応する通知タイプの [編集] をクリックし、[メッセージ受信者] タブで通知ルールを編集するか、[住所と連絡先] リンクから連絡先を追加できます。

  3. RAM ユーザーが [メッセージセンター] を操作できるようにするには、Alibaba Cloud アカウントが RAM ユーザーに AliyunConsoleFullAccess 権限を付与する必要があります。

よくある質問

RAM ユーザーは自分の権限を表示できますか?

いいえ。RAM ユーザーは、デフォルトで自分の権限ポリシーリストを表示できません。回避策:

  • 操作の試行:目的のアクションを試みてください。「権限が不足しています」というエラーは、権限が不足していることを示します。

  • 管理者に連絡する:Alibaba Cloud アカウントの所有者または AliyunRAMFullAccess を持つ RAM ユーザーに、RAM コンソールから確認するよう依頼してください。

RAM ユーザーはクラウド製品を購入できますか?

はい、ユーザーに必要な購入権限が付与されている場合は可能です。「RAM ユーザーがリソースを購入するにはどのような権限が必要ですか?」をご参照ください。

個別の支出制限や RAM ユーザーの個別請求はサポートされていません。すべての料金は Alibaba Cloud アカウントに統合されます。

RAM ユーザーに一時的で取り消し可能な権限を付与するにはどうすればよいですか?

一時的なニーズに対して長期間有効なポリシーをアタッチしないでください。代わりに、必要な権限を持つ RAM ロールを作成し、RAM ユーザーが STS 経由で AssumeRole API を呼び出して期限付きの認証情報を取得するようにしてください。詳細については、「RAM ロールの引き受け」をご参照ください。

一時的な認証情報は自動的に期限切れになります。このアプローチは、CI/CD、クロスアカウント委任、およびサードパーティ操作に適しています。

RAM ユーザーの「権限が拒否されました」エラーをトラブルシューティングするにはどうすればよいですか?

RAM コンソールで [権限] > [権限診断] に移動し、診断暗号文 (エラーレスポンスの AccessDeniedDetail.EncodedDiagnosticMessage) またはリクエスト ID を貼り付けて [診断の開始] をクリックします。システムは、一致したポリシー、条件、または明示的な拒否を含む拒否理由をデコードし、問題の特定に役立ちます。

「アクセス拒否エラーのトラブルシューティング」をご参照ください。

RAM ユーザーに権限を付与するときに LimitExceeded.User.Policy エラーが発生した場合、どうすればよいですか?

このエラーは、RAM ユーザーがアタッチ可能な権限ポリシーの最大数に達した場合に発生します。デフォルトでは、各 RAM ユーザーには最大 20 個のシステムポリシーと 20 個のカスタムポリシーをアタッチできます。現在のクォータ値については、「制限」をご参照ください。

この問題を解決するには、以下のアプローチのいずれか、または複数を試してください。

  • ポリシーを統合する:冗長または不要なポリシーを削除します。例えば、フルアクセスポリシー (AliyunECSFullAccess など) には、対応する読み取り専用ポリシー (AliyunECSReadOnlyAccess) のすべての権限がすでに含まれているため、両方とも必要ありません。また、複数のシステムポリシーを単一のカスタムポリシーにマージして、合計数を減らすこともできます。

  • ユーザーグループを使用する:同じ役割を持つ RAM ユーザーをユーザーグループに追加し、個々のユーザーではなくグループに権限を付与してください。ユーザーグループから継承された権限は、個々のユーザーのポリシーアタッチメントクォータにカウントされません。

  • クォータの引き上げをリクエストするクォータセンターに移動し、「RAM ユーザーにアタッチできるシステムポリシーの最大数」または「RAM ユーザーにアタッチできるカスタムポリシーの最大数」を検索して、クォータ引き上げリクエストを送信してください。