すべてのプロダクト
Search
ドキュメントセンター

Resource Access Management:RAM ユーザー権限の管理

最終更新日:Aug 26, 2026

新しく作成された RAM ユーザーは、デフォルトでは何の権限も持っていません。RAM ユーザーがお客様の権限の範囲内で Alibaba Cloud リソースにアクセスしたり管理したりできるようにするには、まず権限を付与する必要があります。このトピックでは、RAM ユーザー権限の付与、表示、取り消しの方法について、セキュリティのベストプラクティスとトラブルシューティングのガイダンスとあわせて説明します。

コアコンセプト

権限を付与する前に、以下のコンセプトを理解してください:

  • 権限ポリシーのタイプ

    [権限ポリシー]は、アクセス権限のセットです。Resource Access Management (RAM) には 2 つのタイプがあります。一度に複数のポリシーを RAM ユーザーにアタッチできます。常に最小権限の原則に従ってください。

  • 権限付与の動作と制限

    • 即時有効:権限は即時に有効になります。待機期間や再ログインは必要ありません。

    • 数量制限:各 RAM ユーザーには、アタッチ可能なシステムポリシーとカスタムポリシーの最大数が定められています。詳細については、「制限事項」をご参照ください。

    • リソースグループの制約:対象のクラウドサービス、操作、およびリソースタイプがリソースグループレベルの権限付与に対応していることを確認してください。詳細については、「リソースグループレベルの権限付与をサポートするクラウドサービス」をご参照ください。

RAM ユーザーへの権限付与

コンソール

RAM コンソールには 2 つの方法があり、どちらも単一および一括での権限付与に対応しています:

  • ユーザー:選択したユーザーに基づいてプリンシパルが自動的に選択されます。ユーザー中心のワークフローに最適です。

  • [権限付与] ページ:手動でプリンシパルを選択し、アカウント全体のすべての権限付与レコードを表示できます。権限中心のワークフローに最適です。

説明

ヒント:大規模な管理を行うには、同じ職責を持つ RAM ユーザーをユーザーグループに追加し、そのグループに権限を付与します。グループを管理するには、[ID] > [ユーザーグループ] に移動します。

[ユーザー] ページからの操作

  1. RAM コンソールにログインします。

  2. 左側メニューで、[ID] > [ユーザー]を選択します。

  3. ユーザー ページで、対象の RAM ユーザーを見つけ、操作 列の ポリシーのアタッチ をクリックします。

    複数の RAM ユーザーを選択し、ユーザーリストの下にある ポリシーのアタッチ をクリックして一括で権限を付与することもできます。

  4. [権限の付与] パネルで、次の設定を行います:

    • [リソース範囲]:

      • [アカウントレベル]:権限は、お客様の Alibaba Cloud アカウント内のすべてのリソースに適用されます。

      • [リソースグループレベル]:権限は、指定されたリソースグループ内でのみ適用されます。ログイン後、RAM ユーザーは上部メニューで、権限が付与されたリソースグループに切り替える必要があります。

        説明
        1. システムは、リスクの高いシステムポリシー (たとえば、AdministratorAccessAliyunRAMFullAccess) に警告インジケーターを表示します。これらのポリシーは通常、すべてのクラウドリソースに対する完全な制御、または RAM の完全な管理権限を付与します。これらのポリシーは慎重に付与してください

        2. リソースグループの権限付与の例については、「特定のECSインスタンスへのRAMユーザーのアクセス制御」をご参照ください。

    • [プリンシパル]:

      プリンシパルは、権限を受け取る RAM ユーザーです。[ユーザー] ページからは、システムが現在のユーザーを自動的に選択します。[権限付与] ページからは、手動でユーザーを選択する必要があります。一括選択も可能です。

    • [権限ポリシー]:

      • [システムポリシー]:検索して選択します。製品名 (例:ECSOSS)、アクセスレベル (例:ReadOnlyFullAccess)、または完全なポリシー名で絞り込みます。たとえば、請求とコスト管理の権限を付与するには、BSS を検索して AliyunBSSFullAccess (請求とコスト管理へのフルアクセス) やその他の財務関連のポリシーを見つけます。

        次の表は、一般的に要求される Alibaba Cloud 製品のシステムポリシー名の一覧で、適切なポリシーをすばやく見つけるのに役立ちます。

        製品

        システムポリシー名

        アクセスレベル

        請求とコスト管理 (財務)

        AliyunBSSFullAccess

        フルアクセス

        Cloud Monitor

        AliyunCloudMonitorReadOnlyAccess

        読み取り専用

        China Gateway (ウェブサイトビルダー)

        AliyunWebsiteBuildFullAccess

        フルアクセス

        Alibaba Cloud DevOps

        AliyunYunxiaoFullAccess

        フルアクセス

        Model Studio (Bailian)

        AliyunBailianFullAccess

        フルアクセス

        Alibaba Cloud DNS

        AliyunDNSFullAccess

        フルアクセス

        SSL Certificates Service

        AliyunYundunCertFullAccess

        フルアクセス

        Cloud Phone

        AliyunECDFullAccess

        フルアクセス

        サポートセンター

        AliyunSupportFullAccess

        フルアクセス

        Resource Center

        AliyunResourceCenterFullAccess

        フルアクセス

        AgentBay

        AliyunAgentBayFullAccess

        フルアクセス

        Security Center

        AliyunYundunSASFullAccess

        フルアクセス

        対象製品のポリシーが見つからない場合は、完全なリストについては「システムポリシーリファレンス」をご参照いただくか、きめ細かなアクセス制御のためにカスタムポリシーを作成してください。

      • [カスタムポリシー]:付与する前に、カスタムポリシーを作成する必要があります。

      • 「すべて選択」とページ分割に関する制限:ポリシーリストはページ分割されています。「すべて選択」は現在のページにのみ適用されます。ページを切り替えた後、以前に選択したポリシーは選択済みリストに残りますが、新しいページのポリシーは自動的に選択されません。ページごとに選択する必要があります。

      • 管理者権限の迅速な付与:管理者権限を付与するには、ポリシーをページごとに選択するのではなく、検索ボックスで AdministratorAccess を検索して直接選択します。このポリシーを選択すると、リスクの高い権限付与の警告が表示されます。

    • (オプション) [説明]:監査目的で、権限付与の理由やシナリオを入力します。

    • [確認] をクリックします。

  5. 権限付与の結果を確認し、[閉じる] をクリックします。

[権限付与] ページからの操作

  1. RAM コンソールにログインします。

  2. 左側メニューで、[権限] > [権限付与]を選択します。

  3. [権限付与] ページで、[権限の付与] をクリックします。

  4. [権限の付与] パネルで、プリンシパルを選択し、上記と同じ設定を行います。

  5. 権限付与の結果を確認し、[閉じる] をクリックします。

説明

RAM コンソールの概要ページにある [クイックスタート] 機能を通じて作成された RAM ユーザーには、選択したシナリオに基づいて対応するシステムポリシーが自動的に付与されるため、手動での権限付与は不要です:

  • スーパーユーザーPowerUserAccess ポリシーが自動的に付与されます。このユーザーはクラウドサービスとリソースを管理できますが、RAM の ID とその権限、リソースディレクトリ、または請求アカウントは管理できません。

  • アカウント管理者AdministratorAccess ポリシーが自動的に付与されます。このユーザーは、RAM の ID と権限を含む、すべての Alibaba Cloud リソースを管理できます。

これらのオプションは、スーパー管理者の権限が本当に必要な場合にのみ使用してください。日常的な操作では、最小権限の原則に従い、特定のタスクに必要な権限のみを付与してください。

OpenAPI

[カスタムポリシー]の付与

  1. CreatePolicy API を呼び出して、[カスタムポリシー]を作成します。ポリシーの構文については、「権限ポリシーの要素」および「サンプルポリシーの概要」をご参照ください。

  2. AttachPolicyToUser API を呼び出して、[アカウントレベル]でポリシーを付与します (PolicyTypeCustom に設定します)。

    または、AttachPolicy API を呼び出して、[リソースグループレベル]でポリシーを付与します。

[システムポリシー]の付与

RAM ユーザー権限の表示

コンソール

重要

左側メニューの[権限] > [権限付与]にある [権限付与] ページには、権限付与操作の履歴 (ポリシーが付与または取り消された時点のレコード) が表示されます。RAM ユーザーの現在の有効な権限は表示されません。最近権限を付与したにもかかわらず [権限付与] ページで見つからない場合や、ユーザーの現在の権限の完全なリストが必要な場合は、次の手順で説明するように、ユーザー詳細ページに移動して [権限] タブをクリックしてください。[権限] タブには、個別の権限とユーザーグループから継承された権限の両方が表示されます。

  1. RAM コンソールにログインします。

  2. 左側メニューで、[ID] > [ユーザー]を選択します。

  3. ユーザー ページで、対象の RAM ユーザー名をクリックします。

  4. 権限管理 タブをクリックして、ユーザー権限グループ権限 を表示します。

説明

実際の権限の使用状況 (最終アクセス時刻、アイドル状態のポリシー、または過剰な権限) を評価するには、ユーザー詳細ページの [権限監査 (ベータ)] タブ、または RAM の概要ページの [アクセス分析]を確認してください。

OpenAPI

ListPoliciesForUser API を呼び出して、指定した RAM ユーザーのアカウントレベルの権限付与リストを照会します。この操作では、リソースグループレベルの権限付与は返されません。

RAM ユーザー権限の取り消し

説明

重要:権限を取り消す前に、[権限監査 (ベータ)] タブで最終使用時刻を確認するか、RAM の概要ページで [アクセス分析]を確認して、アイドル状態のポリシーを特定します。これにより、アクティブな権限を誤って削除することを防ぎます。

コンソール

2つの方法があります:

  • ユーザー:ユーザー詳細ページからポリシーを取り消します。ユーザー中心のクリーンアップに最適です。

  • [権限付与] ページ:完全な権限付与レコードのリストから取り消します。権限中心のクリーンアップに最適です。

[ユーザー] ページからの操作

  1. RAM コンソールにログインします。

  2. 左側メニューで、[ID] > [ユーザー]を選択します。

  3. ユーザー ページで、対象の RAM ユーザー名をクリックします。

  4. 権限管理 タブをクリックします。ユーザー権限 セクションで、対象のポリシーを見つけ、[操作] 列の [権限の取り消し] をクリックします。

  5. [権限の取り消し] ダイアログボックスで、[プリンシパル][権限ポリシー] の詳細を確認し、[権限の取り消し] をクリックします。

[権限付与] ページからの操作

  1. RAM コンソールにログインします。

  2. 左側メニューで、[権限] > [権限付与]を選択します。

  3. [権限付与] ページで、対象の権限付与レコードの [操作] 列にある [権限の取り消し] をクリックします。

    複数のレコードを選択し、リストの下にある [権限の取り消し] をクリックして一括で取り消すこともできます。

  4. [権限の取り消し] ダイアログボックスで、[権限の取り消し] をクリックします。

OpenAPI

DetachPolicyFromUser API を呼び出して、指定した権限ポリシーを RAM ユーザーから取り消します。

セキュリティのベストプラクティス

  1. 最小権限の原則に従います。タスクに必要な最小限の権限のみを付与します。

    1. 例1:特定のECSインスタンスの管理

      • 不適切な例AdministratorAccess または AliyunECSFullAccess を付与します。

      • 適切な例Resource を特定のインスタンス ID に制限するカスタムポリシーを作成します。例については、「特定のECSインスタンスの管理を許可する」をご参照ください。

    2. 例2:請求を除くすべての権限

      • 不適切な例AdministratorAccess を付与します。

      • : "Action": "bss:*","bssapi:*","efc:*" "Effect": "Deny" を含む明示的な拒否ステートメントを持つカスタムポリシーを作成します。 詳細については、「請求を除くすべてのリソースの管理を許可する」をご参照ください。

  2. 権限を定期的に監査します。RAM の概要ページにある [ガバナンス検出]を使用して、90 日間使用されていない AccessKey やアイドル状態の RAM ユーザーを見つけます。[アクセス分析 (ベータ)] を使用して、権限が過剰な ID を検出します。

  3. リスクの高いポリシーは慎重に使用します。AliyunRAMFullAccess や同様のポリシーは、(RAM 管理者など) 必要な場合にのみ付与し、それらのユーザーによるすべての操作を監視します。

  4. 一時的なアクセスには RAM ロールを推奨します。短期的な権限付与 (CI/CD パイプライン、クロスアカウントアクセス、またはサードパーティの操作) の場合は、RAM ユーザーに有効期間の長いポリシーをアタッチする代わりに、RAM ロールを作成し、Security Token Service (STS) を使用して一時的な認証情報を発行します。一時的な認証情報は自動的に失効します。

RAM ユーザーのメッセージ通知に関する制限

RAM ユーザーは、クォータアラート請求リマインダーなどのアカウントレベルの請求通知を受け取ることができません。デフォルトでは、請求通知は Alibaba Cloud アカウントの連絡先にのみ送信され、受信者を変更することはできません。

メッセージセンター[基本通知設定] ページでは、アカウントの請求通知に関する通知チャネル (内部メッセージSMSメール) と受信者がロックされており、すべての編集機能 ([編集][一括編集ルール][保存]) が無効になっています。

対処法

  1. Alibaba Cloud アカウントで定期的にコンソールにログインし、メッセージセンターで請求通知を確認します。

  2. 請求以外の通知 (たとえば、製品通知イベント通知) については、Alibaba Cloud アカウントでメッセージセンター[基本通知設定] ページで対応する通知タイプの [編集] をクリックし、[メッセージ受信者] タブで通知ルールを編集するか、[住所と連絡先] リンクから連絡先を追加できます。

  3. RAM ユーザーがメッセージセンターを操作できるようにするには、Alibaba Cloud アカウントが RAM ユーザーに AliyunConsoleFullAccess 権限を付与する必要があります。

よくある質問

RAM ユーザーは自身の権限を表示できますか?

いいえ。デフォルトでは、RAM ユーザーは自身の権限ポリシーリストを表示することはできません。対処法は次のとおりです:

  • 操作の試行:目的の操作を試みます。「権限が不十分です」というエラーが表示された場合、必要な権限がないことを示します。

  • 管理者に問い合わせる:Alibaba Cloud アカウントの所有者、または AliyunRAMFullAccess 権限を持つ RAM ユーザーに依頼して、RAM コンソールから確認してもらいます。

RAM ユーザーはクラウド製品を購入できますか?

はい、必要な購入権限が付与されていれば可能です。詳細については、「RAMユーザーがリソースを購入するために必要な権限」をご参照ください。

RAM ユーザー個別の利用限度額設定や個別請求には対応していません。すべての料金は Alibaba Cloud アカウントに一元化されます。

RAM ユーザーに一時的で取り消し可能な権限を付与するにはどうすればよいですか?

一時的なニーズのために、有効期間の長いポリシーをアタッチしないでください。代わりに、必要な権限を持つ RAM ロールを作成し、RAM ユーザーが STS 経由で AssumeRole API を呼び出して、有効期限付きの一時的な認証情報を取得するようにします。詳細については、「RAMロールのAssumeRole」をご参照ください。

一時的な認証情報は自動的に失効します。このアプローチは、CI/CD、クロスアカウントの委任、およびサードパーティの操作に適しています。

RAM ユーザーの「権限拒否」エラーをトラブルシューティングするにはどうすればよいですか?

RAM コンソールで [権限] > [権限診断] に移動します。エラーレスポンスから取得した診断暗号文 (AccessDeniedDetail.EncodedDiagnosticMessage) またはリクエスト ID を貼り付け、[診断の開始] をクリックします。システムは、一致したポリシー、条件、または明示的な拒否など、拒否の理由を解読し、問題の特定に役立ちます。

アクセス拒否エラーのトラブルシューティング

RAM ユーザーに権限を付与する際に「LimitExceeded.User.Policy」エラーが発生した場合はどうすればよいですか?

このエラーは、RAM ユーザーにアタッチできる権限ポリシーの最大数に達した場合に発生します。デフォルトでは、各 RAM ユーザーには最大 20 個のシステムポリシーと 20 個のカスタムポリシーをアタッチできます。現在のクォータ値については、「制限事項」をご参照ください。

この問題を解決するには、次の方法の1つ以上を試してください:

  • ポリシーの統合:冗長または不要なポリシーを削除します。たとえば、フルアクセスポリシー (例:AliyunECSFullAccess) には、対応する読み取り専用ポリシー (AliyunECSReadOnlyAccess) のすべての権限がすでに含まれているため、両方は不要です。また、複数のシステムポリシーを1つのカスタムポリシーに統合して、合計数を減らすこともできます。

  • ユーザーグループの使用:同じ職責を持つ RAM ユーザーをユーザーグループに追加し、個々のユーザーではなくグループに権限を付与します。ユーザーグループから継承された権限は、個々のユーザーのポリシーのアタッチ数の上限にはカウントされません。

  • クォータの引き上げを申請クォータセンター に移動し、「RAM ユーザーにアタッチできるシステムポリシーの最大数」または「RAM ユーザーにアタッチできるカスタムポリシーの最大数」を検索して、クォータの引き上げを申請します。