Resource Access Management (RAM) を使用して、特定の IP アドレスからの Alibaba Cloud リソースへのアクセスを制限し、アクセスセキュリティを強化します。
ユースケース
ある企業では、Elastic Compute Service (ECS) インスタンス、ApsaraDB RDS インスタンス、Server Load Balancer (SLB) インスタンス、Object Storage Service (OSS) バケットなど、さまざまな Alibaba Cloud リソースを使用してビジネスを展開しています。サービスとデータを保護するため、この企業は特定の IP アドレスからのみ Alibaba Cloud リソースへのアクセスを許可したいと考えています。
これを行うには、カスタムポリシーと RAM ユーザーを作成し、そのポリシーをユーザーにアタッチします。これにより、RAM ユーザーは指定された IP アドレスからのみ Alibaba Cloud リソースにアクセスできるようになります。
手順
この例では、RAM ユーザーが IP アドレス 192.0.2.0/24 および 203.0.113.2 からのみ ECS インスタンスにアクセスできるようにする方法を説明します。
-
カスタムポリシーを作成します。
RAM コンソールにログインします。左側のナビゲーションペインで、 を選択します。[Policies] ページで、ポリシーの作成 をクリックします。ビジュアルエディターまたは [JSON] タブでカスタムポリシーを作成できます。詳細については、「カスタムポリシーの作成」をご参照ください。
以下にアクセス許可ポリシーの例を示します。
{ "Statement": [ { "Action": "ecs:*", "Effect": "Allow", "Resource": "*", "Condition": { "IpAddress": { "acs:SourceIp":[ "192.0.2.0/24", "203.0.113.2" ] } } } ], "Version": "1" }説明このポリシーを使用する際は、
acs:SourceIpの値を実際の IP アドレスに置き換えてください。 -
RAM ユーザーを作成します。
左側のナビゲーションペインで、 を選択し、ユーザーの作成 をクリックします。セキュリティのため、RAM ユーザーにはアクセスモードを 1 つだけ選択し、人間のユーザーとアプリケーションユーザーを分離することを推奨します。詳細については、「RAM ユーザーの作成」をご参照ください。
[Logon Name] および [Display Name] フィールドに「田中一郎」を入力します。[Access Mode] で [Console Access] を選択します。
-
RAM ユーザーにアクセス許可を付与します。
ユーザー ページで対象の RAM ユーザーを検索し、カスタムポリシーをアタッチします。詳細については、「RAM ユーザーへのアクセス許可の付与」をご参照ください。
[Add Permissions] ページで、[Resource Scope] として [Account Level] を選択します。作成したカスタムポリシー ([ECS-test1] など) を見つけて選択し、[OK] をクリックします。
-
RAM ユーザーとしてログインし、ECS インスタンスにアクセスしてポリシーを検証します。
RAM ユーザーが許可された IP アドレス (
192.0.2.0/24の範囲内または203.0.113.2など) から ECS インスタンスにアクセスすると、アクセスできます。RAM ユーザーが他の IP アドレスからインスタンスにアクセスしようとすると、アクセスが拒否されます。
よくある質問
ポリシーが有効にならない場合
RAM ユーザーにアクセス許可ポリシーを付与しても有効にならない場合、アクセス許可ポリシーの Action 要素に対象サービスの操作が含まれていない可能性があります。acs:SourceIp 条件は、Action 要素にリストされているサービスに対してのみ有効になります。Action 要素にリストされていないサービスは、IP アドレス条件による制限を受けません。たとえば、アクセス許可ポリシーの Action 要素が ecs:* で、dysms:SendSms が含まれていない場合、IP アドレス制限は Short Message Service (SMS) には適用されません。対象サービスの操作を Action 要素に追加してから、再度ポリシーを検証してください。ポリシー内の IP アドレスが正しくない可能性もあります。ActionTrail と統合されている Alibaba Cloud サービスの場合、関連するイベントをActionTrail コンソールで表示できます。イベントの詳細で、リクエストのソース IP アドレスを確認できます。その後、ポリシー内の IP アドレスを修正し、再度ポリシーを検証できます。
左側のナビゲーションペインで、[Event Query] を選択します。[Cloud Service Name] でイベントをフィルターします。イベントリストで関連するイベントを見つけ、[Actions] 列の [View Details] をクリックします。
関連ドキュメント
-
このトピックでは、
AllowステートメントとIpAddress条件キーの使用に焦点を当てています。DenyステートメントとNotIpAddress条件キーを使用して、許可する IP アドレスを指定することもできます。その他のポリシー例については、「IP アドレスに基づくアクセス制御」をご参照ください。 -
Effect、Action、Resource、Conditionなどのポリシー要素の詳細については、「アクセス許可ポリシーの基本要素」をご参照ください。 -
ActionTrail でイベントを表示する方法の詳細については、「イベントのクエリ」をご参照ください。
-
Terraform Explorer を使用すると、このチュートリアルのテンプレートを実行して環境を直接デプロイできます。 Terraform Explorer。