CloudSSO と Resource Directory を使用して、複数の Alibaba Cloud アカウントにまたがる一元的なアイデンティティ管理とアクセス制御を設定します。
目的
CloudSSO は Resource Directory と統合して、一元的なマルチアカウントのアイデンティティ管理とアクセス制御を提供します。CloudSSO の管理者は、ユーザーの作成、権限をバンドルしたアクセス設定の定義、および Resource Directory 内のメンバーへのこれらの設定のプロビジョニングを、すべて一か所から行うことができます。その後、CloudSSO ユーザーは CloudSSO ユーザーポータルにログインし、アクセス権を持つすべてのメンバーを表示して、割り当てられた権限で各メンバーに切り替えることができます。
このチュートリアルでは、以下の名前付きエンティティを使用して、完全な設定手順を説明します。
ユーザー: user1 (新しい CloudSSO ユーザー)
アクセス設定: AliyunVPCFullAccess システムポリシーを付与する設定
ターゲットメンバー: Sandbox Account (Resource Directory 内のメンバー)
このチュートリアルを完了すると、user1 は CloudSSO ユーザーポータルにログインし、Sandbox Account 内の Virtual Private Cloud (VPC) リソースのみにアクセスできるようになります。
前提条件
開始する前に、以下の条件を満たしていることを確認してください。
-
必要な Alibaba Cloud アカウントがメンバーとして追加された、有効化済みの Resource Directory。
詳細については、「Resource Directory の概要」および「Resource Directory の有効化」をご参照ください。
-
CloudSSO ディレクトリが作成され、有効化された CloudSSO。
詳細については、「CloudSSO とは」、「CloudSSO の有効化」、および「CloudSSO ディレクトリの作成」をご参照ください。
Resource Directory の管理アカウント内で、AliyunCloudSSOFullAccess ポリシーがアタッチされた RAM ユーザー。このチュートリアルの操作は、管理アカウントまたはこのような RAM ユーザーのみが実行できます。
Resource Directory で新しいアカウントを作成しても、そのアカウントにサービスロールやデフォルトの権限が自動的に関連付けられることはありません。CloudSSO ユーザーが CloudSSO を介してログインする際にメンバーアカウントで利用可能な権限は、CloudSSO で作成してそのアカウントにプロビジョニングするアクセス設定に完全に依存します。アクセス設定がプロビジョニングされていない場合、CloudSSO ユーザーはメンバーアカウント内のどのリソースにもアクセスできません。
一元的なアクセスの設定
CloudSSO コンソールにログインします。
-
CloudSSO ユーザーを作成します。
この例では、user1 という名前のユーザーを作成します。
詳細については、「ユーザーの作成」をご参照ください。
-
CloudSSO ユーザーのユーザー名とパスワードによるログインを有効にします。
詳細については、「ユーザー名とパスワードでのログインの有効化」をご参照ください。
-
アクセス設定を作成します。
アクセス設定は、CloudSSO ユーザーがメンバーアカウントにアクセスする際に取得する権限を定義します。アクセス設定がない場合、ユーザーはポータルにログインできますが、どのリソースにもアクセスできません。この例では、アクセス設定には AliyunVPCFullAccess システムポリシーのみが含まれ、インラインポリシーは含まれません。
-
user1 に Sandbox Account へのアクセス権を付与します。
アクセス設定をそのメンバーにプロビジョニングすることで、user1 が Sandbox Account 内の VPC リソースにアクセスすることを承認します。
詳細については、「メンバーアカウントへのアクセスの割り当て」をご参照ください。
-
user1 としてアクセスを確認します。
user1 のユーザー名とパスワードを使用して、CloudSSO ユーザーポータルにログインします。
メンバーリストから Sandbox Account を選択します。
割り当てられた RAM ロールを使用して、Sandbox Account 内の VPC リソースにアクセスします。
詳細については、「CloudSSO ユーザーポータルを介したリソースへのアクセス」をご参照ください。
次のステップ
上記の手順を繰り返し、追加の CloudSSO ユーザーを作成し、異なる権限スコープを持つアクセス設定をさらに定義し、それらを Resource Directory 内の他のメンバーにプロビジョニングします。これにより、すべての Alibaba Cloud アカウントにまたがるアイデンティティと権限を単一のポイントから管理できます。
アクセス管理をさらに効率化するには、外部の ID プロバイダー (IdP) からユーザーを同期し、シングルサインオン (SSO) を介してメンバーアカウントにアクセスできるようにします。詳細については、「CloudSSO とは」をご参照ください。
よくある質問
Terraform を使用して CloudSSO アクセスを設定する際に「NotSupport.AliyunReservedRole」エラーが発生した場合はどうすればよいですか。
このエラーは、操作が Alibaba Cloud の予約済みロールである AliyunReservedRole をターゲットにしているために発生します。予約済みロールは、Resource Management API を介して直接行われる権限の変更をサポートしていません。
この問題を解決するには、予約済みロールの代わりに、CloudSSO コンソールまたは Terraform を介して CloudSSO ユーザー用の標準の Resource Directory ロールを設定します。権限スコープを制限する必要がある場合 (たとえば、特定のリソースグループやリソースへのアクセスのみを許可する場合など) は、予約済みロール自体を変更するのではなく、ユーザーにプロビジョニングされているアクセス設定を編集します。