すべてのプロダクト
Search
ドキュメントセンター

ApsaraDB RDS:読み取り専用の RAM ユーザーへのバックアップファイルのダウンロード許可

最終更新日:Aug 26, 2026

読み取り専用の RAM ポリシーは、Describe* クエリ操作のみを対象としています。バックアップファイルのダウンロードには書き込み操作である CreateDownload が必要になるため、デフォルトでは読み取り専用ユーザーはバックアップをダウンロードできません。データベースの完全な権限を付与せずにダウンロードアクセスを許可するには、必要な 2 つのアクションを含むカスタムポリシーを作成し、それを RAM ユーザーにアタッチします。

前提条件

開始する前に、以下をご確認ください。

  • Resource Access Management (RAM) への管理アクセス権を持つ Alibaba Cloud アカウント

  • 読み取り専用の既存の RAM ユーザー

仕組み

高度なダウンロード機能は、認証に RAM ポリシー管理を使用します。RAM ユーザーがバックアップファイルをダウンロードできるようにするには、dbs:CreateDownload と dbs:DescribeDBInstanceDownloadSize を許可するカスタムポリシーを作成し、それを RAM ユーザーにアタッチします。

RAM ユーザーが高度なダウンロードタスクを作成またはクエリできない場合は、AliyunDBSFullAccess ポリシーがアタッチされていることを確認してください。詳細については、「RAM ユーザーへの権限付与」をご参照ください。

RAM ユーザーへのダウンロード権限の付与

  1. RAM コンソールにログインします。

  2. ナビゲーションペインで、[権限] > [ポリシー] の順に選択します。

  3. [ポリシーの作成] をクリックします。表示されたページで、[JSON] タブをクリックして次のポリシー内容を入力し、[OK] をクリックします。このポリシーには 2 つのステートメントが含まれています。最初のステートメントは RDS バックアップ設定の読み取りと変更を許可し、2 番目のステートメントはダウンロードタスクの作成とダウンロードサイズの確認に必要な 2 つのアクションを許可します。

    {
        "Statement": [
            {
                "Effect": "Allow",
                "Action": [
                    "rds:Describe*",
                    "rds:ModifyBackupPolicy",
                    "rds:CheckRegionSupportBackupEncryption"
                ],
                "Resource": "*"
            },
            {
                "Effect": "Allow",
                "Action": [
                    "dbs:CreateDownload",
                    "dbs:DescribeDBInstanceDownloadSize"
                ],
                "Resource": "*"
            }
        ],
        "Version": "1"
    }
  4. [ポリシーの作成] ダイアログボックスで、ポリシーの [名前] と [説明] を設定し、[OK] をクリックします。

  5. ナビゲーションペインで、[権限] > [権限付与] の順に選択します。

  6. [権限を付与] をクリックして、新しいポリシーを RAM ユーザーにアタッチします。詳細については、「RAM ユーザーへの権限付与」をご参照ください。

  7. [権限を付与] をクリックします。

高度なダウンロード URL へのアクセスのブロック

RAM ユーザーにデータディザスタリカバリの使用を許可しつつ、高度なダウンロード用のダウンロード URL の取得を禁止したい場合は、Deny ステートメントを含むカスタムポリシーを作成し、それを RAM ユーザーにアタッチします。

次のポリシーは、他のすべてのデータディザスタリカバリ操作に影響を与えることなく、ダウンロード URL を返すアクションを拒否します。

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": "dbs:DescribeDownloadBackupsetStorageInfo",
            "Resource": "*"
        }
    ]
}

カスタムポリシーを作成した後、それを RAM ユーザーにアタッチします。詳細については、「カスタムポリシーの作成」および「RAM ユーザーへの権限付与」をご参照ください。

次のステップ