すべてのプロダクト
Search
ドキュメントセンター

ApsaraDB RDS:標準アカウント、特権アカウント、グローバル読み取り専用アカウントの作成

最終更新日:Aug 08, 2026

ApsaraDB RDS for SQL Server インスタンスの標準アカウント、特権アカウント、およびグローバル読み取り専用アカウントは、ApsaraDB RDS コンソールを使用するか、API オペレーションを呼び出すことで作成できます。

前提条件と制限事項

  • インスタンスの最初のアカウントは、特権アカウントまたは スーパーユーザーアカウント (SA 権限付き) である必要があります。

  • 任意の仕様のインスタンスで特権アカウントおよび標準アカウントを作成できます。グローバル読み取り専用アカウントは、以下の要件を満たすインスタンスでのみ作成可能です。

    • データベースバージョン:SQL Server 2016 以降。

    • インスタンスファミリー:汎用型または専用型。

  • アカウントの制限事項:

    • 標準アカウント:制限なし。

    • 特権アカウント:インスタンスあたり最大 1 つ。

    • グローバル読み取り専用アカウント:インスタンスあたり最大 2 つ。

アカウント権限ルール

特権アカウント

シナリオ

説明

特権アカウントの作成

作成時に、既存のすべてのデータベースに対して自動的に db_owner ロール が付与されます。

データベースの追加

  • アカウント作成後に作成されたデータベースにはアクセスできません。

  • ApsaraDB RDS コンソールにログインし、特権アカウントの権限範囲を変更して、新しいデータベースに対する db_owner 権限を付与する必要があります。

特権アカウントの削除

  • この操作により、アカウントおよびすべてのデータベースに対する権限が完全に削除されます。

  • アカウントはログインやデータベース操作に使用できなくなります。

特権アカウントの再作成

  • 元のアカウント名を使用するかどうかに関係なく、再作成されたアカウントには現在のインスタンス内のすべての既存データベースに対して自動的に db_owner 権限が付与されます。

  • その後に作成されるデータベースについては、引き続き手動で権限を変更して db_owner 権限を付与する必要があります。

SQL Server Management Studio (SSMS) で特権アカウントに対して sysadmin サーバーロールを手動で選択しても有効になりません。ApsaraDB RDS では特権アカウントにセキュリティ制限が適用されており、sysadmin 権限を直接付与することはできません。sysadmin 権限が必要な場合は、スーパーユーザーアカウント (SA 権限付き) を作成してください。スーパーユーザーアカウントを作成すると、そのインスタンスは SLA の対象外となります。詳細については、「SA 権限付きデータベースアカウントの作成」をご参照ください。

標準アカウント

シナリオ

説明

標準アカウントの作成

  • アカウント作成時に、権限付与するデータベースおよび対応する権限 (読み書き、読み取り専用、または所有者) を手動で指定する必要があります。

  • 作成時にデータベースを権限付与しない場合、アカウントはどのデータベースにもアクセスできない状態で作成されます。

  • その後、特定のデータベースへのアクセス権限を付与するために、手動で権限を付与する必要があります。

データベースの追加

標準アカウントの削除

  • アカウントを削除すると、そのアカウントのすべてのデータベースアクセス権限が完全に削除されます。

  • アカウントはログインやデータベース操作に使用できなくなります。

  • 関連付けられたアプリケーションからの接続は失敗します。アカウント情報およびパスワード情報を速やかに更新する必要があります。

同じ名前の標準アカウントの再作成

グローバル読み取り専用アカウント

シナリオ

説明

グローバル読み取り専用アカウントの作成

  • 作成時に、インスタンス内のすべての既存データベースに対して自動的に読み取り専用権限が付与されます。

  • master および rdscore (存在する場合) のシステムデータベースにはアクセスできません。

データベースの追加

アカウントは新しいデータベースに対して自動的に読み取り専用アクセス権限が付与されます。

グローバル読み取り専用アカウントの削除

  • アカウントを削除すると、その読み取り専用権限が完全に削除されます。

  • アカウントはログインやデータベース操作に使用できなくなります。

グローバル読み取り専用アカウントの再作成

  • 元のアカウント名を使用するかどうかに関係なく、再作成されたグローバル読み取り専用アカウントには、現在のインスタンス内のすべての既存データベースに対して自動的に読み取り専用権限が付与されます。

  • その後に作成されるデータベースに対しても、自動的に読み取り専用権限が付与されます。

注意事項

  • 強力なパスワードの設定:データベースのセキュリティを確保するため、データベースアカウントに強力なパスワードを設定し、定期的に変更してください。また、アカウントのパスワードポリシーを設定して、パスワードの有効期間を管理し、アカウントのセキュリティを強化することもできます。

  • 最小権限の原則:権限を割り当てる際は、最小権限の原則に従ってください。ビジネスロールに基づいてアカウントを作成し、必要に応じて読み取り専用および読み書き権限を割り当てます。必要に応じて、より詳細な粒度でデータベースアカウントおよびデータベースを作成できます。これにより、各データベースアカウントが自分のビジネスに必要なデータのみにアクセスできるようになります。アカウントがデータを変更する必要がない場合は、読み取り専用権限を付与してください。

アカウントの作成

  1. インスタンス ページに移動します。上部のナビゲーションバーで、RDS インスタンスが配置されているリージョンを選択します。次に、RDS インスタンスを見つけ、インスタンス ID をクリックします。

  2. 左側のナビゲーションウィンドウで、アカウント管理 をクリックします。

  3. アカウントの作成 をクリックし、パラメーターを設定します。

    説明

    ApsaraDB RDS for SQL Server インスタンスの最初のアカウントは、特権アカウント または スーパーユーザーアカウント である必要があります。これらのいずれかのアカウントを作成した後でのみ、標準アカウントまたはグローバル読み取り専用アカウントを作成できます。

    特権アカウント

    パラメーター

    説明

    データベースアカウント

    データベースアカウント名を入力します。名前は英字で始まり、英字または数字で終わり、小文字、数字、アンダースコア (_) のみを含むことができます。アカウント名は 予約キーワード と同じにすることはできません。

    アカウントタイプ

    特権アカウント を選択します。各インスタンスには特権アカウントを 1 つだけ作成できます。

    新しいパスワード

    アカウントのパスワードを入力します。パスワードは以下の要件を満たす必要があります。

    • 8~32 文字の長さ。

    • 大文字、小文字、数字、特殊文字のうち、少なくとも 3 種類を含むこと。

    • サポートされる特殊文字は !@#$%^&*()_+-= です。

    パスワードの確認

    同じパスワードを再度入力して確認します。

    パスワードポリシーの適用

    パスワードポリシーを適用すると、パスワードの有効期間を管理し、アカウントのセキュリティを強化できます。ポリシーを適用する前に、まず アカウントのパスワードポリシーを設定する必要があります。

    備考

    説明を入力します。説明は最大 256 文字までです。

    標準アカウント

    パラメーター

    説明

    データベースアカウント

    データベースアカウント名を入力します。名前は英字で始まり、英字または数字で終わり、小文字、数字、アンダースコア (_) のみを含むことができます。アカウント名は 予約キーワード と同じにすることはできません。

    アカウントタイプ

    標準アカウント を選択します。インスタンスには複数の標準アカウントを作成できます。

    権限付与データベース:

    標準アカウント に 1 つ以上のデータベースの権限を付与し、それぞれに異なる権限を設定できます。データベースが存在しない場合は、このフィールドを空のままにしておき、後で権限を付与することもできます。権限を付与するには、以下の手順を実行します。

    1. 未許可のデータベース リストで、権限を付与するデータベースを選択します。

    2. image.png をクリックして、データベースを 許可済みデータベース リストに追加します。

    3. アカウントのデータベースに対する権限を設定します。権限は 読み書き (DML)、読み取り専用、または 所有者 に設定できます。権限の詳細については、「アカウント権限」をご参照ください。

    新しいパスワード

    アカウントのパスワードを入力します。パスワードは以下の要件を満たす必要があります。

    • 8~32 文字の長さ。

    • 大文字、小文字、数字、特殊文字のうち、少なくとも 3 種類を含むこと。

    • サポートされる特殊文字は !@#$%^&*()_+-= です。

    パスワードの確認

    同じパスワードを再度入力して確認します。

    パスワードポリシーの適用

    パスワードポリシーを適用すると、パスワードの有効期間を管理し、アカウントのセキュリティを強化できます。ポリシーを適用する前に、まず アカウントのパスワードポリシーを設定する必要があります。

    備考

    説明を入力します。説明は最大 256 文字までです。

    グローバル読み取り専用アカウント

    パラメーター

    説明

    データベースアカウント

    データベースアカウント名を入力します。名前は英字で始まり、英字または数字で終わり、小文字、数字、アンダースコア (_) のみを含むことができます。アカウント名は 予約キーワード と同じにすることはできません。

    アカウントタイプ

    グローバル読み取り専用アカウント を選択します。このアカウントを作成すると、インスタンス内のすべての既存データベースに対して自動的に読み取り専用権限が付与されます。これらの権限は、その後に作成されるデータベースにも適用されます。

    新しいパスワード

    アカウントのパスワードを入力します。パスワードは以下の要件を満たす必要があります。

    • 8~32 文字の長さ。

    • 大文字、小文字、数字、特殊文字のうち、少なくとも 3 種類を含むこと。

    • サポートされる特殊文字は !@#$%^&*()_+-= です。

    パスワードの確認

    同じパスワードを再度入力して確認します。

    パスワードポリシーの適用

    パスワードポリシーを適用すると、パスワードの有効期間を管理し、アカウントのセキュリティを強化できます。ポリシーを適用する前に、まず アカウントのパスワードポリシーを設定する必要があります。

    備考

    説明を入力します。説明は最大 256 文字までです。

  4. OK をクリックします。ページがリフレッシュされた後、作成されたアカウントを確認できます。

関連ドキュメント

よくある質問

読み取り専用インスタンスのアカウント

プライマリインスタンスで作成されたアカウントは、その読み取り専用インスタンスに同期されます。読み取り専用インスタンスではアカウントを管理できません。これらの同期されたアカウントは読み取り専用インスタンス上で読み取り専用権限を持ち、書き込み操作には使用できません。

パスワード複雑性のバイパス

データベースのセキュリティを確保するため、ApsaraDB RDS for SQL Server ではパスワードが大文字、小文字、数字、特殊文字のうち少なくとも 3 種類を含み、8~32 文字の長さであることが必須です。

ただし、ビジネス上の必要性によりパスワード複雑性要件をバイパスする必要がある場合は、以下の手順を実行してください。

重要

単純なパスワードはシステム攻撃のリスクを高めます。データベースアカウントに強力なパスワードを設定し、定期的に変更することを推奨します。

  1. ApsaraDB RDS インスタンスでユーザーアカウント (例:A) を作成します。このアカウントを使用して、SQL Server Management Studio (SSMS) で SQL Server インスタンスに接続します。

  2. アカウント A を使用して、次の SQL ステートメントを実行して目的のアカウントを作成し、パスワード複雑性チェックを無効にします。

    説明

    Data Management (DMS) では master データベースに切り替えることができないため、この SQL ステートメントは SSMS を使用して実行する必要があります。

    -- master データベースに切り替えます。
    USE master
    GO
    -- 目的のアカウントを作成します。
    CREATE LOGIN [your_account_name] WITH PASSWORD=N'your_password', CHECK_EXPIRATION=OFF, CHECK_POLICY=OFF
    GO
    -- 目的のアカウントを有効にします。
    ALTER LOGIN [your_account_name] ENABLE
    GO

    CHECK_EXPIRATION = OFF はパスワードの有効期限機能を無効にします。CHECK_POLICY = OFF はパスワード複雑性ポリシーチェックを無効にし、パスワードの長さおよび複雑性に関する要件を含みます。

    説明

    ApsaraDB RDS コンソールを使用して、ApsaraDB RDS for SQL Server インスタンスの個々のユーザーアカウントに対して パスワードポリシーをカスタマイズし、詳細なパスワード管理を実装してアカウントのセキュリティを強化できます。

ApsaraDB RDS for SQL Server アカウントが非アクティブで、ログイン時にエラー アカウントは無効です。 が発生する場合

問題

ApsaraDB RDS for SQL Server インスタンスの アカウント管理 ページで、アカウントステータスが 非アクティブ と表示されています。非アクティブなアカウントを使用してデータベースにログインしようとすると、エラーメッセージ アカウントは無効です。 が表示されます。

image

image

原因

ApsaraDB RDS for SQL Server インスタンスの アカウント管理 ページまたは API オペレーションを呼び出して作成されたユーザーアカウントは、デフォルトでアクティブです。手動でアクティブ化する必要はありません。アカウントが非アクティブになる理由は以下のとおりです。

  • SQL ステートメントを使用して無効な状態でアカウントが作成された。

  • アカウント作成後に手動で無効化された。

解決方法

  1. 別のアクティブなアカウントを使用して、SQL Server Management Studio (SSMS) を使用して SQL Server インスタンスに接続します。

  2. 目的のアカウントが無効になっていないか確認し、無効になっている場合は有効化します。

    • 方法 1:SSMS のグラフィカルユーザーインターフェイス (GUI) でアカウントステータスを表示および変更する。

      image

    • 方法 2:SQL ステートメントを使用してアカウントステータスを表示および変更する。

      1. 次の SQL クエリを実行して、目的のアカウントの現在のステータスを確認します。

        -- 対象のログイン名のステータスをクエリします。
        SELECT 
            name AS LoginName,          -- ログイン名
            is_disabled AS IsDisabled   -- ステータス:1 は無効、0 は有効を示します。
        FROM 
            sys.server_principals
        WHERE 
            name = 'your_logon_name';

        image

      2. 目的のアカウントが無効 (is_disabled = 1) の場合、次の SQL コマンドを実行してアカウントを有効化します。

        ALTER LOGIN [your_logon_name] ENABLE;

        image

CreateAccount:エラー AccountLimitExceeded

問題

データベースアカウントを作成するために CreateAccount API オペレーションを呼び出す際に、パラメーターを誤って指定すると、次のエラーが発生する場合があります。:

"Code": "AccountLimitExceeded",
"Message": "AccountQuotaExceeded: Exceeding the allowed amount of account"

このエラーは、インスタンス内のアカウント数が最大制限に達していることを示しています。

原因

  • 各インスタンスは特権アカウント 1 つとスーパーユーザーアカウント 1 つに制限されています。特権アカウントは削除できません。

  • パラメーター設定の問題:SQL Server では、AccountType パラメーターが Sysadmin (スーパーユーザーアカウント) または Super (特権アカウント) に設定されており、データベース内にすでに該当する特権アカウントが存在する場合、AccountLimitExceeded エラーがトリガーされます。

解決策

  • 標準アカウントを作成する: AccountType が Normal に設定されていることを確認してください。ApsaraDB RDS では通常、標準アカウントの数に制限はありませんが、具体的な数はインスタンスカーネルによって異なります。

  • 特権アカウントを作成する: AccountType が Super に設定されていることを確認してください。ApsaraDB RDS コンソールの アカウント管理 ページで、インスタンス内にすでに特権アカウントが存在するかどうかを確認します。すでに存在する場合は、重複作成を避けてください。

  • スーパーユーザーアカウントを作成する: AccountType が Sysadmin に設定されていることを確認してください。ApsaraDB RDS コンソールの アカウント管理 ページで、インスタンスにすでに特権アカウントが存在するかどうかを確認できます。すでに存在する場合は、重複作成しないでください。