ApsaraDB RDS for SQL Server インスタンスの標準アカウント、特権アカウント、およびグローバル読み取り専用アカウントは、ApsaraDB RDS コンソールを使用するか、API オペレーションを呼び出すことで作成できます。
前提条件と制限事項
-
インスタンスの最初のアカウントは、特権アカウントまたは スーパーユーザーアカウント (SA 権限付き) である必要があります。
-
任意の仕様のインスタンスで特権アカウントおよび標準アカウントを作成できます。グローバル読み取り専用アカウントは、以下の要件を満たすインスタンスでのみ作成可能です。
-
データベースバージョン:SQL Server 2016 以降。
-
インスタンスファミリー:汎用型または専用型。
-
-
アカウントの制限事項:
-
標準アカウント:制限なし。
-
特権アカウント:インスタンスあたり最大 1 つ。
-
グローバル読み取り専用アカウント:インスタンスあたり最大 2 つ。
-
アカウント権限ルール
特権アカウント
|
シナリオ |
説明 |
|
特権アカウントの作成 |
作成時に、既存のすべてのデータベースに対して自動的に db_owner ロール が付与されます。 |
|
データベースの追加 |
|
|
特権アカウントの削除 |
|
|
特権アカウントの再作成 |
|
SQL Server Management Studio (SSMS) で特権アカウントに対して sysadmin サーバーロールを手動で選択しても有効になりません。ApsaraDB RDS では特権アカウントにセキュリティ制限が適用されており、sysadmin 権限を直接付与することはできません。sysadmin 権限が必要な場合は、スーパーユーザーアカウント (SA 権限付き) を作成してください。スーパーユーザーアカウントを作成すると、そのインスタンスは SLA の対象外となります。詳細については、「SA 権限付きデータベースアカウントの作成」をご参照ください。
標準アカウント
|
シナリオ |
説明 |
|
標準アカウントの作成 |
|
|
データベースの追加 |
|
|
標準アカウントの削除 |
|
|
同じ名前の標準アカウントの再作成 |
|
グローバル読み取り専用アカウント
|
シナリオ |
説明 |
|
グローバル読み取り専用アカウントの作成 |
|
|
データベースの追加 |
アカウントは新しいデータベースに対して自動的に読み取り専用アクセス権限が付与されます。 |
|
グローバル読み取り専用アカウントの削除 |
|
|
グローバル読み取り専用アカウントの再作成 |
|
注意事項
-
強力なパスワードの設定:データベースのセキュリティを確保するため、データベースアカウントに強力なパスワードを設定し、定期的に変更してください。また、アカウントのパスワードポリシーを設定して、パスワードの有効期間を管理し、アカウントのセキュリティを強化することもできます。
-
最小権限の原則:権限を割り当てる際は、最小権限の原則に従ってください。ビジネスロールに基づいてアカウントを作成し、必要に応じて読み取り専用および読み書き権限を割り当てます。必要に応じて、より詳細な粒度でデータベースアカウントおよびデータベースを作成できます。これにより、各データベースアカウントが自分のビジネスに必要なデータのみにアクセスできるようになります。アカウントがデータを変更する必要がない場合は、読み取り専用権限を付与してください。
アカウントの作成
インスタンス ページに移動します。上部のナビゲーションバーで、RDS インスタンスが配置されているリージョンを選択します。次に、RDS インスタンスを見つけ、インスタンス ID をクリックします。
-
左側のナビゲーションウィンドウで、アカウント管理 をクリックします。
-
アカウントの作成 をクリックし、パラメーターを設定します。
説明ApsaraDB RDS for SQL Server インスタンスの最初のアカウントは、特権アカウント または スーパーユーザーアカウント である必要があります。これらのいずれかのアカウントを作成した後でのみ、標準アカウントまたはグローバル読み取り専用アカウントを作成できます。
特権アカウント
パラメーター
説明
データベースアカウント
データベースアカウント名を入力します。名前は英字で始まり、英字または数字で終わり、小文字、数字、アンダースコア (_) のみを含むことができます。アカウント名は 予約キーワード と同じにすることはできません。
アカウントタイプ
特権アカウント を選択します。各インスタンスには特権アカウントを 1 つだけ作成できます。
新しいパスワード
アカウントのパスワードを入力します。パスワードは以下の要件を満たす必要があります。
-
8~32 文字の長さ。
-
大文字、小文字、数字、特殊文字のうち、少なくとも 3 種類を含むこと。
-
サポートされる特殊文字は
!@#$%^&*()_+-=です。
パスワードの確認
同じパスワードを再度入力して確認します。
パスワードポリシーの適用
パスワードポリシーを適用すると、パスワードの有効期間を管理し、アカウントのセキュリティを強化できます。ポリシーを適用する前に、まず アカウントのパスワードポリシーを設定する必要があります。
備考
説明を入力します。説明は最大 256 文字までです。
標準アカウント
パラメーター
説明
データベースアカウント
データベースアカウント名を入力します。名前は英字で始まり、英字または数字で終わり、小文字、数字、アンダースコア (_) のみを含むことができます。アカウント名は 予約キーワード と同じにすることはできません。
アカウントタイプ
標準アカウント を選択します。インスタンスには複数の標準アカウントを作成できます。
権限付与データベース:
標準アカウント に 1 つ以上のデータベースの権限を付与し、それぞれに異なる権限を設定できます。データベースが存在しない場合は、このフィールドを空のままにしておき、後で権限を付与することもできます。権限を付与するには、以下の手順を実行します。
-
未許可のデータベース リストで、権限を付与するデータベースを選択します。
-
をクリックして、データベースを 許可済みデータベース リストに追加します。 -
アカウントのデータベースに対する権限を設定します。権限は 読み書き (DML)、読み取り専用、または 所有者 に設定できます。権限の詳細については、「アカウント権限」をご参照ください。
新しいパスワード
アカウントのパスワードを入力します。パスワードは以下の要件を満たす必要があります。
-
8~32 文字の長さ。
-
大文字、小文字、数字、特殊文字のうち、少なくとも 3 種類を含むこと。
-
サポートされる特殊文字は
!@#$%^&*()_+-=です。
パスワードの確認
同じパスワードを再度入力して確認します。
パスワードポリシーの適用
パスワードポリシーを適用すると、パスワードの有効期間を管理し、アカウントのセキュリティを強化できます。ポリシーを適用する前に、まず アカウントのパスワードポリシーを設定する必要があります。
備考
説明を入力します。説明は最大 256 文字までです。
グローバル読み取り専用アカウント
パラメーター
説明
データベースアカウント
データベースアカウント名を入力します。名前は英字で始まり、英字または数字で終わり、小文字、数字、アンダースコア (_) のみを含むことができます。アカウント名は 予約キーワード と同じにすることはできません。
アカウントタイプ
グローバル読み取り専用アカウント を選択します。このアカウントを作成すると、インスタンス内のすべての既存データベースに対して自動的に読み取り専用権限が付与されます。これらの権限は、その後に作成されるデータベースにも適用されます。
新しいパスワード
アカウントのパスワードを入力します。パスワードは以下の要件を満たす必要があります。
-
8~32 文字の長さ。
-
大文字、小文字、数字、特殊文字のうち、少なくとも 3 種類を含むこと。
-
サポートされる特殊文字は
!@#$%^&*()_+-=です。
パスワードの確認
同じパスワードを再度入力して確認します。
パスワードポリシーの適用
パスワードポリシーを適用すると、パスワードの有効期間を管理し、アカウントのセキュリティを強化できます。ポリシーを適用する前に、まず アカウントのパスワードポリシーを設定する必要があります。
備考
説明を入力します。説明は最大 256 文字までです。
-
-
OK をクリックします。ページがリフレッシュされた後、作成されたアカウントを確認できます。
関連ドキュメント
-
コンソールを使用して「SA 権限付きデータベースアカウントの作成」を行います。
-
CreateAccount API オペレーションを呼び出してアカウントを作成します。
-
DeleteAccount API オペレーションを呼び出してアカウントを削除します。




