読み取り専用の RAM ポリシーは、Describe* クエリ操作のみを対象としています。バックアップファイルのダウンロードには書き込み操作である CreateDownload が必要になるため、デフォルトでは読み取り専用ユーザーはバックアップをダウンロードできません。データベースの完全な権限を付与せずにダウンロードアクセスを許可するには、必要な 2 つのアクションを含むカスタムポリシーを作成し、それを RAM ユーザーにアタッチします。
前提条件
開始する前に、以下をご確認ください。
-
Resource Access Management (RAM) への管理アクセス権を持つ Alibaba Cloud アカウント
-
読み取り専用の既存の RAM ユーザー
仕組み
高度なダウンロード機能は、認証に RAM ポリシー管理を使用します。RAM ユーザーがバックアップファイルをダウンロードできるようにするには、dbs:CreateDownload と dbs:DescribeDBInstanceDownloadSize を許可するカスタムポリシーを作成し、それを RAM ユーザーにアタッチします。
RAM ユーザーが高度なダウンロードタスクを作成またはクエリできない場合は、AliyunDBSFullAccess ポリシーがアタッチされていることを確認してください。詳細については、「RAM ユーザーへの権限付与」をご参照ください。
RAM ユーザーへのダウンロード権限の付与
-
RAM コンソールにログインします。
-
ナビゲーションペインで、[権限] > [ポリシー] の順に選択します。
-
[ポリシーの作成] をクリックします。表示されたページで、[JSON] タブをクリックして次のポリシー内容を入力し、[OK] をクリックします。このポリシーには 2 つのステートメントが含まれています。最初のステートメントは RDS バックアップ設定の読み取りと変更を許可し、2 番目のステートメントはダウンロードタスクの作成とダウンロードサイズの確認に必要な 2 つのアクションを許可します。
{ "Statement": [ { "Effect": "Allow", "Action": [ "rds:Describe*", "rds:ModifyBackupPolicy", "rds:CheckRegionSupportBackupEncryption" ], "Resource": "*" }, { "Effect": "Allow", "Action": [ "dbs:CreateDownload", "dbs:DescribeDBInstanceDownloadSize" ], "Resource": "*" } ], "Version": "1" } -
[ポリシーの作成] ダイアログボックスで、ポリシーの [名前] と [説明] を設定し、[OK] をクリックします。
-
ナビゲーションペインで、[権限] > [権限付与] の順に選択します。
-
[権限を付与] をクリックして、新しいポリシーを RAM ユーザーにアタッチします。詳細については、「RAM ユーザーへの権限付与」をご参照ください。
-
[権限を付与] をクリックします。
高度なダウンロード URL へのアクセスのブロック
RAM ユーザーにデータディザスタリカバリの使用を許可しつつ、高度なダウンロード用のダウンロード URL の取得を禁止したい場合は、Deny ステートメントを含むカスタムポリシーを作成し、それを RAM ユーザーにアタッチします。
次のポリシーは、他のすべてのデータディザスタリカバリ操作に影響を与えることなく、ダウンロード URL を返すアクションを拒否します。
{
"Version": "1",
"Statement": [
{
"Effect": "Deny",
"Action": "dbs:DescribeDownloadBackupsetStorageInfo",
"Resource": "*"
}
]
}
カスタムポリシーを作成した後、それを RAM ユーザーにアタッチします。詳細については、「カスタムポリシーの作成」および「RAM ユーザーへの権限付与」をご参照ください。