すべてのプロダクト
Search
ドキュメントセンター

Resource Access Management:時間帯によるユーザーアクセスの制限

最終更新日:Sep 18, 2026

Resource Access Management (RAM) のカスタムポリシーで時間に関する条件を設定することで、特定の RAM ユーザーが Alibaba Cloud リソースにアクセスできる時間を制限できます。

前提条件

  • Alibaba Cloud アカウント、または RAM の管理権限を持つ RAM ユーザーとして RAM コンソールにログインし、本トピックの手順を実行します。

シナリオ

A社は、Elastic Compute Service (ECS) インスタンス、ApsaraDB RDS インスタンス、Server Load Balancer (SLB) インスタンス、Object Storage Service (OSS) バケットなど、多くの Alibaba Cloud リソースでビジネスを展開しています。ビジネスとデータのセキュリティを保護するため、同社はユーザーによる Alibaba Cloud へのアクセスを、いつでも可能にするのではなく、業務時間中に限定したいと考えています。

これを実現するには、時間に関する条件を含むカスタムポリシーを作成し、RAM ユーザーが存在しない場合は作成して、そのポリシーを RAM ユーザーにアタッチします。これにより、RAM ユーザーは指定された時間帯にのみ、指定された Alibaba Cloud リソースにアクセスできるようになります。

ステップ1: カスタムポリシーの作成

  1. RAM 管理者として RAM コンソールにログインします。

  2. 左側メニューで、権限管理 > ポリシー を選択します。

  3. ポリシー ページで、ポリシーの作成 をクリックします。

  4. ポリシーの作成 ページで、JSON タブをクリックします。

    ページに JSON エディターが表示されます。デフォルトのポリシーテンプレートには、Version 要素 ("1" に設定) と Statement 配列が含まれています。各ステートメントには、Effect (デフォルトは "Allow")、Action、Resource、Condition の各要素が含まれます。Action と Resource 要素を入力します。

  5. ポリシードキュメントを入力します。

    次のポリシー例では、RAM ユーザーが 2019年8月12日17:00:00 (UTC+8) より前にのみ ECS にアクセスすることを許可します。この時刻の値はサンプルです。お客様の環境でアクセスを許可する時間帯に置き換えてください。このポリシーは、指定された時点より前のアクセスのみを許可します。DateLessThan 演算子を使用して、Condition 要素で acs:CurrentTime を 2019-08-12T17:00:00+08:00 に設定します。

    {
      "Statement": [
        {
          "Action": "ecs:*",
          "Effect": "Allow",
          "Resource": "*",
          "Condition": {
              "DateLessThan": {
                  "acs:CurrentTime": "2019-08-12T17:00:00+08:00"
              }
          }
        }
      ],
      "Version": "1"
    }
    説明

    Condition 要素は、現在のポリシーで記述されている操作にのみ適用されます。2019-08-12T17:00:00+08:00 は、お客様の環境でアクセスを許可する時間帯に置き換えてください。

  6. ページの上部にある 最適化 をクリックし、次に 行う をクリックして、ポリシーの高度な最適化を実行します。

    高度なポリシー最適化機能は、次のタスクを実行します。

    • 互換性のないアクションのリソースまたは条件を分割します。

    • リソースの範囲を絞り込みます。

    • 重複するステートメントを削除するか、ステートメントをマージします。

  7. ポリシーの作成 ダイアログボックスで、OK をクリックします。

  8. ポリシーの作成 ダイアログボックスで、[ポリシー名] と 説明 を入力し、OK をクリックします。

ステップ2: RAM ユーザーの作成

  1. Alibaba Cloud アカウント (ルートアカウント) または RAM 管理者として RAM コンソールにログインします。

  2. 左側メニューで、アイデンティティ > ユーザー を選択します。

  3. ユーザー ページで、ユーザーの作成 をクリックします。

  4. ユーザーの作成 ページの ユーザーアカウント情報 セクションで、ユーザーの基本情報を設定します。

    • [ログイン名]: ログイン名には、英字、数字、ピリオド (.)、ハイフン (-)、アンダースコア (_) を使用できます。最大 64 文字です。

    • [表示名]: 表示名は最大 128 文字です。

    • [タグ]: edit をクリックし、タグキーとタグ値を入力します。タグを使用すると、RAM ユーザーのタグベースの管理を簡素化できます。

  5. アクセスモード セクションで、アクセスモードを選択し、対応するパラメーターを設定します。

    アカウントのセキュリティのため、各 RAM ユーザーには 1 つのアクセスモードのみを選択してください。これにより、ヒューマンユーザーとアプリケーションユーザーを分離できます。

    • [コンソールへのアクセス]

      RAM ユーザーがヒューマンユーザーを表す場合は、コンソールアクセスを有効にすると、ユーザーはユーザー名とログインパスワードを使用して Alibaba Cloud にアクセスできるようになります。次のパラメーターを設定します。

      • コンソールログインパスワード: パスワードの自動生成を選択するか、カスタムパスワードを指定します。カスタムパスワードは、パスワードの複雑さの要件を満たす必要があります。詳細については、「RAMユーザーのパスワードポリシーの設定」をご参照ください。

      • パスワードリセットポリシー: RAM ユーザーが次回のログイン時にパスワードをリセットする必要があるかどうかを指定します。

      • 多要素認証 (MFA) ポリシー: 現在の RAM ユーザーに対して MFA を有効にするかどうかを指定します。MFA を有効にした後、MFA デバイスをバインドする必要もあります。詳細については、「MFAデバイスのバインド」をご参照ください。

    • [永久 AccessKey の使用]

      RAM ユーザーがアプリケーションを表す場合、永続的な AccessKey ペアを使用して Alibaba Cloud にアクセスできます。このアクセスモードを有効にすると、システムは RAM ユーザーの AccessKey ID とアクセスキーシークレットを自動的に生成します。詳細については、「AccessKeyペアの作成」をご参照ください。

      • アクセスキーシークレットは作成時にのみ表示され、後で表示することはできません。安全に保管してください。

      • AccessKey ペアは、プログラムによるアクセスのための長期的な認証情報です。AccessKey ペアが漏洩すると、アカウント内のすべてのリソースのセキュリティが脅かされます。認証情報の漏洩リスクを軽減するために、代わりに Security Token Service (STS) トークン (一時的な認証情報) を使用してください。詳細については、「Alibaba Cloud API呼び出しのためのアクセス認証情報使用のベストプラクティス」をご参照ください。

  6. はい をクリックします。

ステップ3: RAM ユーザーへの権限付与

ステップ 1 で作成したカスタムポリシーを、ステップ 2 で作成した RAM ユーザーにアタッチします。

コンソール

RAM コンソールには 2 つのエントリポイントがあり、いずれも単一および一括権限付与をサポートしています。

  • ユーザー ページ:プリンシパルは、選択したユーザーに基づいて自動的に選択されます。ユーザー中心のワークフローに最適です。

  • [権限付与] ページ:プリンシパルを手動で選択し、アカウント全体のすべての認可レコードを表示できます。権限中心のワークフローに最適です。

説明

ヒント: 大規模な管理を行うには、同一の職責を持つ RAM ユーザーをユーザーグループに追加し、そのグループに権限を付与します。[ID] > [ユーザーグループ] に移動してグループを管理します。

[ユーザー] ページから

  1. RAM コンソールにログオンします。

  2. 左側のナビゲーションペインで、[アイデンティティ] > [ユーザー] を選択します。

  3. ユーザー ページで、対象の RAM ユーザーを探し、操作 列 > ポリシーのアタッチ をクリックします。

    また、複数の RAM ユーザーを選択し、ユーザーリストの下にあるポリシーのアタッチ をクリックして一括で権限を付与することもできます。

  4. [権限の付与] パネルで、次の設定を行います。

    • [リソーススコープ]:

      • [アカウントレベル]:権限は、Alibaba Cloud アカウント内のすべてのリソースに適用されます。

      • [リソースグループ レベル]:権限は、指定されたリソースグループ内でのみ適用されます。ログイン後、RAM ユーザーは上部のナビゲーションバーで承認されたリソースグループに切り替える必要があります。

        説明
        1. システムは、高リスクのシステムポリシー (AdministratorAccess や AliyunRAMFullAccess など) に警告インジケーターを表示します。これらのポリシーは通常、すべてのクラウドリソースへのフルコントロールまたは RAM の完全な管理権限を付与します。これらのポリシーは慎重に付与してください。

        2. リソースグループの権限付与の例については、「特定の ECS インスタンスへの RAM ユーザーアクセスの制御」をご参照ください。

    • [プリンシパル]:

      プリンシパルは権限を受け取る RAM ユーザーです。[ユーザー] ページからの場合、システムが現在のユーザーを自動選択します。[権限付与] ページからの場合は、手動でユーザーを選択する必要があります。一括選択がサポートされています。

    • [権限ポリシー]:

      • [システムポリシー]: 検索して選択します。製品名 (例: ECS、OSS)、アクセスレベル (例: ReadOnly、FullAccess)、または完全なポリシー名で絞り込みます。たとえば、財務管理 (経費とコスト) の権限を付与するには、BSS を検索して AliyunBSSFullAccess (請求およびコスト管理へのフルアクセス) やその他の財務関連のポリシーを見つけます。

        以下の表は、よく使用される Alibaba Cloud 製品のシステムポリシー名をリストしており、適切なポリシーを素早く見つけるのに役立ちます。

        製品

        システムポリシー名

        アクセスレベル

        請求とコスト管理 (財務)

        AliyunBSSFullAccess

        フルアクセス

        Cloud Monitor

        AliyunCloudMonitorReadOnlyAccess

        読み取り専用

        China Gateway (Website Builder)

        AliyunWebsiteBuildFullAccess

        フルアクセス

        Alibaba Cloud DevOps

        AliyunYunxiaoFullAccess

        フルアクセス

        Model Studio (Bailian)

        AliyunBailianFullAccess

        フルアクセス

        Alibaba Cloud DNS

        AliyunDNSFullAccess

        フルアクセス

        SSL Certificates Service

        AliyunYundunCertFullAccess

        フルアクセス

        Cloud Phone

        AliyunECDFullAccess

        フルアクセス

        Support Center

        AliyunSupportFullAccess

        フルアクセス

        Resource Center

        AliyunResourceCenterFullAccess

        フルアクセス

        AgentBay

        AliyunAgentBayFullAccess

        フルアクセス

        Security Center

        AliyunYundunSASFullAccess

        フルアクセス

        対象製品のポリシーが見つからない場合は、システムポリシーリファレンスで完全なリストをご確認いただくか、詳細なアクセス制御のためにカスタムポリシーを作成してください。

      • [カスタムポリシー]: 付与する前にカスタムポリシーを作成する必要があります。

      • すべて選択のページネーション制限:ポリシーリストはページ分割されています。すべて選択は現在のページにのみ適用されます。ページを切り替えた後、以前に選択したポリシーは選択リストに残りますが、新しいページのポリシーは自動的に選択されません。ページごとに選択する必要があります。

      • 管理者権限の迅速な付与:管理者権限を付与する場合は、検索ボックスで AdministratorAccess を検索して直接選択してください。ページごとにポリシーを選択する必要はありません。このポリシーを選択すると、高リスク権限付与の警告がトリガーされます。

    • (任意) [説明]:監査用に、承認理由またはシナリオを入力します。

    • [確認] をクリックします。

  5. 認可結果を確認し、[閉じる] をクリックします。

[権限付与] ページから

  1. RAM コンソールにログオンします。

  2. 左側のナビゲーションペインで、[権限] > [付与]を選択します。

  3. [権限付与] ページで、[権限付与] をクリックします。

  4. [権限付与] パネルで、プリンシパルを選択し、上記と同じ設定を構成します。

  5. 承認結果を確認し、[閉じる] をクリックします。

説明

RAM コンソールの概要ページの [クイックスタート] 機能を使用して作成された RAM ユーザーには、選択したシナリオに基づいて対応するシステムポリシーが自動的に付与されるため、手動での権限付与は不要です。

  • スーパーユーザー:PowerUserAccess ポリシーが自動的に付与されます。このユーザーはクラウドサービスとリソースを管理できますが、RAM ID とその権限、リソースディレクトリ、または請求アカウントは管理できません。

  • アカウント管理者:AdministratorAccess ポリシーが自動的に付与されます。このユーザーは、RAM ID と権限を含むすべての Alibaba Cloud リソースを管理できます。

これらのオプションは、スーパー管理者権限が本当に必要な場合にのみ使用してください。通常の操作では、最小権限の原則に従い、特定のタスクに必要な権限のみを付与してください。

OpenAPI

付与する [カスタムポリシー]

  1. CreatePolicy を呼び出して [カスタムポリシー] を作成します。ポリシー構文については、「権限ポリシーの要素」および「サンプルポリシーの概要」をご参照ください。

  2. AttachPolicyToUser を呼び出して、[アカウントレベル] でポリシーを付与します (PolicyType を Custom に設定します)。

    別の方法として、 AttachPolicy を呼び出し、[リソースグループレベル] でポリシーを付与することもできます。

付与: [システムポリシー]

  • AttachPolicyToUser API を呼び出して、システムポリシーを RAM ユーザーにアタッチします (PolicyType を System に設定)。使用可能な PolicyName の値については、システムポリシーリファレンスをご参照ください。

  • または、 AttachPolicy を呼び出して、[リソースグループレベル]でポリシーを付与することもできます。