すべてのプロダクト
Search
ドキュメントセンター

Security Center:RAM ユーザー権限管理のベストプラクティス

最終更新日:Sep 11, 2026

Security Center の機能を使用する RAM ユーザーに、きめ細かい権限管理を実装するには、システムポリシーまたはカスタムポリシーを付与します。本トピックでは、システムポリシーとカスタムポリシーを RAM ユーザーに付与して、きめ細かい権限管理を実装する方法について説明します。

ポリシータイプ

Alibaba Cloud Resource Access Management (RAM) は、クラウドサービス向けのデフォルトのシステムポリシーを提供し、カスタムポリシーもサポートしています。システムポリシーは Alibaba Cloud によって作成され、変更することはできません。カスタムポリシーを使用すると、RAM ユーザーによる Security Center へのアクセスと操作をきめ細かく制御できます。

説明

Security Center でサポートされているデフォルトのポリシーは、AliyunYundunSASFullAccess (RAM ユーザーが Security Center のすべての機能に対して操作を実行できます) と AliyunYundunSASReadOnlyAccess (RAM ユーザーに Security Center のすべてのデータへの読み取り専用アクセスを許可します) です。

RAM ユーザーの作成

詳細については、「RAM ユーザーの作成」をご参照ください。

RAM ユーザーへのシステムポリシーの付与

Alibaba Cloud は、ユーザーセンター、および Security Center のアクセスや管理のためのシステムポリシーを提供しています。RAM ユーザーが Security Center インスタンスの購入、更新、または解約を行う際に No Permission というプロンプトが表示される場合、または RAM ユーザーが Security Center にアクセスする際に No Permission. Check Your Permissions. というプロンプトが表示される場合は、次の手順に従って、対応するシステムポリシーを RAM ユーザーに付与できます。

重要

ユーザーセンターのシステムポリシーは、すべてのクラウド製品に適用されます。ユーザーセンター関連のシステムポリシーを RAM ユーザーに付与すると、その RAM ユーザーはすべてのクラウド製品を購入、更新、解約する権限を持つことになります。

  1. RAM 管理者としてRAM コンソールにログインします。

  2. 左側メニューで、[Identities] > [Users] を選択します。

  3. ユーザー ページで作成した RAM ユーザーを見つけ、操作 列の ポリシーのアタッチ をクリックします。

    また、複数の RAM ユーザーを選択し、ユーザーリストの下にある ポリシーのアタッチ をクリックして、一度に複数の RAM ユーザーに権限を付与することもできます。

  4. ポリシーのアタッチ パネルで、RAM ユーザーに権限を付与します。

    1. リソース範囲:

      1. アカウントレベル:権限は、現在の Alibaba Cloud アカウント内のすべてのリソースに有効になります。このオプションは、リソースグループによる権限分離を必要としない一般的なシナリオに適しています。

      2. リソースグループレベル:権限は、指定されたリソースグループ内でのみ有効になります。このオプションは、複数のチームが Alibaba Cloud アカウントを共有し、リソースグループごとに権限を分離する必要があるシナリオに適しています。RAM ユーザーにリソースグループレベルの権限が付与されている場合、RAM ユーザーはコンソールにログインした後、上部メニューでリソース範囲を承認されたリソースグループに切り替える必要があります。これにより、RAM ユーザーはリソースグループ内のリソースに適切にアクセスし、管理できます。

        説明
        1. システムは、AdministratorAccess や AliyunRAMFullAccess などの高リスクのシステムポリシーを自動的にマークします。これらのポリシーには通常、すべてのクラウドリソースに対する完全な制御権限、または Resource Access Management (RAM) に対する完全な管理権限が含まれています。これらのポリシーは慎重に付与してください。

        2. リソースグループの承認の詳細については、「特定のECSインスタンスへのRAM ユーザーアクセスの制御」をご参照ください。

    2. プリンシパル:プリンシパルは、権限を付与する対象の RAM ユーザーです。システムは現在の RAM ユーザーを自動的に選択します。

    3. シナリオに基づいてシステムポリシーを選択し、[Confirm] をクリックします。

      シナリオ

      システムポリシー

      Security Center インスタンスの購入、更新、または解約

      AliyunBSSOrderAccess、AliyunBSSRefundAccess

      Security Center への読み取り専用アクセス

      AliyunYundunSASReadOnlyAccess

      Security Center の管理

      AliyunYundunSASFullAccess

  5. 承認結果を確認し、[Close] をクリックします。

RAM ユーザーへのカスタムポリシーの付与

カスタムポリシーを使用して RAM ユーザーによる Security Center へのアクセスと操作をきめ細かく制御するには、次の手順を実行します。

ステップ1:Security Center のカスタムポリシーの作成

  1. RAM 管理者としてRAM コンソールにログインします。

  2. 左側のナビゲーションペインで、権限管理 > ポリシーを選択します。

  3. ポリシー ページで、ポリシーの作成 をクリックします。

  4. ポリシーの作成 ページで、[JSON] タブをクリックします。一般的なスクリプトの例は次のとおりです。

    • 更新と返金

      シナリオ

      スクリプト設定

      自動更新の価格照会 (bssapi:QueryAvailableInstances) と自動更新の設定 (bssapi:SetRenewal)

      {
          "Version": "1",
          "Statement": [
              {
                 "Action": [
                           "bssapi:QueryAvailableInstances",
                           "bssapi:SetRenewal",
                           "bss:ModifyPrepaidInstanceAutoRenew",
                           "bss:PayOrder",
                           "bss:QueryPrice",
                           "bss:RefundBatchRemainRefund"
                           ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }

      自動更新設定の変更 (bss:ModifyPrepaidInstanceAutoRenew)

      更新およびアップグレード/ダウングレード注文の支払い (bss:PayOrder)

      割引価格の表示 (bss:QueryPrice)

      返金のリクエスト (bss:RefundBatchRemainRefund)

    • 資産センターへの読み取り専用アクセス

      {
          "Version": "1",
          "Statement": [
              {
                 "Action": [
                           "yundun-sas:DescribeCloudCenterInstances",
                           "yundun-sas:DescribeFieldStatistics",
                           "yundun-sas:DescribeCriteria"
                           ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
    • 資産センターでのセキュリティチェック

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": "yundun-sas:ModifyPushAllTask",
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
    • 脆弱性管理への読み取り専用アクセス

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": [
                      "yundun-sas:DescribeVulFixStatistics",
                      "yundun-sas:DescribeVulDefendCountStatistics",
                      "yundun-sas:DescribeVulMetaCountStatistics",
                      "yundun-sas:DescribeVulListPage",
                      "yundun-sas:DescribeVulNumStatistics",
                      "yundun-sas:DescribeVulConfig",
                      "yundun-sas:DescribeGroupedVul",
                      "yundun-sas:DescribeVulDetails",
                      "yundun-sas:DescribeVulList",
                      "yundun-sas:DescribeVulWhitelist",
                      "yundun-sas:DescribeAppVulScanCycle",
                      "yundun-sas:ListVulAutoRepairConfig",
                      "yundun-sas:DescribeEmgUserAgreement",
                      "yundun-sas:DescribeEmgVulItem",
                      "yundun-sas:DescribeUuidsByVulNames",
                      "yundun-sas:DescribeTarget",
                      "yundun-sas:DescribeVulTargetStatistics",
                      "yundun-sas:DescribeConcernNecessity",
                      "yundun-sas:DescribeOnceTask",
                      "yundun-sas:GetOnceTaskResultInfo",
                      "yundun-sas:DescribeCycleTaskList",
                      "yundun-sas:DescribeVulExportInfo",
                      "yundun-sas:DescribeInstanceRebootStatus",
                      "yundun-sas:DescribeMachineCanReboot"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
    • 脆弱性管理

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": [
                      "yundun-sas:OperateVuls",
                      "yundun-sas:ModifyCreateVulWhitelist",
                      "yundun-sas:DeleteVulWhitelist",
                      "yundun-sas:ModifyVulWhitelistTarget",
                      "yundun-sas:ModifyOperateVul",
                      "yundun-sas:ModifyStartVulScan",
                      "yundun-sas:ModifyVulConfig",
                      "yundun-sas:ModifyEmgVulSubmit",
                      "yundun-sas:ModifyVulTarget",
                      "yundun-sas:ModifyCycleTask",
                      "yundun-sas:ModifyAppVulScanCycle",
                      "yundun-sas:ModifyAutoDelConfig",
                      "yundun-sas:ModifyConcernNecessity",
                      "yundun-sas:DeleteVulAutoRepairConfig",
                      "yundun-sas:CreateVulAutoRepairConfig",
                      "yundun-sas:ExportVul",
                      "yundun-sas:RebootMachine",
                      "yundun-sas:DescribeVulFixStatistics",
                      "yundun-sas:DescribeVulDefendCountStatistics",
                      "yundun-sas:DescribeVulMetaCountStatistics",
                      "yundun-sas:DescribeVulListPage",
                      "yundun-sas:DescribeVulNumStatistics",
                      "yundun-sas:DescribeVulConfig",
                      "yundun-sas:DescribeGroupedVul",
                      "yundun-sas:DescribeVulDetails",
                      "yundun-sas:DescribeVulList",
                      "yundun-sas:DescribeVulWhitelist",
                      "yundun-sas:DescribeAppVulScanCycle",
                      "yundun-sas:ListVulAutoRepairConfig",
                      "yundun-sas:DescribeEmgUserAgreement",
                      "yundun-sas:DescribeEmgVulItem",
                      "yundun-sas:DescribeUuidsByVulNames",
                      "yundun-sas:DescribeTarget",
                      "yundun-sas:DescribeVulTargetStatistics",
                      "yundun-sas:DescribeConcernNecessity",
                      "yundun-sas:DescribeOnceTask",
                      "yundun-sas:GetOnceTaskResultInfo",
                      "yundun-sas:DescribeCycleTaskList",
                      "yundun-sas:DescribeVulExportInfo",
                      "yundun-sas:DescribeInstanceRebootStatus",
                      "yundun-sas:DescribeMachineCanReboot"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
    • 運用保守エンジニアの権限

      説明

      運用保守エンジニアの権限シナリオでは、このポリシースクリプトにより、RAM ユーザーは脆弱性スキャン、脆弱性修正、ベースラインチェック、および資産センターの機能を使用し、関連する操作を実行できます。このポリシーをアタッチした後、RAM ユーザーが実行できる特定の操作については、「付録:一般的なカスタム権限ポリシー」の表にあるアクションと説明をご参照ください。

      {
          "Version": "1",
          "Statement": [{
                  "Action": [
                      "yundun-sas:OperateVul",
                      "yundun-sas:ModifyStartVulScan"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              },
              {
                  "Action": [
                      "yundun-sas:FixCheckWarnings",
                      "yundun-sas:IgnoreHcCheckWarnings",
                      "yundun-sas:ValidateHcWarnings"
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              },
              {
                  "Action": "ecs:RebootInstance",
                  "Effect": "Allow",
                  "Resource": "*",
                  "Condition": {
                      "Bool": {
                          "acs:MFAPresent": "true"
                      }
                  }
              },
              {
                  "Action": "ecs:*",
                  "Effect": "Allow",
                  "Resource": [
                      "acs:ecs:*:*:*"
                  ]
              },
              {
                  "Action": "ecs:CreateSnapshot",
                  "Effect": "Allow",
                  "Resource": [
                      "acs:ecs:*:*:*",
                      "acs:ecs:*:*:snapshot/*"
                  ]
              },
              {
                  "Action": [
                      "ecs:Describe*"
                  ],
                  "Effect": "Allow",
                  "Resource": "*"
              }, {
                  "Action": [
                      "yundun-sas:ModifyPushAllTask",
                      "yundun-sas:DeleteTagWithUuid",
                      "yundun-sas:ModifyTagWithUuid",
                      "yundun-sas:CreateOrUpdateAssetGroup",
                      "yundun-sas:DeleteGroup",
                      "yundun-sas:ModifyAssetImportant",
                      "yundun-sas:RefreshAssets"
      
                  ],
                  "Resource": "*",
                  "Effect": "Allow"
              }
          ]
      }
  5. [Continue To Edit Basic Information] をクリックし、ポリシーの [Name] と [Note] を入力します。

  6. [OK] をクリックします。

ステップ2:RAM ユーザーへの権限の付与

  1. RAM 管理者としてRAM コンソールにログインします。

  2. 左側メニューで、[Identities] > [Users] を選択します。

  3. ユーザー ページで作成した RAM ユーザーを見つけ、操作 列の ポリシーのアタッチ をクリックします。

    また、複数の RAM ユーザーを選択し、ユーザーリストの下にある ポリシーのアタッチ をクリックして、一度に複数の RAM ユーザーに権限を付与することもできます。

  4. ポリシーのアタッチ パネルで、RAM ユーザーに権限を付与します。

    1. リソース範囲:

      1. アカウントレベル:権限は、現在の Alibaba Cloud アカウント内のすべてのリソースに有効になります。このオプションは、リソースグループによる権限分離を必要としない一般的なシナリオに適しています。

      2. リソースグループレベル:権限は、指定されたリソースグループ内でのみ有効になります。このオプションは、複数のチームが Alibaba Cloud アカウントを共有し、リソースグループごとに権限を分離する必要があるシナリオに適しています。RAM ユーザーにリソースグループレベルの権限が付与されている場合、RAM ユーザーはコンソールにログインした後、上部メニューでリソース範囲を承認されたリソースグループに切り替える必要があります。これにより、RAM ユーザーはリソースグループ内のリソースに適切にアクセスし、管理できます。

        説明
        1. システムは、AdministratorAccess や AliyunRAMFullAccess などの高リスクのシステムポリシーを自動的にマークします。これらのポリシーには通常、すべてのクラウドリソースに対する完全な制御権限、または Resource Access Management (RAM) に対する完全な管理権限が含まれています。これらのポリシーは慎重に付与してください。

        2. リソースグループの承認の詳細については、「特定のECSインスタンスへのRAM ユーザーアクセスの制御」をご参照ください。

    2. プリンシパル:プリンシパルは、権限を付与する対象の RAM ユーザーです。システムは現在の RAM ユーザーを自動的に選択します。

    3. ポリシーを選択します。

      • AliyunYundunSASReadOnlyAccess ポリシーを検索して選択します。このシステムポリシーは、運用保守エンジニアに Security Center への読み取り専用アクセスを付与します。

      • 「ステップ1:Security Center のカスタムポリシーの作成」で作成したカスタムポリシーを検索して選択します。

  5. [Confirm] をクリックします。

付録:一般的なカスタム権限ポリシー

RAM ユーザーが特定の Security Center 機能を使用する場合、対応する機能のカスタム権限を RAM ユーザーに付与する必要があります。以下では、一般的な Security Center 機能モジュールでサポートされているカスタム権限ポリシースクリプトについて説明します。

説明

ほとんどの場合、RAM カスタム権限ポリシーの各アクションは、クラウドサービスの API オペレーションに対応しています。

資産センター

RAM ポリシーのアクション

説明

サポートされる API

yundun-sas:DescribeCloudCenterInstances

資産タイプ、セキュリティアラートステータス、クライアントのオンラインステータスなどの資産情報を照会します。

DescribeCloudCenterInstances

yundun-sas:DescribeFieldStatistics

資産のサーバー統計を照会します。

DescribeFieldStatistics

yundun-sas:DescribeCriteria

資産のあいまい検索のための検索条件を照会します。

DescribeCriteria - 資産の基準を照会します

yundun-sas:ModifyPushAllTask

サーバー上でセキュリティチェックタスクを実行します。

ModifyPushAllTask

yundun-sas:DeleteGroup

資産グループを削除します。

DeleteGroup

yundun-sas:DescribeSearchCondition

資産のフィルター条件を照会します。

DescribeSearchCondition

yundun-sas:DescribeImageStatistics

コンテナイメージ資産のリスク統計を照会します。

DescribeImageStatistics

yundun-sas:DescribeGroupedTags

資産タグの統計を照会します。

DescribeGroupedTags

yundun-sas:DescribeDomainCount

ドメイン名資産の数を照会します。

DescribeDomainCount

yundun-sas:DescribeCloudProductFieldStatistics

Alibaba Cloud サービスの統計を照会します。

DescribeCloudProductFieldStatistics

yundun-sas:DescribeCloudCenterInstances

資産情報を照会します。

DescribeCloudCenterInstances

yundun-sas:DescribeAllGroups

すべてのサーバーグループを照会します。

DescribeAllGroups

yundun-sas:CreateOrUpdateAssetGroup

サーバーグループを作成するか、グループ内のサーバーを変更します。

CreateOrUpdateAssetGroup

yundun-sas:DescribeInstanceStatistics

資産のリスク統計を照会します。

DescribeInstanceStatistics

yundun-sas:PauseClient

エージェントクライアントを有効化または一時停止します。

PauseClient - Agent クライアントを有効化または一時停止します

yundun-sas:ModifyTagWithUuid

資産タグの名前または関連資産を変更します。

ModifyTagWithUuid - 資産タグの名前または関連資産を変更します

yundun-sas:RefreshAssets

最新の資産を同期します。

RefreshAssets

yundun-sas:ExportRecord

資産センター、クラウドセキュリティ態勢管理、イメージセキュリティスキャン、攻撃分析、AccessKey ペア漏洩検出のチェック結果を Excel ファイルにエクスポートします。

ExportRecord

yundun-sas:DescribeExportInfo

資産エクスポートタスクの進行状況を照会します。

DescribeExportInfo - 資産リストのエクスポートの進行状況を説明します

yundun-sas:DescribeDomainList

ドメイン名資産のリストを照会します。

DescribeDomainList

yundun-sas:DescribeDomainDetail

ドメイン名資産の詳細を照会します。

DescribeDomainDetail

yundun-sas:DescribeAssetDetailByUuid

UUID で資産の詳細を照会します。

DescribeAssetDetailByUuid

脆弱性管理

RAM ポリシーのアクション

説明

サポートされる API

yundun-sas:DescribeVulWhitelist

脆弱性ホワイトリストをページ単位で照会します。

DescribeVulWhitelist

yundun-sas:ModifyOperateVul

脆弱性を修正、検証、または無視します。

ModifyOperateVul

yundun-sas:ModifyVulTargetConfig

単一サーバーの脆弱性検出を設定します。

ModifyVulTargetConfig

yundun-sas:DescribeConcernNecessity

追跡対象の脆弱性の修正の必要性を照会します。

DescribeConcernNecessity

yundun-sas:DescribeVulList

タイプ別に脆弱性情報を照会します。

DescribeVulList

yundun-sas:ModifyOperateVul

脆弱性を修正、検証、または無視します。

ModifyOperateVul

yundun-sas:DescribeImageVulList

イメージセキュリティスキャンで検出された脆弱性と、影響を受けるコンテナイメージを一覧表示します。

DescribeImageVulList

yundun-sas:ExportVul

脆弱性のリストをエクスポートします。

ExportVul

yundun-sas:DescribeVulExportInfo

脆弱性エクスポートタスクの進行状況を照会します。

DescribeVulExportInfo

クラウドセキュリティ態勢管理

RAM ポリシーのアクション

説明

サポートされる API

yundun-sas:FixCheckWarnings

ベースラインチェックのリスクを修正します。

FixCheckWarnings

yundun-sas:IgnoreHcCheckWarnings

ベースラインチェックのリスクを無視または無視を解除します。

IgnoreHcCheckWarnings - ベースラインの脅威を一括で無視または無視解除します

yundun-sas:ValidateHcWarnings

ベースラインチェックのリスクを検証します。

ValidateHcWarnings

関連ドキュメント