すべてのプロダクト
Search
ドキュメントセンター

Resource Access Management:ID とアクセスの管理のベストプラクティス

最終更新日:Sep 01, 2026

クラウド環境において、ID とは操作を実行するエンティティであり、アクセス許可はリソースのセキュリティ境界を定義します。Alibaba Cloud Well-Architected フレームワークに従い、Resource Access Management (RAM) の機能を活用することは、安全でコンプライアンスに準拠し、スケーラブルなクラウドシステムを構築するための鍵となります。本トピックでは、ユーザーアイデンティティ、マシンアイデンティティ、アクセス許可管理という 3 つの観点から、ID とアクセスの管理に関するベストプラクティスを提供します。

ユーザーアイデンティティに関するベストプラクティス

ユーザーアイデンティティは、企業の従業員または組織メンバー (セキュリティ管理者、運用保守エンジニア、開発者など) を表します。管理の要点は、一元化、細分化、多層防御です。

1. Alibaba Cloud アカウントでの日常的な操作を避ける

  • ベストプラクティス:Alibaba Cloud アカウントは、Linux システムのルートユーザーに似ています。すべてのアクセス許可を持っていますが、日常的な使用には適していません。

  1. 日常の管理および技術的な操作専用に、管理者権限を持つ RAM ユーザーを作成してください。

  2. Alibaba Cloud アカウントは必要な場合にのみ使用し、そのパスワード、MFA、その他の認証情報を安全に保管してください。

  3. 日常の環境で Alibaba Cloud アカウントを公開しないように、すべての日常業務は RAM 管理者ユーザーで実行してください。

2. より安全なログインメカニズムを確立する

  • ベストプラクティス:ユーザーアイデンティティの場合、ユーザー名とパスワードを保護することが特に重要です。複雑なパスワード、定期的なローテーション、多要素認証 (MFA) により、パスワード認証情報の解読が大幅に困難になります。

  • RAM 操作ガイド:

    • パスワードの複雑性を高める:パスワードポリシー を使用して、RAM ユーザーパスワードの最小長と複雑さの要件、パスワードの有効期間 (最大 90 日など)、パスワード再試行制限を設定します。これにより、RAM ユーザーパスワードのセキュリティが強化されます。

    • RAM ユーザーに多要素認証 (MFA) を強制する:多要素認証 (MFA) は、パスワードに次ぐ第 2 の防御線です。パスワードが漏洩した場合でも、多要素認証 (MFA) により不正なログインを効果的にブロックできます。セキュリティ設定 で、アカウント内のすべての RAM ユーザーに対して ログイン時に MFA を必須にする を設定できます。

3. ユーザーアイデンティティの統合認証 (SSO) を実装する

  • ベストプラクティス:シングルサインオン (SSO) を利用すると、ID 認証を企業で統一された ID プロバイダー (IdP) に委任できるため、クラウド内で個別のパスワードシステムを維持する必要がなくなります。従業員の入社、退職、アクセス許可の変更はすべて 1 つの ID プロバイダー (IdP) で完了でき、ID ライフサイクルの一元管理を実現します。

  • 推奨事項: RAM のSSO 管理機能を使用して、SAML 2.0 または OpenID Connect (OIDC) プロトコルに基づき、Active Directory や Okta などのエンタープライズ IdP を Alibaba Cloud アイデンティティシステムとフェデレーションします。環境とログオン要件に基づいて、ユーザーベースの SSO または ロールベースの SSO を設定します。

    説明

    企業でリソースディレクトリ (RD) を使用して複数の Alibaba Cloud アカウントを管理している場合は、クラウドシングルサインオン (CloudSSO) を使用し、アカウント間で統一された ID と権限の管理を実現することを推奨します。

マシンアイデンティティに関するベストプラクティス

マシンアイデンティティは、非対話的な方法で API を通じてクラウドリソースとデータにアクセスするアプリケーションまたはサービスを表します。マシンアイデンティティは、自動化スクリプト、アプリケーション開発、サービス統合に適用されます。管理の要点は、永続的な認証情報を排除し、期限付きの一時的な認証情報に完全に移行することです。

1. 一時的な認証情報 (STS トークン) を優先する

  • ベストプラクティス:永続的な AccessKey は、作成されると手動で削除されるまで有効です。AccessKey が漏洩すると、リスクが持続し、アカウント内のすべてのリソースのセキュリティが脅かされます。対照的に、[RAM ロール]を[RAM ロール]ことで取得した STS トークンは、ロールを引き受ける際に指定したセッション期間後に自動的に期限切れになります。この期間は、ロールの最大セッション期間を超えることはできず、時間単位で測定されます。トークンが誤って漏洩した場合でも、悪用される時間枠は最小限に抑えられます。

  • 推奨事項:ECS インスタンスロールの引き受け、コンテナインスタンスロールの引き受け、Function Compute ロールの引き受けなど、AccessKey を使用しない方法で STS トークンを取得してください。これらの AccessKey を使用しない方法により、AccessKey ペアを管理する必要がなくなり、AccessKey ペアの露出を完全に回避できます。詳細については、「STS トークンを取得するためのベストプラクティス」をご参照ください。

2. やむを得ず AccessKey ペアを使用する場合の適切な保管と使用

  • ベストプラクティス:ローカル開発とデバッグなど、STS トークンを使用できないシナリオで、永続的な [AccessKey] を使用する必要がある場合は、Alibaba Cloud アカウントの [AccessKey] の使用を避けてください。各 [AccessKey] が 1 つの環境で 1 つのアプリケーションのみで使用されるようにし、定期的にローテーションしてください。

  • 推奨事項:

    • Alibaba Cloud アカウントの AccessKey を使用しない:[AccessKey] を使用する必要があるシナリオでは、適切なアクセス許可を持つ RAM ユーザーの [AccessKey] に置き換えてください。手順については、「」をご参照ください。

    • AccessKey ペアを共有しない:開発、テスト、本番環境を含む、各アプリケーションと各環境に対して独立した [RAM ユーザー]と専用の [AccessKey] を作成してください。手順については、「AccessKey ペアを管理する」をご参照ください。AccessKey ID と AccessKey シークレットを安全に保管してください。AccessKey 情報を他のユーザーと共有したり、公開ドキュメントに記録したりしないでください。

    • AccessKey ペアを定期的にローテーションする:RAM ユーザーが 2 つの AccessKey ペアを有効にしている場合、1 つを日常的な操作に、もう 1 つをローテーション用として使用します。手順については、「AccessKey ペアを管理する」をご参照ください。

    • 最小権限を付与する:[RAM ユーザー] を所有する [AccessKey]に、シナリオに応じた最小権限ポリシーを付与してください。定期的に アクセス許可を確認し、必要に応じて アクセス許可を取り消してください。

    • 認証情報をコードにハードコーディングしない:[AccessKey] は、STS トークンを取得するためのベストプラクティス または KMS Secrets Manager を通じて管理してください。[AccessKey] を平文でコードリポジトリに書き込まないでください。

    • アクセスを制限する:ネットワークアクセスポリシーを設定して、AccessKey アクセスを指定された IP アドレスのみに制限してください。手順については、「アクセス制限を設定する」をご参照ください。

    • アイドル状態の AccessKey ペアを適時に無効化して削除する:AccessKey ペアの最大アイドル期間を 365 日以内に設定してください。90 日を推奨します。手順については、「セキュリティ設定」をご参照ください。

    • 監視と監査:ActionTrail を使用して AccessKey の使用状況を監視し、異常な動作を速やかに検出してください。

AccessKey のベストプラクティス

AccessKey ペアは、プログラムによるアクセスに使用される長期的な認証情報です。AccessKey ペアが漏洩すると、アカウント下のすべてのリソースのセキュリティが危険にさらされます。

  • Alibaba Cloud アカウント (ルートアカウント) の AccessKey ペアを作成しないことを強く推奨します。

  • 作成する永続的な AccessKey ペアの数を最小限に抑え、可能な限り STS トークンなど、一時的な認証情報を使用して、認証情報漏洩のリスクを軽減してください。

  • AccessKey ID と AccessKey シークレットを安全に保管してください。AccessKey ペア情報を他のユーザーと共有したり、公開アクセス可能なドキュメントに記録したりしないでください。

  • AccessKey ペア情報を平文でコードにハードコーディングしないでください。

  • 使用しなくなった AccessKey ペアは速やかに無効化してください。

  • AccessKey ペアを定期的にローテーションしてください。RAM ユーザーに 2 つ目の AccessKey ペアを作成する場合、それはローテーション専用とします。

  • 各 RAM ユーザーには、必要最小限のアクセス許可のみを付与してください。

詳細については、「Alibaba Cloud OpenAPI にアクセスするためのベストプラクティス」をご参照ください。

アクセス許可管理のベストプラクティス

アクセス許可はセキュリティの要であり、どの ID がどのリソースに対してどの操作を実行できるかを定義します。管理の基本となる原則は、最小権限と職務の分離です。

1. 最小権限のアクセスを付与する

  • ベストプラクティス:ID には、意図されたタスクを完了するために必要な最小限のアクセス許可のみを付与してください。これにより、認証情報が盗まれた場合の潜在的な影響が最小限に抑えられます。

  • 推奨事項:

    • カスタムポリシーを使用する:管理者以外のシナリオでは、AdministratorAccess のような過度に広範なアクセス許可を持つシステムポリシーを避けてください。カスタムポリシー を使用して細分化された承認を行い、リソース、アクション (Action/NotAction)、条件 (Condition) を明示的に指定してください。

    • アクセス許可を定期的に確認する:定期的に アクセス許可を確認し、必要に応じて アクセス許可を取り消してください。

2. RAM ユーザーグループでアクセス許可管理を簡素化する

  • ベストプラクティス:アクセス許可を責任に結びつけます。単一の [RAM ユーザー]のアクセス許可変更を、ユーザーが割り当てられている [RAM Group]の調整に簡素化します。これにより、管理効率が向上し、責任の一貫性が保たれます。

  • 推奨事項:

    • RAM ユーザーグループを作成する:ネットワーク管理者グループやアプリケーション開発者グループなど、組織内の職務に基づいてグループを作成してください。手順については、「RAM ユーザーグループを作成する」をご参照ください。

    • アクセス許可ポリシーを設定する:職務に一致するアクセス許可ポリシーをアタッチしてください。手順については、「グループにアクセス許可ポリシーをアタッチする」をご参照ください。各 [RAM ユーザー]に直接ポリシーをアタッチしないでください。

3. マルチアカウント環境でアクセス許可の境界を設定する

  • ベストプラクティス:複数の Alibaba Cloud アカウントを持つ組織の場合、[リソースディレクトリ]ベースのコントロールポリシーを使用して、メンバーアカウント内の RAM ID のアクセス許可範囲を制限できます。

  • 推奨事項:リソースディレクトリが有効になっているマルチアカウント環境では、メンバーアカウント内の [RAM ユーザー]または [RAM ロール] ID が Alibaba Cloud サービスへのアクセスを試みると、Alibaba Cloud はまずコントロールポリシーチェックを実行し、次にアカウント内の RAM アクセス許可チェックを実行します。詳細については、「コントロールポリシー」をご参照ください。コントロールポリシーをバインドする前に、まず小規模でテストして、期待どおりに有効になることを確認してから、フォルダーやメンバーを含むすべてのターゲットノードにバインドしてください。