RAM ロールに権限を付与し、ロールに付与された権限を表示し、必要に応じて権限を取り消すことができます。
制限事項
-
サービスリンクロールの権限は、関連付けられたクラウドサービスによって事前定義されており、変更することはできません。サービスリンクロールに対して手動で権限を追加したり削除したりすることはできません。
-
RAM ロールにアタッチできるポリシー (システムポリシーおよびカスタムポリシー) の数は、制限事項の対象となります。
RAM ロールへの権限の付与
コンソール
AliyunRAMFullAccess システムポリシーが必要です。
コンソールでは、権限を付与するための以下のエントリポイントが提供されています。
|
エントリポイント |
ユースケース |
一括操作のサポート |
|
[アイデンティティ] > [ロール] ページ |
1 つ以上の RAM ロールに同じ権限を付与します。 |
はい |
|
[権限] > [権限付与] ページ |
複数のプリンシパル (ユーザー、ユーザーグループ、ロール) に一度に同じ権限を付与します。 |
はい |
[ロール] ページから
-
RAM 管理者として Resource Access Management (RAM) コンソールにログインします。
-
左側メニューで、 を選択します。
-
ロール ページで、対象の RAM ロールを見つけ、操作 列の [権限の付与] をクリックします。
一括で権限を付与するには、複数の RAM ロールを選択し、ロールリストの下部にある 権限の付与 をクリックします。
-
権限の付与 パネルで、RAM ロールに権限を付与します。
-
リソース範囲を選択します。
-
[Account]:権限は現在の Alibaba Cloud アカウントに適用されます。
-
[ResourceGroup]:権限は指定されたリソースグループに適用されます。
説明リソースグループレベルの権限では、クラウドサービスとリソースタイプがリソースグループをサポートしている必要があります。リソースグループをサポートするクラウドサービスをご参照ください。
-
-
プリンシパルを選択します。
システムは現在の RAM ロールをプリンシパルとして自動的に選択します。
-
ポリシーを選択します。
アタッチするポリシーを 1 つ以上選択します。
-
システムポリシー:Alibaba Cloud によって事前定義されており、変更することはできません。サービスごとに利用可能なポリシーは、「RAMと連携するクラウドサービス」に記載されています。
説明コンソールは、
AdministratorAccessやAliyunRAMFullAccessなどのリスクの高いシステムポリシーにフラグを立てます。必要でない限り、これらのアタッチは避けてください。 -
カスタムポリシー:ユーザーが定義および管理します。詳細については、「カスタムポリシーの作成」をご参照ください。
-
-
権限を付与 をクリックします。
-
-
閉じる をクリックします。
[権限付与] ページから
-
RAM 管理者として RAM コンソールにログインします。
-
左側メニューで、 を選択します。
-
許可 ページで、権限の付与 をクリックします。
-
権限の付与 パネルで、RAM ロールに権限を付与します。
-
リソース範囲を選択します。
-
[Account]:権限は現在の Alibaba Cloud アカウントに適用されます。
-
[ResourceGroup]:権限は指定されたリソースグループに適用されます。
説明リソースグループレベルの権限では、クラウドサービスとリソースタイプがリソースグループをサポートしている必要があります。リソースグループをサポートするクラウドサービスをご参照ください。
-
-
プリンシパルを選択します。
対象の RAM ロールを選択します。
-
ポリシーを選択します。
アタッチするポリシーを 1 つ以上選択します。
-
システムポリシー:Alibaba Cloud によって事前定義されており、変更することはできません。サービスごとに利用可能なポリシーは、「RAMと連携するクラウドサービス」に記載されています。
説明コンソールは、
AdministratorAccessやAliyunRAMFullAccessなどのリスクの高いシステムポリシーにフラグを立てます。必要でない限り、これらのアタッチは避けてください。 -
カスタムポリシー:ユーザーが定義および管理します。詳細については、「カスタムポリシーの作成」をご参照ください。
-
-
権限を付与 をクリックします。
-
-
閉じる をクリックします。
API
AttachPolicyToRole API を呼び出して、ポリシーを RAM ロールにアタッチします。必須パラメーター:
-
PolicyType: ポリシータイプ。 有効な値はSystemとCustomです。 大文字と小文字が区別されます。 -
PolicyName: アタッチするポリシーの正確な名前。 -
RoleName: RAM ロールの名前。
AttachPolicyToRole は、Alibaba Cloud アカウントレベルでのみ権限を付与します。リソースグループレベルの権限を付与するには、リソース管理の RAM ID に権限を付与する を使用します。
RAM ロールの権限の表示
AliyunRAMReadOnlyAccess システムポリシーが必要です。
コンソール
-
RAM 管理者として RAM コンソールにログインします。
-
左側メニューで、 を選択します。
-
ロール ページで、対象の RAM ロールの名前をクリックします。
-
権限管理 タブで、ロールにアタッチされているポリシーを確認します。
API
ListPoliciesForRole API を呼び出して、RAM ロールにアタッチされているポリシーを一覧表示します。必須パラメーター:
RoleName:RAM ロールの名前。
RAM ロールからの権限の取り消し
AliyunRAMFullAccess システムポリシーが必要です。
コンソール
以下のいずれかの方法で、RAM ロールから権限を取り消すことができます。
[ロール] ページから
-
RAM 管理者として RAM コンソールにログインします。
-
左側メニューで、 を選択します。
-
ロール ページで、対象の RAM ロールの名前をクリックします。
-
権限管理 タブで、対象のポリシーを見つけ、 Actions 列の 権限剥奪 をクリックします。
一括で取り消すには、複数のポリシーを選択し、ポリシーリストの下部にある 権限剥奪 をクリックします。
-
権限剥奪 ダイアログボックスで、権限剥奪 をクリックします。
[権限付与] ページから
-
RAM 管理者として RAM コンソールにログインします。
-
左側メニューで、 を選択します。
-
許可 ページで、対象の RAM ロールを見つけ、 Actions 列の 権限剥奪 をクリックします。
一括で取り消すには、複数の権限付与を選択し、リストの下部にある [権限の取り消し] をクリックします。
-
権限剥奪 ダイアログボックスで、権限剥奪 をクリックします。
API
DetachPolicyFromRole API を呼び出して、ポリシーを RAM ロールからデタッチします。必須パラメーター:
-
PolicyType: ポリシータイプ。有効な値:SystemおよびCustom。大文字と小文字が区別されます。 -
PolicyName: デタッチするポリシーの正確な名前。 -
RoleName: RAM ロールの名前。