すべてのプロダクト
Search
ドキュメントセンター

Resource Management:タグポリシーの概要

最終更新日:Jun 04, 2026

タグポリシーは、リソースにコンプライアンス要件を満たすタグの付与を義務付けることでタグの標準化を推進し、コスト配分、権限制御、自動化された運用管理(O&M)の効率を向上させます。利用可能なモードは 2 つあります。現在のアカウント向けのタグポリシーとリソースディレクトリ向けのタグポリシーです。

利用シーン

クラウドリソースが増加するにつれて、タグはリソースの分類、コスト配分、自動化された運用管理(O&M)を可能にします。しかし、ユーザーはタグの付与を忘れる、不完全なタグを付与する、またはタグ値のスペルミスをすることがよくあり、これが原因でコスト配分や自動化された管理が失敗することがあります。タグポリシーはこうした課題に対応します。

  • 非準拠タグの事前ブロック

    リソース作成時にタグのコンプライアンスを強制します。事前ブロック機能により、リソース作成時に準拠したタグが確実に付与されます。

    デフォルトでは、この機能はポリシーで定義されたタグのみを検証します。強化検証を有効にすると、タグがまったく付与されていないリソースやポリシー外のタグが付与されたリソースもブロックされます。

    タグポリシーを使用して非準拠タグを事前にブロックする

  • タグの自動検出

    リソース作成後、タグポリシーはリソースの変更を監視し、以下のケースで非準拠タグを特定します。

    • リソースに付与されたタグが標準化されていない。

    • リソースに指定されたタグが付与されていない。

    自動検出により、コンプライアンスの問題を早期かつ包括的に特定できます。

    タグポリシーを使用してタグを自動検出する

  • タグの自動修復

    自動検出によって非準拠タグが見つかり、そのルールが自動修復をサポートしている場合、タグポリシーは手動介入なしにタグを修正します。

    タグポリシーを使用してタグを自動修復する

  • リソースグループからグループ内のリソースへのタグの自動継承

    リソースグループ内に作成または追加されたリソースは、自動的にそのグループのタグを継承します。

    リソースグループに基づくタグの自動継承にタグポリシーを使用する

仕組み

タグポリシーは、リソース作成時(事前)から継続的な監視(事後)を通じてコンプライアンスを強制します。

  • 事前ブロック

    リソースを作成またはタグを付与する際、タグポリシーがコンプライアンスをチェックします。非準拠の操作はブロックされます。

  • 事後の検出と修復

    既存のリソースに対してタグのコンプライアンスがチェックされます。非準拠のタグは、手動または自動修復によって修正できます。

タグポリシーモード

Resource Management を使用して、シングルアカウントモードまたはリソースディレクトリモードでタグポリシー機能を有効化できます。ビジネス要件およびログインアカウントの種類に基づいて、特定のモードでタグポリシー機能を有効化してください。次の表に、2 つのモードについて説明します。

シナリオ

ログインアカウントの種類

タグポリシー機能のモード

参考資料

クラウドでのビジネスが単純で、単一の Alibaba Cloud アカウントとその Alibaba Cloud アカウント内の RAM ユーザーを使用して管理操作を実行する場合は、Alibaba Cloud アカウントを使用してシングルアカウントモードでタグポリシー機能を有効化できます。その後、タグポリシーを使用して、Alibaba Cloud アカウントまたは RAM ユーザーによるタグ関連操作を管理できます。

リソースディレクトリの管理アカウントでもメンバーでもない Alibaba Cloud アカウント

シングルアカウントモード:このモードのタグポリシー機能は、Alibaba Cloud アカウントまたはその Alibaba Cloud アカウント内の RAM ユーザーによるタグ関連操作を管理するために使用できます。

Alibaba Cloud アカウントを使用してシングルアカウントモードでタグポリシー機能を有効化する

クラウドでのビジネスが複雑で、リソースディレクトリを使用してすべてのアカウントを管理する場合は、リソースディレクトリの管理アカウントを使用してリソースディレクトリモードでタグポリシー機能を有効化できます。その後、タグポリシーを使用して、リソースディレクトリのメンバーによるタグ関連操作を管理できます。

リソースディレクトリの管理アカウント

ビジネス要件に基づいて、タグポリシー機能を両方のモードまたはいずれか一方のモードで有効化できます。

  • リソースディレクトリモード:このモードのタグポリシー機能は、リソースディレクトリのメンバーによるタグ関連操作を管理するために使用できます。

    重要

    リソースディレクトリのメンバーがシングルアカウントモードでタグポリシー機能を有効化している場合、リソースディレクトリの管理アカウントはリソースディレクトリモードでタグポリシー機能を有効化できません。リソースディレクトリモードでタグポリシー機能を有効化するには、まずメンバーが有効化しているシングルアカウントモードのタグポリシー機能を無効化する必要があります。

  • シングルアカウントモード:このモードのタグポリシー機能は、リソースディレクトリの管理アカウントによるタグ関連操作のみを管理するために使用できます。

リソースディレクトリの管理アカウントを使用してリソースディレクトリモードでタグポリシー機能を有効化する

リソースディレクトリのメンバー

リソースディレクトリに対してタグポリシー機能が有効化されているかどうかによって、以下の状況が発生する可能性があります。

  • リソースディレクトリに対してタグポリシー機能が有効化されていない場合、リソースディレクトリのメンバーを使用してシングルアカウントモードでタグポリシー機能を有効化し、そのメンバーによるタグ関連操作のみを管理できます。

  • リソースディレクトリに対してタグポリシー機能が有効化されている場合、リソースディレクトリのメンバーはシングルアカウントモードでタグポリシー機能を有効化できません。タグポリシーは、リソースディレクトリの管理アカウントによって一元的に管理されます。メンバーは、自身に適用される有効ポリシーを表示することのみが可能です。

リソースディレクトリのメンバーを使用してシングルアカウントモードでタグポリシー機能を有効化する

制限事項

制限事項

仕様

アカウントあたりの最大タグポリシー数

100

リソースディレクトリあたりの最大タグポリシー数

100

タグポリシーの最大長

2,048 文字

事前ブロックの有効化時間

  • ターゲットにアタッチ後、5 分以内に有効になります。

  • ポリシー内容を変更後、5 分以内に有効になります。

自動検出の有効化時間

  • ポリシーのアタッチ後、1 時間以内にトリガーされます。

  • 宛先アカウントでリソースが作成後、10 分以内にトリガーされます。

  • 宛先アカウントのリソースが変更されると、リアルタイムでトリガーされます。

  • ポリシー内容を変更後、宛先アカウントでフルチェックが実行されます。所要時間はリソース数によって異なります。

自動修復の有効化時間

非準拠リソースを検出した後、10 分以内に開始されます。

ベストプラクティス

タグポリシーをサポートする Alibaba Cloud サービス

Alibaba Cloud サービス

サービスコード

リソースタイプ

タグの自動検出および修復をサポート

リソースグループからのタグの自動継承をサポート

デフォルトの事前ブロック機能をサポートする API

強化検証付き事前ブロック機能をサポートする API

Elastic Computing Service

ecs

instance

Yes

Yes

RunInstances

RunInstances

CreateInstance

CreateInstance

TagResources

None

eni

Yes

No

CreateNetworkInterface

CreateNetworkInterface

TagResources

None

securitygroup

Yes

Yes

CreateSecurityGroup

CreateSecurityGroup

TagResources

None

disk

Yes

Yes

CreateDisk

CreateDisk

TagResources

None

snapshot

Yes

No

CreateSnapshot

CreateSnapshot

TagResources

None

ddh

Yes

Yes

AllocateDedicatedHosts

AllocateDedicatedHosts

TagResources

None

image

No

No

CreateImage

CreateImage

CopyImage

None

TagResources

None

keypair

No

No

ImportKeyPair

ImportKeyPair

CreateKeyPair

CreateKeyPair

TagResources

None

launchtemplate

Yes

Yes

CreateLaunchTemplate

CreateLaunchTemplate

TagResources

None

snapshotpolicy

No

No

CreateAutoSnapshotPolicy

CreateAutoSnapshotPolicy

ApsaraDB RDS

rds

instance

Yes

Yes

CreateDBInstance

None

TagResources

None

Server Load Balancer

slb

instance

Yes

Yes

TagResources

None

certificate

No

No

TagResources

None

acl

No

No

TagResources

None

Application Load Balancer

alb

acl

No

No

Add tags to a resource

None

loadbalancer

No

No

Add tags to a resource

None

securitypolicy

No

No

Add tags to a resource

None

servergroup

No

No

Add tags to a resource

None

virtual private cloud

vpc

vpc

Yes

Yes

TagResources

None

vswitch

Yes

No

TagResources

None

routetable

Yes

No

TagResources

None

NAT Gateway

vpc

natgateway

Yes

Yes

TagResources

None

VPN Gateway

vpc

vpngateway

No

No

TagResources

None

Internet Shared Bandwidth

vpc

commonbandwidthpackage

No

No

TagResources

None

Elastic IP Address

vpc

eip

Yes

Yes

TagResources

None

Cloud Enterprise Network (CEN)

cen

cen

Yes

Yes

TagResources

None

bandwidthpackage

No

No

TagResources

None

CDN

cdn

domain

Yes

Yes

None

None

Object Storage Service

oss

bucket

Yes

Yes

None

None

ApsaraDB for Tair (Redis®-compatible)

kvstore

instance

Yes

Yes

CreateInstance - Create an instance

None

TagResources - Attach tags to one or more instances

None

ApsaraDB for MongoDB

dds

instance

Yes

Yes

TagResources

None

ApsaraDB for HBase

multimod

cluster

Yes

Yes

TagResources

None

PolarDB

polardb

cluster

Yes

Yes

None

None

File Storage NAS

nas

filesystem

Yes

Yes

None

None

Anti-DDoS

ddoscoo

instance

Yes

Yes

Attach tags to a specified resource

None

Associate tags with a resource

None

container service

cs

cluster

Yes

Yes

None

None

API Gateway

apigateway

api

Yes

Yes

None

None

apigroup

Yes

Yes

None

None

app

No

No

None

None

instance

No

No

None

None

plugin

No

No

None

None

Alibaba Cloud DNS

alidns

domain

No

No

None

None

Auto Scaling

ess

scalinggroup

No

No

CreateScalingGroup

CreateScalingGroup

TagResources

None

Elastic Container Instance

eci

containergroup

No

No

Create a container group

Create a container group

Update a container group

None

imagecache

No

No

Update an image cache

None

Create an image cache

None

virtualnode

No

No

Update a virtual node

None

Create a virtual node

Create a virtual node

Message Queue for Apache RocketMQ

mq

group

No

No

TagResources

None

instance

No

No

TagResources

None

topic

No

No

TagResources

None

Bastionhost

bastionhost

instance

No

No

TagResources

None

Resource Orchestration Service

ros

changeset

No

No

TagResources

None

stack

No

No

CreateStack

CreateStack

UpdateStack

None

TagResources

None

template

No

No

TagResources

None

注記:

事前ブロックは、リソース作成とタグのアタッチという 2 つのシナリオをカバーします。サポート状況はサービス、リソースタイプ、API によって異なります。たとえば、ECS インスタンスの場合、CreateInstance は作成時に非準拠タグをブロックし、TagResources はタグのアタッチ時に非準拠タグをブロックします。

事前ブロックの強化検証機能は、手動で有効化する必要があります。強化検証機能