タグポリシーを有効化すると、Alibaba Cloud アカウントまたはリソースディレクトリ全体で一貫したタグ付けルールを強制できます。
背景情報
タグポリシーのモード
タグポリシーは、単一アカウントモードとリソースディレクトリモードをサポートしています。シナリオとログインアカウントの種類に基づいてモードを選択してください。
|
シナリオ |
ログインアカウントの種類 |
タグポリシー機能のモード |
参照 |
|
1 つの Alibaba Cloud アカウントとその RAM ユーザーでクラウドリソースを管理する場合は、単一アカウントモードでタグポリシーを有効化して、当該アカウントとその RAM ユーザーのタグ操作をガバナンスします。 |
リソースディレクトリの管理アカウントでもメンバーでもない Alibaba Cloud アカウント |
単一アカウントモード: 1 つの Alibaba Cloud アカウントとその RAM ユーザーのタグ操作をガバナンスします。 |
|
|
リソースディレクトリを使用してすべてのアカウントを管理している場合は、管理アカウントでリソースディレクトリモードのタグポリシーを有効化し、すべてのメンバーに対してタグ操作をガバナンスします。 |
リソースディレクトリの管理アカウント |
要件に応じて、いずれか一方または両方のモードを有効化できます。
|
|
|
リソースディレクトリのメンバー |
動作は、リソースディレクトリでタグポリシーが有効化されているかどうかによって異なります:
|
RAM 権限
タグポリシーの有効化には RAM ユーザーの使用を推奨します。
-
単一アカウントモード: Alibaba Cloud アカウント内の RAM ユーザーに、次のカスタムポリシーをアタッチします。
{ "Version": "1", "Statement": [ { "Action": [ "tag:GetConfigRuleReport", "tag:GenerateConfigRuleReport", "tag:GetEffectivePolicy", "tag:ListConfigRulesForTarget", "tag:ListPoliciesForTarget", "tag:ListTargetsForPolicy", "tag:ListPolicies", "tag:GetPolicy", "tag:GetPolicyEnableStatus", "tag:DetachPolicy", "tag:DeletePolicy", "tag:ModifyPolicy", "tag:AttachPolicy", "tag:CreatePolicy", "tag:DisablePolicyType", "tag:EnablePolicyType", "tag:ListSupportResourceTypes" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "rd:ListAccountsForParent", "rd:ListFoldersForParent", "rd:GetResourceDirectory", "config:GetAggregateResourceComplianceByConfigRule", "config:ListAggregateConfigRuleEvaluationResults", "config:GetAggregateConfigRulesReport", "config:GetResourceComplianceGroupByRegion", "config:ListConfigRuleEvaluationResults", "config:GetConfigRulesReport", "config:ListRemediations", "oos:ListExecutions" ], "Resource": "*", "Effect": "Allow" }, { "Action": "ram:CreateServiceLinkedRole", "Resource": "*", "Effect": "Allow", "Condition": { "StringEquals": { "ram:ServiceName": "tag.aliyuncs.com" } } } ] } -
リソースディレクトリモード: リソースディレクトリの管理アカウント内の RAM ユーザーに、AliyunResourceDirectoryFullAccess ポリシーと前述のカスタムポリシーをアタッチします。
詳細については、「カスタムポリシーを作成する」および「RAM ユーザーに権限を付与する」をご参照ください。
Alibaba Cloud アカウントにおける単一アカウントモードの有効化
リソースディレクトリの管理アカウントでもメンバーでもない Alibaba Cloud アカウントを使用します。
-
Resource Management コンソールにログインします。
-
左側のナビゲーションペインで、 を選択します。
-
現アカウントの設定 タブで、タグポリシー を 有効 に設定します。
-
タグポリシーの有効化 ダイアログボックスで、[有効化] をクリックします。
タグポリシーを有効化すると、サービス間アクセスのためのサービスリンクロール AliyunServiceRoleForTag が作成されます。
管理アカウントにおけるリソースディレクトリモードの有効化
リソースディレクトリの管理アカウントを使用します。このモードはすべてのメンバーに適用されますが、管理アカウント自体には適用されません。
-
Resource Management コンソールにログインします。
-
左側のナビゲーションペインで、 を選択します。
-
リソースディレクトリの設定 タブで、タグポリシー を 有効 に設定します。
説明管理アカウントは、現アカウントの設定 タブで、自身に対してもタグポリシーを有効化できます。
-
タグポリシーの有効化 ダイアログボックスで、[有効化] をクリックします。
タグポリシーを有効化すると、サービス間アクセスのためのサービスリンクロール AliyunServiceRoleForTag が作成されます。
ディレクトリメンバーにおける単一アカウントモードの有効化
リソースディレクトリでタグポリシーが有効化されていない場合、メンバーは単一アカウントモードを有効化できます。このモードは当該メンバーにのみ適用されます。
-
リソースディレクトリのメンバーとして Alibaba Cloud 管理コンソールにログインします。
詳細については、「メンバーとして Alibaba Cloud 管理コンソールにログインする」をご参照ください。
-
Resource Management コンソールにログインします。
-
左側のナビゲーションペインで、 を選択します。
-
現アカウントの設定 タブで、タグポリシー を 有効 に設定します。
-
タグポリシーの有効化 ダイアログボックスで、[有効化] をクリックします。
タグポリシーを有効化すると、サービス間アクセスのためのサービスリンクロール AliyunServiceRoleForTag が作成されます。