リソースディレクトリ内にメンバーを作成するか、Alibaba Cloud アカウントを招待してメンバーとして参加させた後、以下のいずれかの方法で、そのメンバーが Alibaba Cloud 管理コンソールにログインできるように設定できます。
ログイン方法
|
ログイン方法 |
説明 |
適用対象 |
|
管理アカウント内の ID(例:RAM ユーザー)が、メンバーアカウント内の ResourceDirectoryAccountAccessRole を一時的に偽装することでアクセス権を取得します。この方法では、各メンバーアカウントごとに個別の認証情報を用意することなく、集中型のアクセス制御が実現できます。 |
|
|
|
メンバーアカウントへの初期アクセス(例:ロールの偽装)を取得した後、そのメンバーアカウント内に専用の RAM ユーザーを作成し、直接ログインできます。 |
||
|
クラウドアカウントであるメンバーの場合、Alibaba Cloud アカウントのユーザー名とパスワードを使用してコンソールに直接ログインできます。 |
リソースディレクトリへの参加を招待された Alibaba Cloud アカウント。これらのメンバーはクラウドアカウントです。 |
|
|
CloudSSO は、リソースディレクトリ内の複数アカウントに対して、集中型のアイデンティティ管理およびアクセス制御を提供します。CloudSSO を有効化し、メンバーに権限を付与すると、CloudSSO ユーザーは CloudSSO ユーザーポータルにログインし、アクセス構成に基づいてメンバーのリソースにアクセスできます。 |
CloudSSO ユーザー |
操作手順
RAM ロールとしてログインする
-
管理アカウントで RAM ユーザーを作成し、権限を付与します。
-
管理アカウントで RAM コンソール にログインします。
-
RAM ユーザーを作成します。
この例では、RAM ユーザー名は Alice です。詳細については、「RAM ユーザーの作成」をご参照ください。
-
RAM ユーザー(Alice)に権限を付与します。
RAM ユーザー(Alice)に以下のポリシーをアタッチする必要があります。
-
AliyunSTSAssumeRoleAccess:セキュリティトークンサービス(STS)の AssumeRole 操作を呼び出す権限。管理アカウントからメンバーアカウントに切り替える必要がある場合は、この権限を RAM ユーザー(Alice)に付与する必要があります。切り替えは、STS が代わりにターゲットメンバーのロールを偽装する仕組みに基づいているためです。RAM ユーザー(Alice)が読み取り専用アクセスのみを必要とし、メンバーアカウントへの切り替えが不要な場合は、この権限をスキップできます。
-
AliyunResourceDirectoryFullAccess:リソースディレクトリを管理する権限。
説明RAM ユーザー(Alice)をアカウント管理者として使用する場合は、AdministratorAccess 権限を直接付与できます。ただし、これは高リスクの権限であるため、慎重に付与してください。
上記の権限を付与した後もログインエラーやメンバーアカウントへの切り替え失敗が発生した場合は、以下のようにトラブルシューティングを行ってください。
-
権限の不足を確認します。RAM ユーザー(Alice)がリソースディレクトリ内のアカウントを切り替えてリスト表示するために必要な resourcedirectory:AssumeRoleInMember 権限および resourcedirectory:ListAccounts 権限を併せて持っていることを確認してください。いずれかの権限が不足している場合は、追加で付与してから再度メンバーアカウントの切り替えを試してください。
-
ロールのステータスを確認します。上記の権限を付与しても切り替えが失敗する場合は、ターゲットメンバーアカウント内に ResourceDirectoryAccountAccessRole ロールが存在し、その信頼ポリシーおよび権限が正しく設定されているかを確認してください。このロールの信頼ポリシーが不正確であったり、権限付与が不足していたりすると、切り替えが失敗する原因になります。
詳細については、「RAM ユーザーの権限管理」をご参照ください。
-
-
-
RAM ユーザー(Alice)を使用して、RAM ロールを偽装してメンバーアカウントにログインします。
-
RAM ユーザー(Alice)として Resource Management コンソール にログインします。
-
左側のナビゲーションウィンドウで、 を選択します。
-
リソース組織ビュー または メンバーリストビュー で、対象メンバーの 操作 列にある ログイン をクリックします。
ログイン後、管理アカウントの RAM ユーザー(Alice)は、対象メンバーの RAM ロール(ResourceDirectoryAccountAccessRole)を偽装します。これにより、ユーザーはこのロールの範囲内の操作を実行できるようになります。
-
RAM ユーザーとしてログインする
-
管理アカウントから RAM ロールを引き受けて、メンバーアカウントにログインします。
詳細については、「RAM ロールとしてログインする」をご参照ください。
-
メンバーアカウント内で RAM ユーザーを作成します。
この例では、RAM ユーザー名は Tom です。詳細については、「RAM ユーザーの作成」をご参照ください。
-
RAM ユーザー(Tom)に権限を付与します。
最小権限の原則に従い、RAM ユーザー(Tom)に特定のクラウドリソースへのアクセス権限を付与する必要があります。詳細については、「RAM ユーザー権限の管理」をご参照ください。
-
RAM ユーザー(Tom)としてログインします。
詳細については、「RAM ユーザーとしてログインする」をご参照ください。
Alibaba Cloud アカウントでログインする(非推奨)
セキュリティ上の理由から、Alibaba Cloud アカウントでのログインは推奨されません。
-
Alibaba Cloud 管理コンソール のログインページにアクセスします。
-
Alibaba Cloud アカウントのユーザー名とパスワードを入力します。
-
ログイン をクリックします。
CloudSSO ユーザーとしてログインする
CloudSSO で関連設定を構成します。詳細については、「CloudSSO を使用して複数アカウントの ID と権限を一元管理する」をご参照ください。その後、CloudSSO ユーザーとしてログインします。詳細については、「CloudSSO ユーザーポータルへのサインイン」をご参照ください。
よくある質問
-
リソースディレクトリの一部機能がルートユーザー(Alibaba Cloud アカウント)に対してグレーアウトされて利用できないのはなぜですか?
-
メンバーがリソースディレクトリへの参加を招待された後、管理アカウントは直接そのメンバーアカウント内のリソースを追加・削除・変更できますか?
いいえ。メンバーがリソースディレクトリへの参加を招待された後でも、管理アカウントは現在のアカウントから直接メンバーアカウント内のリソースを追加・削除・変更できません。Resource Management コンソール のメンバーリストでは、RAM ロールが構成された後にのみ ログイン ボタンおよび 切り替え ボタンが利用可能になります。メンバーアカウント内のリソースを操作するには、まず RAM ロールを偽装するなどしてメンバーアカウントにログインする必要があります。