RAM アイデンティティ (RAM ユーザーおよび RAM ロール) がリソースグループを管理するには、特定の権限ポリシーが必要です。このトピックでは、RAM ユーザーを例に説明します。
概要
必要な権限は 3 つのカテゴリに分類されます。フルアクセスを許可する場合は 3 つすべてを付与します。または、最小権限 の原則に従い、必要な権限のみを付与してください。
-
リソースグループの管理:リソースグループの作成、削除、変更、表示を行います。
-
リソースグループ内のリソースの表示:リソースグループの詳細ページの リソース タブで、リソースグループ内のリソースを表示します。
リソースグループの詳細ページで リソース タブをクリックすると、リソースグループ内のリソースリストが表示されます。このリストには、リソース ID / 名前、リージョン、リソースタイプ、タグなどの情報が含まれます。また、[リソースの転入] をクリックして、既存のリソースを現在のリソースグループに転入することもできます。
-
リソースグループスコープの権限付与の管理:リソースグループの詳細ページの 権限 タブで、RAM の権限付与を管理します。これには、権限の表示、付与、取り消しなどの操作が含まれます。
リソースグループの管理
リソースグループ管理権限
次のポリシーは、リソースグループの作成、削除、変更、表示を含む、リソースグループを管理するためのフル権限を付与します。このポリシーは、通常、リソースグループ管理者に割り当てられます。
Action 要素には、ram:TagResources、ram:UntagResources、ram:ListTagResources が含まれています。このポリシーを持つ RAM アイデンティティは、リソースグループ、RAM ユーザー、RAM ロールなどのリソースに対して、タグを追加、削除、表示できます。これらの権限は慎重に付与してください。
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ram:*ResourceGroup*",
"ram:*AssociatedTransfer*",
"ram:LookupResourceGroupEvents",
"resourcemanager:*ResourceGroup*",
"resourcemanager:*AutoGrouping*",
"ram:TagResources",
"ram:UntagResources",
"ram:ListTagResources"
],
"Resource": "*"
}
]
}
リソースグループの読み取り専用権限
RAM ユーザーにリソースグループの読み取り専用権限を付与するには、次のポリシーをアタッチします。
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ram:GetResourceGroup*",
"ram:ListResourceGroup*",
"ram:ListAssociatedTransferSetting",
"ram:LookupResourceGroupEvents",
"resourcemanager:GetResourceGroup*",
"resourcemanager:ListResourceGroup*",
"resourcemanager:GetAutoGrouping*",
"resourcemanager:ListAutoGrouping*",
"ram:ListTagResources"
],
"Resource": "*"
}
]
}
リソースグループ内のリソースの表示
RAM ユーザーがリソースグループ詳細ページの リソース タブでリソースを表示するには、対象リソースの読み取り専用権限も付与する必要があります。
-
例 1: RAM ユーザーに ProjectA リソースグループ内の VPC リソースのみを表示させる場合は、ProjectA リソースグループスコープ で AliyunVPCReadOnlyAccess を付与します。
-
例 2: RAM ユーザーにすべてのリソースグループのすべてのリソースを表示させる場合は、アカウントレベル で ReadOnlyAccess を付与します。
リソースグループスコープの権限付与の管理
次のポリシーにより、RAM ユーザーはリソースグループ詳細ページの 権限 タブで、RAM の権限付与 (権限の表示、付与、取り消しなど) を管理できます。このポリシーは、通常、RAM 権限管理者に割り当てられます。
Action 要素には、ram:AttachPolicy、ram:DetachPolicy、ram:ListPolicyAttachments が含まれています。Resource が * に設定されている場合、権限を付与された RAM アイデンティティは、任意のリソースグループスコープ または アカウントスコープ で、任意の RAM アイデンティティに対して権限を表示、取り消し、付与できます。これらはリスクの高い操作のため、慎重に付与してください。
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"ram:AttachPolicy",
"ram:DetachPolicy",
"ram:ListPolicyAttachments",
"ram:ListPolicies",
"ram:ListUsers",
"ram:ListGroups",
"ram:ListRoles"
],
"Resource": "*"
}
]
}