すべてのプロダクト
Search
ドキュメントセンター

Resource Access Management:RAM ユーザーの無効化または削除

最終更新日:Jul 17, 2026

アカウントのセキュリティを維持するため、不要になった RAM ユーザーを無効化または削除します。削除されたユーザーは 30 日間リサイクルビンに移動し、その期間中に復元できます。

RAM ユーザー削除前のセキュリティ評価

RAM ユーザーを削除する前に、そのユーザーに依存しているシステムやアプリケーションがないことを確認します。まずユーザーを無効化し、安全な観察期間を経てから削除します。

削除前の最終チェックリスト

ユーザーを削除する前に、以下の項目を確認してください。

  • アクセスキーのアクティビティの確認

    • RAM コンソールで、ユーザーの詳細ページに移動し、[認証情報] タブをクリックして、アクセスキーの 最後に使用したサービス / 時間 を表示します。

    • または、ActionTrail コンソールにログインすることもできます。AccessKey ペアの監査 タブで、アクセスキー ID で検索し、ユーザーのアクセスキーに関連する最近の API 呼び出しがないことを確認してください。

  • コンソールログインアクティビティの確認

    • RAM コンソールで、ユーザーの詳細ページに移動し、認証管理 タブをクリックして、最終ログイン時刻 を確認してください。

    • また、操作記録 タブを確認するか、ActionTrail コンソールにログインすることもできます。[イベントクエリ] タブで、[操作者名] に RAM ユーザーのユーザー名を使用してフィルタリングすることで、このユーザーによる最近のコンソール操作がないことを確認できます。

  • サービス依存関係の確認

    • ACK の kubeconfig など、RAM ユーザーが他の認証情報を要求するためにクラウドサービスで使用されていないか確認してください。

    • DataWorks や MaxCompute などのビッグデータサービスのタスクなど、RAM ユーザーとして実行されるタスクがないか確認してください。

    • RAM コンソールで、ユーザーの詳細ページに移動します。権限監査 Beta タブで、ユーザーがアクセスを許可されているサービスと 最終アクセス日時 を確認してください。権限監査の概要

  • ユーザー情報のバックアップ (任意):ユーザーを復元しても権限は復元されません。削除する前に、API またはスクリプト経由でユーザーのポリシーとグループメンバーシップをエクスポートすることを推奨します。

ベストプラクティス:削除前の無効化

ユーザーがまだ使用中かどうかが不明な場合は、まずそのユーザーのアクセス認証情報を無効にして様子を見ます。ワークロードが安定している場合は、削除に進みます。このアプローチは、従業員のオフボーディングやアプリケーションのデコミッショニングに推奨されます。

  1. ユーザーの一時的な無効化

    • コンソールログインの無効化:ユーザーの詳細ページで、認証管理 タブをクリックします。ログイン情報 セクションで、ログイン設定の変更 をクリックし、コンソールへのアクセス無効 に設定します。

    • アクセスキーの無効化:ユーザーの詳細ページで、[認証情報] タブをクリックし、すべてのアクセスキーを [無効] に設定します。これにより、ユーザーはログインしたり API 呼び出しを行ったりできなくなりますが、ID と権限設定は保持されるため、簡単に再アクティブ化できます。

  2. ワークロードの監視:ユーザーを少なくとも 7〜15 日間無効にして、ワークロードに支障が出ないことを確認してください。

  3. ユーザーの削除:観察期間後、問題が発生しない場合は、以下の削除手順に進んでください。

RAM ユーザーのリサイクルビンメカニズム

RAM ユーザーを削除すると、ユーザーのステータスは次のように変更されます。

image

偶発的な削除によるサービス中断を防ぐため、RAM はリサイクルビンを提供しています。

  • ユーザーを削除するとリサイクルビンに移動:RAM ユーザーを削除しても、ユーザーは完全に消去されません。代わりに、ユーザーはリサイクルビンに移動します。

  • 無効状態:リサイクルビン内のユーザーは、ログインしたり API 呼び出しを行ったりすることはできません。システムは、MFA デバイスを含む、ユーザーの権限と紐付けを削除します。

  • 保持と消去:ユーザーは自動的に消去されるまで 30 日間リサイクルビンに残ります。この期間中、いつでもユーザーを復元したり、手動で消去したりできます。

  • 復元の制限:リサイクルビンからユーザーを復元すると、ユーザーのIDのみが復元されます。権限と MFA デバイスは手動で再設定し、アクセスキーは復元または再作成する必要があります。

  • クォータ制限:リサイクルビンには最大 1,000 人のユーザーを保持できます。制限に達すると、システムは最も古いユーザーを消去して空き容量を確保します。

操作手順

1. RAM ユーザーをリサイクルビンに移動する

この操作により、ユーザーが無効化されてリサイクルビンに移動し、自動消去までの 30 日間のカウントダウンが開始されます。リサイクルビンに移動すると、コンソールログイン、API 呼び出し (アクセスキー)、すべての権限、MFA デバイスは無効化または削除されます。

コンソール

  1. Alibaba Cloud アカウントまたは管理者権限 (AliyunRAMFullAccess) を持つ RAM ユーザーで RAM コンソールにログインします。

  2. 左側メニューで、アイデンティティ > ユーザー を選択します。

  3. ユーザー ページで、対象の RAM ユーザーを見つけ、操作 列の ユーザーの削除 をクリックします。

    複数の RAM ユーザーを選択し、ユーザーリストの下にある ユーザーの削除 をクリックして一括削除することもできます。誤って削除するリスクが高いため、この方法は推奨されません。

  4. ユーザーの削除 ダイアログボックスで、削除による影響を慎重に確認し、対象の RAM ユーザーの名前を入力して、[ごみ箱に移動] をクリックします。

OpenAPI

DeleteUser API を呼び出して、RAM ユーザーをリサイクルビンに移動します。

2. リサイクルビン内のユーザーを管理する

リサイクルビン内のユーザーを表示、復元、または完全に消去できます。

ユーザーとアクセスキーの表示

  1. ユーザー ページで、右上隅にある [ごみ箱] をクリックします。

  2. [リサイクルビン] ページでは、次の操作を実行できます。

    • ユーザー タブで、リサイクルビン内の RAM ユーザーのリストを表示します。

    • AccessKey タブで、リサイクルビン内のアクセスキーのリストを表示します。

ユーザーの復元

この操作を使用して、誤って削除されたユーザーを復元します。

重要

リサイクルビンから RAM ユーザーを復元すると、ログイン名、表示名、UID、作成日時、コンソールのログインパスワード (まだ有効な場合) などの基本情報のみが復元されます。他のすべての情報は 復元できず、手動で再設定する必要があります。

  1. ユーザー ページで、右上隅にある[ごみ箱]をクリックします。

  2. ユーザー タブで、対象の RAM ユーザーを見つけ、操作 列の 復元 をクリックします。

    複数の RAM ユーザーを選択し、ユーザーリストの下にある ごみ箱ユーザーの復元 をクリックして一括で復元することもできます。

  3. ごみ箱ユーザーの復元 ダイアログボックスで、ごみ箱ユーザーの復元 をクリックします。

  4. 復元後のチェックリスト

    • 必要な権限をユーザーに再付与してください。

    • ユーザーを必要なユーザーグループに再度追加してください。

    • API アクセスが必要な場合は、ユーザー用に新しいアクセスキーを作成するか、[リサイクルビン]AccessKey タブで [復元] をクリックしてユーザーの以前のアクセスキーを復元してください。

    • ユーザーに MFA デバイスを再紐付けするよう通知してください。

    • 必要に応じて、メモ、携帯電話番号、メールアドレス、タグを再追加してください。

ユーザーの完全な消去

この元に戻せない操作により、ユーザーとそのすべての情報が完全に消去されます。

警告

RAM ユーザーが完全に消去されると、アクセスキーを含むいかなる情報も復元できません。この操作は、ユーザーが不要になったことが確実な場合にのみ実行してください。

RAM ユーザーは、自動的に消去されるまで 30 日間リサイクルビンに残ります。ユーザーを手動で消去するには:

  1. ユーザー ページで、右上隅の[ごみ箱]をクリックします。

  2. ユーザー タブで、対象の RAM ユーザーを見つけ、操作 列の 削除 をクリックします。

  3. ごみ箱ユーザーの削除 ダイアログボックスで、対象の RAM ユーザーの名前を入力し、ごみ箱ユーザーの削除 をクリックします。