Resource Directory は、信頼できるサービスへのアクセスとクロスアカウント管理のために、管理アカウントとメンバーに RAM ロールを自動的に作成します。
概要
以下の RAM ロールは、管理アカウントとメンバーに自動的に作成されます。
|
アカウントタイプ |
RAM ロール名 |
RAM ロールタイプ |
|
管理アカウント |
サービスリンクロール |
|
|
メンバー |
サービスリンクロール |
|
|
信頼できるエンティティが Alibaba Cloud アカウントの RAM ロール |
||
|
サービスリンクロール |
AliyunServiceRoleForResourceDirectory
目的
Resource Directory はこのロールを引き受け、信頼できるサービス用のサービスリンクロールを作成し、他の Alibaba Cloud サービスへのアクセスを可能にします。
許可ポリシー
ポリシー名: AliyunServiceRolePolicyForResourceDirectory
内容:
{
"Version": "1",
"Statement": [
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "resourcemanager.aliyuncs.com"
}
}
}
]
}
信頼ポリシー
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"resourcemanager.aliyuncs.com"
]
}
}
],
"Version": "1"
}
ロールの作成
このロールは、以下のシナリオで作成されます。
-
Resource Directory を有効にすると、このロールが管理アカウントに作成されます。
-
メンバーを作成すると、このロールがメンバーに作成されます。
-
招待されたアカウントが Resource Directory に参加すると、このロールが招待されたアカウントに作成されます。
ロールの削除
このサービスリンクロールを削除すると、それに依存する機能が損なわれます。削除は慎重に行ってください。
システムは、以下のシナリオでこのロールの削除を試みます。
-
Resource Directory を無効にすると、このロールは管理アカウントから削除されます。
-
Resource Directory からメンバーを削除すると、このロールはメンバーから削除されます。
このロールを使用するクラウドリソースがない場合は、手動で削除できます。詳細については、「RAM ロールの削除」をご参照ください。
ResourceDirectoryAccountAccessRole
目的
Resource Directory の管理者は、このロールを使用してメンバーにログオンし、管理操作を実行します。信頼できるエンティティは、Resource Directory の管理アカウントです。
許可ポリシー
ポリシー名: AdministratorAccess
内容:
{
"Statement": [
{
"Action": "*",
"Effect": "Allow",
"Resource": "*"
}
],
"Version": "1"
}
信頼ポリシー
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"RAM": [
"acs:ram::151266687691****:root" // 151266687691**** は管理アカウントの ID です。
]
}
}
],
"Version": "1"
}
ロールの作成
このロールは、以下のシナリオで作成されます。
-
メンバーを作成すると、このロールがメンバーに作成されます。
-
招待されたアカウントが Resource Directory に参加すると、このロールが招待されたアカウントに作成されます。
ロールの削除
この RAM ロールを削除すると、それに依存する機能が損なわれます。削除は慎重に行ってください。
このロールは、メンバーが Resource Directory から削除されると、そのメンバーから自動的に削除されます。
ロールに許可ポリシーがアタッチされていない場合は、手動で削除できます。詳細については、「RAM ロールの削除」をご参照ください。
AliyunServiceRoleFor***
目的
信頼できるサービスは、このロールを使用してスケジュールされたタスクを実行し、Resource Directory サービスにアクセスします。詳細については、「サービスリンクロール」をご参照ください。
アスタリスク (***) は、信頼できるサービス名を表します。たとえば、AliyunServiceRoleForConfig は CloudConfig のサービスリンクロールです。
許可ポリシー
信頼できるサービスが許可ポリシーを定義します。一般的なポリシーには、以下のような内容が含まれます。
-
特定の Alibaba Cloud サービスでスケジュールされたタスクを実行する権限。
-
サービスリンクロールを削除する権限。
信頼ポリシー
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"***.aliyuncs.com" // アスタリスク (***) は信頼できるサービスを表します。例: config.aliyuncs.com。
]
}
}
],
"Version": "1"
}
ロールの作成
信頼できるサービスが Resource Directory で有効になると、Resource Directory は AliyunServiceRoleForResourceDirectory ロールを引き受け、信頼できるサービスがアクティブ化されている各メンバーにこのロールを作成します。
ロールの削除
このサービスリンクロールを削除すると、それに依存する機能が損なわれます。削除は慎重に行ってください。
Resource Directory からメンバーを削除すると、Resource Directory は信頼できるサービスに通知し、通常、このロールは自動的に削除されます。ロールが削除されない場合は、メンバーにログオンして手動で削除してください。詳細については、「RAM ロールの削除」をご参照ください。