信頼できるサービスは、Resource Directory と統合して、メンバーやフォルダなどの組織情報にアクセスする Alibaba Cloud サービスです。管理アカウントまたは委任された管理者アカウントを使用すると、組織内のすべてのアカウントにわたって信頼できるサービスを一元管理できます。例えば、Cloud Config を Resource Directory と統合した後、管理アカウントはすべてのメンバーのリソースリスト、設定履歴、およびコンプライアンスステータスを表示できます。
信頼できるサービスの使用方法
信頼できるサービスを使用するには、次の手順を実行します。
-
Resource Management コンソールで、管理アカウントを使用して Resource Directory を有効化します。
-
Resource Management コンソールで、管理アカウントを使用して、メンバーを作成するか、既存の Alibaba Cloud アカウントを招待して組織構造を設定します。
-
(任意) Resource Management コンソールで、管理アカウントを使用して、メンバーを信頼できるサービスの委任された管理者アカウントとして割り当てます。
委任された管理者が設定されていない場合、管理アカウントがそのサービスのすべての管理タスクを実行する必要があります。
説明このステップは、委任された管理者アカウントをサポートする信頼できるサービスにのみ適用されます。
-
信頼できるサービスのコンソールで、管理アカウントまたは委任された管理者アカウントを使用してマルチアカウント管理を有効にし、管理対象のメンバーを選択します。
操作はサービスによって異なります。サポートされている信頼できるサービスの [関連ドキュメント] 列をご確認ください。
サポートされている信頼済みサービス
|
信頼できるサービス |
信頼できるサービスの識別子 |
説明 |
委任された管理者アカウントのサポート |
関連ドキュメント |
|
Cloud Config |
config.aliyuncs.com |
Resource Directory との統合後、管理アカウントはすべてのメンバーのリソースリスト、設定履歴、コンプライアンスステータスを表示でき、組織全体のコンプライアンスモニタリングが可能になります。 |
はい |
|
|
ActionTrail |
actiontrail.aliyuncs.com |
Resource Directory との統合後、管理アカウントは、すべてのメンバーからのイベントを OSS バケットまたは Log Service の Logstore に配信するマルチアカウント証跡を作成できます。 |
はい |
|
|
Security Center |
sas.aliyuncs.com |
Security Center は、組織内のすべてのメンバーで検出されたセキュリティリスクの統一されたビューを提供します。 |
はい |
|
|
Cloud Firewall |
cloudfw.aliyuncs.com |
Cloud Firewall は、集中化されたセキュリティ制御を提供し、複数のアカウントにわたるパブリック IP アセットの管理、防御ポリシーの設定、ログ分析の表示を可能にします。 |
はい |
|
|
Dynamic Content Delivery Network (DCDN) |
multiaccount.dcdn.aliyuncs.com |
DCDN は、異なるアカウントやサービスにわたるドメイン名リソースを一元管理するためのマルチアカウント管理機能を提供します。 |
いいえ |
なし |
|
Hybrid Cloud Monitoring |
cloudmonitor.aliyuncs.com |
Hybrid Cloud Monitoring を使用すると、組織内の複数の Alibaba Cloud アカウントにわたるリソースを一元的に監視できます。 |
はい |
|
|
CloudSSO |
cloudsso.aliyuncs.com |
管理アカウントは、ユーザーを一元管理し、エンタープライズ IdP と Alibaba Cloud 間の SSO を設定し、Resource Directory 内のメンバーのアクセス権限を管理できます。 |
はい |
|
|
Log Audit Service |
audit.log.aliyuncs.com |
Log Audit Service は、監査と分析のために複数のアカウントからクラウドサービスログを自動的かつ一元的に収集することをサポートします。 |
はい |
|
|
Resource Orchestration Service (ROS) |
ros.aliyuncs.com |
管理アカウントは、ワンクリックでメンバーにクラウドリソースをデプロイでき、アカウント間での集中リソース管理が可能になります。 |
はい |
|
|
Resource Sharing |
resourcesharing.aliyuncs.com |
共有を有効にすると、管理アカウントは特定のメンバー、特定のフォルダ、または Resource Directory 全体とリソースを共有できます。フォルダまたは Resource Directory に追加された新しいメンバーは自動的にアクセス権を取得し、削除されたメンバーは自動的にアクセス権を失います。 |
いいえ |
|
|
Cloud Governance Center |
governance.aliyuncs.com |
管理アカウントは、リソースのディストリビューションと傾向を一元的に表示し、コンプライアンス監査ルールを設定し、すべてのメンバーの監査ログを配信できます。 |
いいえ |
|
|
タグ |
tag.aliyuncs.com |
管理アカウントは、タグポリシーのマルチアカウントモードを有効にして、Resource Directory 内のすべてのメンバーのタグ操作を標準化できます。 |
はい |
|
|
Service Catalog |
servicecatalog.aliyuncs.com |
Resource Directory 内の複数のメンバーと製品ポートフォリオを共有します。設定の変更は、共有されているすべてのメンバーにリアルタイムで同期されます。 |
はい |
|
|
Quota Center |
quotas.aliyuncs.com |
クォータテンプレートを作成して、Resource Directory に追加された新しいメンバーのクォータ引き上げリクエストを自動的に送信します。 |
いいえ |
|
|
Network Intelligence Service (NIS) |
nis.aliyuncs.com |
Network Intelligence Service (NIS) を使用すると、組織内の複数のアカウントにわたるネットワークサービスを一元的に表示および分析できます。 |
はい |
|
|
Resource Center |
resourcecenter.aliyuncs.com |
Resource Center は、アカウント、サービス、リージョンにわたるリソースの統一されたビューと検索機能を提供します。 |
はい |
|
|
Message Center |
messagecenter.aliyuncs.com |
Message Center は、組織内の複数のアカウントの通知連絡先の一元管理を可能にします。 |
いいえ |
|
|
Carbon Footprint |
energy.aliyuncs.com |
管理アカウントは、組織内のすべての Alibaba Cloud アカウントにわたるクラウドリソースによって生成された温室効果ガス排出量データを表示できます。 |
はい |
|
|
Web Application Firewall (WAF) 3.0 |
waf.aliyuncs.com |
Web Application Firewall (WAF) 3.0 を使用すると、メンバーアカウント内のクラウドリソースに一元的にアクセスし、それらを WAF に追加して、統一されたセキュリティポリシーを設定できます。 |
はい |
|
|
Anti-DDoS Origin |
ddosbgp.aliyuncs.com |
複数のアカウント間で DDoS 防御インスタンスの共有をサポートします。 |
はい |
|
|
Bastionhost |
bastionhost.aliyuncs.com |
Bastionhost は、単一のホストから複数のクラウドアカウントにわたるアセットの集中管理をサポートし、統一された運用とメンテナンスを実現します。 |
はい | |
|
Data Security Center (DSC) |
sddp.aliyuncs.com |
Data Security Center (DSC) は、データ資産のクロスアカウント管理を可能にします。データ分類の結果、データ資産のリスク、脅威イベントを集約、表示、管理します。 |
はい |
|
|
Managed Service for Prometheus |
prometheus.aliyuncs.com |
Managed Service for Prometheus は、複数のアカウントにわたる Prometheus インスタンスの統一されたモニタリングを可能にします。 |
はい |
|
|
IP Address Manager (IPAM) |
vpcipam.aliyuncs.com |
IP Address Manager (IPAM) は、複数のアカウントにわたる IP アドレスの使用状況を集中管理する可視性を提供します。 |
はい |
|
|
Hybrid Backup Recovery (HBR) |
hbr.aliyuncs.com |
クロスアカウントバックアップ機能により、バックアップ管理者アカウントが他アカウントのクラウドリソースのデータを一元的にバックアップおよび復元できます。 |
はい |
|
|
Data Disaster Recovery Center (BDRC) |
bdrc.aliyuncs.com |
クロスアカウント管理機能により、組織内の複数のアカウントにわたるリソースのデータ保護ステータスを一元的に制御できます。 |
はい |
信頼済みサービスの有効化または無効化
信頼できるサービスは、そのコンソールまたは API から有効化または無効化します。各サービスのドキュメントに具体的な手順が記載されています。
Resource Management コンソールの左側のナビゲーションウィンドウで、 を選択して、信頼できるサービスのステータスを表示します。Resource Management コンソールでは、信頼できるサービスの有効化または無効化はできません。
一部の信頼できるサービスは、特定のアクションを実行すると自動的に有効になります。例えば、ActionTrail でマルチアカウント証跡を作成したり、信頼できるサービスで初めて Resource Directory 関連のリソースを表示したりすると、そのサービスの信頼できるアクセスが自動的に有効になります。
同様に、一部の信頼できるサービスは、機能のオフなどの特定のアクションを実行すると自動的に無効になります。無効化された信頼できるサービスは、Resource Directory 内のアカウントやリソースにアクセスできなくなり、関連するすべての Resource Directory リソースを削除します。
信頼できるサービスとサービスリンクロール
Resource Directory は、各メンバーに「AliyunServiceRoleForResourceDirectory」という名前のサービスリンクロールを作成し、信頼できるサービスが必要とするロールを作成する権限を付与します。このロールを引き受けることができるのは Resource Directory のみです。Resource Directory の RAM ロール。
信頼できるサービスは、管理タスクを実行するメンバーにのみ、独自のサービスリンクロール (Cloud Config の場合は「AliyunServiceRoleForConfig」など) を作成します。このロールを引き受けることができるのは、対応する信頼できるサービスのみです。
サービスリンクロールの権限ポリシーは、対応するサービスによって定義されます。ポリシーを変更または削除したり、権限を追加または削除したりすることはできません。サービスリンクロール。