すべてのプロダクト
Search
ドキュメントセンター

Resource Management:RAM ユーザーによるリソースグループの管理

最終更新日:Aug 21, 2026

RAM アイデンティティ (RAM ユーザーおよび RAM ロール) がリソースグループを管理するには、特定の権限ポリシーが必要です。このトピックでは、RAM ユーザーを例に説明します。

概要

必要な権限は 3 つのカテゴリに分類されます。フルアクセスを許可する場合は 3 つすべてを付与します。または、最小権限 の原則に従い、必要な権限のみを付与してください。

  • リソースグループの管理:リソースグループの作成、削除、変更、表示を行います。

  • リソースグループ内のリソースの表示:リソースグループの詳細ページの リソース タブで、リソースグループ内のリソースを表示します。

    リソースグループの詳細ページで リソース タブをクリックすると、リソースグループ内のリソースリストが表示されます。このリストには、リソース ID / 名前、リージョン、リソースタイプ、タグなどの情報が含まれます。また、[リソースの転入] をクリックして、既存のリソースを現在のリソースグループに転入することもできます。

  • リソースグループスコープの権限付与の管理:リソースグループの詳細ページの 権限 タブで、RAM の権限付与を管理します。これには、権限の表示、付与、取り消しなどの操作が含まれます。

リソースグループの管理

リソースグループ管理権限

次のポリシーは、リソースグループの作成、削除、変更、表示を含む、リソースグループを管理するためのフル権限を付与します。このポリシーは、通常、リソースグループ管理者に割り当てられます。

重要

Action 要素には、ram:TagResources、ram:UntagResources、ram:ListTagResources が含まれています。このポリシーを持つ RAM アイデンティティは、リソースグループ、RAM ユーザー、RAM ロールなどのリソースに対して、タグを追加、削除、表示できます。これらの権限は慎重に付与してください。

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:*ResourceGroup*",
        "ram:*AssociatedTransfer*",
        "ram:LookupResourceGroupEvents",
        "resourcemanager:*ResourceGroup*",  
        "resourcemanager:*AutoGrouping*",
        "ram:TagResources",  
        "ram:UntagResources",
        "ram:ListTagResources"
      ],
      "Resource": "*"
    }
  ]
}

リソースグループの読み取り専用権限

RAM ユーザーにリソースグループの読み取り専用権限を付与するには、次のポリシーをアタッチします。

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:GetResourceGroup*",
        "ram:ListResourceGroup*",
        "ram:ListAssociatedTransferSetting",
        "ram:LookupResourceGroupEvents",
        "resourcemanager:GetResourceGroup*",
        "resourcemanager:ListResourceGroup*",
        "resourcemanager:GetAutoGrouping*",
        "resourcemanager:ListAutoGrouping*",
        "ram:ListTagResources"
      ],
      "Resource": "*"
    }
  ]
}

リソースグループ内のリソースの表示

RAM ユーザーがリソースグループ詳細ページの リソース タブでリソースを表示するには、対象リソースの読み取り専用権限も付与する必要があります。

  • 例 1: RAM ユーザーに ProjectA リソースグループ内の VPC リソースのみを表示させる場合は、ProjectA リソースグループスコープ で AliyunVPCReadOnlyAccess を付与します。

  • 例 2: RAM ユーザーにすべてのリソースグループのすべてのリソースを表示させる場合は、アカウントレベル で ReadOnlyAccess を付与します。

リソースグループスコープの権限付与の管理

次のポリシーにより、RAM ユーザーはリソースグループ詳細ページの 権限 タブで、RAM の権限付与 (権限の表示、付与、取り消しなど) を管理できます。このポリシーは、通常、RAM 権限管理者に割り当てられます。

重要

Action 要素には、ram:AttachPolicy、ram:DetachPolicy、ram:ListPolicyAttachments が含まれています。Resource が * に設定されている場合、権限を付与された RAM アイデンティティは、任意のリソースグループスコープ または アカウントスコープ で、任意の RAM アイデンティティに対して権限を表示、取り消し、付与できます。これらはリスクの高い操作のため、慎重に付与してください。

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Allow",
      "Action": [
        "ram:AttachPolicy",
        "ram:DetachPolicy",
        "ram:ListPolicyAttachments",
        "ram:ListPolicies",
        "ram:ListUsers",
        "ram:ListGroups",
        "ram:ListRoles"
      ],
      "Resource": "*"
    }
  ]
}

関連ドキュメント