リソースディレクトリに参加している Alibaba Cloud アカウントは、デフォルトで完全な権限を持つルートユーザーを保持します。このルートユーザーの認証情報が漏えいした場合、取り返しのつかない損害が発生する可能性があります。このリスクを軽減するため、Alibaba Cloud アカウントをリソースアカウントに変換して、ルートユーザーを無効化してください。
前提条件
-
各管理操作を特定のユーザーにトレースできるように、
AliyunResourceDirectoryFullAccess権限を持つ管理アカウントの RAM ユーザーとして本操作を実行してください。詳細については、「RAM ユーザーの作成」をご参照ください。 -
Alibaba Cloud アカウントをリソースアカウントに変換するには、以下の条件をすべて満たしている必要があります。
-
メンバーの実名認証情報が管理アカウントのものと一致していること。
-
メンバーアカウントにセキュリティ電話番号またはセキュリティメールアドレスが設定されていること。
-
メンバーアカウントのルートユーザーにアクティブな AccessKey が存在しないこと。
アクティブな AccessKey が存在する場合は、AccessKey 管理ページで無効化する必要があります。
-
操作手順
-
Resource Management コンソールにログインします。
-
左側のナビゲーションウィンドウで、 を選択します。
-
[リソース組織ビュー]タブまたは[メンバーリストビュー]タブで、対象の Alibaba Cloud アカウントを見つけ、[切り替え]を[操作]列でクリックします。
-
Convert to Resource Account ダイアログボックスでリスクに関する注意事項を確認し、承認チェックボックスをオンにしてから、OK をクリックします。
-
セキュリティ検証 ダイアログボックスで認証コードを取得・入力し、OK をクリックします。
結果
変換後、メンバーアカウントは以下のとおり変更されます。
-
メンバー種別が Alibaba Cloud アカウントからリソースアカウントに変更されます。
-
メンバーのルートユーザーが無効化されます。
ルートユーザーが無効化されることにより、管理アカウントで RAM ユーザーを作成し、必要な最小限の権限のみを付与することで、メンバーへのアクセスを一元的に管理できます。
よくある質問
Q:リソースアカウントの実名認証情報を変更するにはどうすればよいですか?
リソースアカウントは直接実名認証情報を変更できません。まず、Alibaba Cloud アカウントに再変換する必要があります。その後、メンバーアカウントのルートユーザーとしてコンソールにログインし、アカウントセンター > 実名認証 に移動して、企業エンティティ情報を変更してください。