Security Center の機能を使用する RAM ユーザーに、きめ細かい権限管理を実装するには、システムポリシーまたはカスタムポリシーを付与します。本トピックでは、システムポリシーとカスタムポリシーを RAM ユーザーに付与して、きめ細かい権限管理を実装する方法について説明します。
ポリシータイプ
Alibaba Cloud Resource Access Management (RAM) は、クラウドサービス向けのデフォルトのシステムポリシーを提供し、カスタムポリシーもサポートしています。システムポリシーは Alibaba Cloud によって作成され、変更することはできません。カスタムポリシーを使用すると、RAM ユーザーによる Security Center へのアクセスと操作をきめ細かく制御できます。
Security Center でサポートされているデフォルトのポリシーは、AliyunYundunSASFullAccess (RAM ユーザーが Security Center のすべての機能に対して操作を実行できます) と AliyunYundunSASReadOnlyAccess (RAM ユーザーに Security Center のすべてのデータへの読み取り専用アクセスを許可します) です。
RAM ユーザーの作成
詳細については、「RAM ユーザーの作成」をご参照ください。
RAM ユーザーへのシステムポリシーの付与
Alibaba Cloud は、ユーザーセンター、および Security Center のアクセスや管理のためのシステムポリシーを提供しています。RAM ユーザーが Security Center インスタンスの購入、更新、または解約を行う際に No Permission というプロンプトが表示される場合、または RAM ユーザーが Security Center にアクセスする際に No Permission. Check Your Permissions. というプロンプトが表示される場合は、次の手順に従って、対応するシステムポリシーを RAM ユーザーに付与できます。
ユーザーセンターのシステムポリシーは、すべてのクラウド製品に適用されます。ユーザーセンター関連のシステムポリシーを RAM ユーザーに付与すると、その RAM ユーザーはすべてのクラウド製品を購入、更新、解約する権限を持つことになります。
RAM 管理者としてRAM コンソールにログインします。
左側メニューで、[Identities] > [Users] を選択します。
ユーザー ページで作成した RAM ユーザーを見つけ、操作 列の ポリシーのアタッチ をクリックします。
また、複数の RAM ユーザーを選択し、ユーザーリストの下にある ポリシーのアタッチ をクリックして、一度に複数の RAM ユーザーに権限を付与することもできます。
ポリシーのアタッチ パネルで、RAM ユーザーに権限を付与します。
リソース範囲:
アカウントレベル:権限は、現在の Alibaba Cloud アカウント内のすべてのリソースに有効になります。このオプションは、リソースグループによる権限分離を必要としない一般的なシナリオに適しています。
リソースグループレベル:権限は、指定されたリソースグループ内でのみ有効になります。このオプションは、複数のチームが Alibaba Cloud アカウントを共有し、リソースグループごとに権限を分離する必要があるシナリオに適しています。RAM ユーザーにリソースグループレベルの権限が付与されている場合、RAM ユーザーはコンソールにログインした後、上部メニューでリソース範囲を承認されたリソースグループに切り替える必要があります。これにより、RAM ユーザーはリソースグループ内のリソースに適切にアクセスし、管理できます。
説明システムは、AdministratorAccess や AliyunRAMFullAccess などの高リスクのシステムポリシーを自動的にマークします。これらのポリシーには通常、すべてのクラウドリソースに対する完全な制御権限、または Resource Access Management (RAM) に対する完全な管理権限が含まれています。これらのポリシーは慎重に付与してください。
リソースグループの承認の詳細については、「特定のECSインスタンスへのRAM ユーザーアクセスの制御」をご参照ください。
プリンシパル:プリンシパルは、権限を付与する対象の RAM ユーザーです。システムは現在の RAM ユーザーを自動的に選択します。
シナリオに基づいてシステムポリシーを選択し、[Confirm] をクリックします。
シナリオ
システムポリシー
Security Center インスタンスの購入、更新、または解約
AliyunBSSOrderAccess、AliyunBSSRefundAccess
Security Center への読み取り専用アクセス
AliyunYundunSASReadOnlyAccess
Security Center の管理
AliyunYundunSASFullAccess
承認結果を確認し、[Close] をクリックします。
RAM ユーザーへのカスタムポリシーの付与
カスタムポリシーを使用して RAM ユーザーによる Security Center へのアクセスと操作をきめ細かく制御するには、次の手順を実行します。
ステップ1:Security Center のカスタムポリシーの作成
RAM 管理者としてRAM コンソールにログインします。
左側のナビゲーションペインで、を選択します。
ポリシー ページで、ポリシーの作成 をクリックします。
ポリシーの作成 ページで、[JSON] タブをクリックします。一般的なスクリプトの例は次のとおりです。
更新と返金
シナリオ
スクリプト設定
自動更新の価格照会 (
bssapi:QueryAvailableInstances) と自動更新の設定 (bssapi:SetRenewal){ "Version": "1", "Statement": [ { "Action": [ "bssapi:QueryAvailableInstances", "bssapi:SetRenewal", "bss:ModifyPrepaidInstanceAutoRenew", "bss:PayOrder", "bss:QueryPrice", "bss:RefundBatchRemainRefund" ], "Resource": "*", "Effect": "Allow" } ] }自動更新設定の変更 (
bss:ModifyPrepaidInstanceAutoRenew)更新およびアップグレード/ダウングレード注文の支払い (
bss:PayOrder)割引価格の表示 (
bss:QueryPrice)返金のリクエスト (
bss:RefundBatchRemainRefund)資産センターへの読み取り専用アクセス
{ "Version": "1", "Statement": [ { "Action": [ "yundun-sas:DescribeCloudCenterInstances", "yundun-sas:DescribeFieldStatistics", "yundun-sas:DescribeCriteria" ], "Resource": "*", "Effect": "Allow" } ] }資産センターでのセキュリティチェック
{ "Version": "1", "Statement": [ { "Action": "yundun-sas:ModifyPushAllTask", "Resource": "*", "Effect": "Allow" } ] }脆弱性管理への読み取り専用アクセス
{ "Version": "1", "Statement": [ { "Action": [ "yundun-sas:DescribeVulFixStatistics", "yundun-sas:DescribeVulDefendCountStatistics", "yundun-sas:DescribeVulMetaCountStatistics", "yundun-sas:DescribeVulListPage", "yundun-sas:DescribeVulNumStatistics", "yundun-sas:DescribeVulConfig", "yundun-sas:DescribeGroupedVul", "yundun-sas:DescribeVulDetails", "yundun-sas:DescribeVulList", "yundun-sas:DescribeVulWhitelist", "yundun-sas:DescribeAppVulScanCycle", "yundun-sas:ListVulAutoRepairConfig", "yundun-sas:DescribeEmgUserAgreement", "yundun-sas:DescribeEmgVulItem", "yundun-sas:DescribeUuidsByVulNames", "yundun-sas:DescribeTarget", "yundun-sas:DescribeVulTargetStatistics", "yundun-sas:DescribeConcernNecessity", "yundun-sas:DescribeOnceTask", "yundun-sas:GetOnceTaskResultInfo", "yundun-sas:DescribeCycleTaskList", "yundun-sas:DescribeVulExportInfo", "yundun-sas:DescribeInstanceRebootStatus", "yundun-sas:DescribeMachineCanReboot" ], "Resource": "*", "Effect": "Allow" } ] }脆弱性管理
{ "Version": "1", "Statement": [ { "Action": [ "yundun-sas:OperateVuls", "yundun-sas:ModifyCreateVulWhitelist", "yundun-sas:DeleteVulWhitelist", "yundun-sas:ModifyVulWhitelistTarget", "yundun-sas:ModifyOperateVul", "yundun-sas:ModifyStartVulScan", "yundun-sas:ModifyVulConfig", "yundun-sas:ModifyEmgVulSubmit", "yundun-sas:ModifyVulTarget", "yundun-sas:ModifyCycleTask", "yundun-sas:ModifyAppVulScanCycle", "yundun-sas:ModifyAutoDelConfig", "yundun-sas:ModifyConcernNecessity", "yundun-sas:DeleteVulAutoRepairConfig", "yundun-sas:CreateVulAutoRepairConfig", "yundun-sas:ExportVul", "yundun-sas:RebootMachine", "yundun-sas:DescribeVulFixStatistics", "yundun-sas:DescribeVulDefendCountStatistics", "yundun-sas:DescribeVulMetaCountStatistics", "yundun-sas:DescribeVulListPage", "yundun-sas:DescribeVulNumStatistics", "yundun-sas:DescribeVulConfig", "yundun-sas:DescribeGroupedVul", "yundun-sas:DescribeVulDetails", "yundun-sas:DescribeVulList", "yundun-sas:DescribeVulWhitelist", "yundun-sas:DescribeAppVulScanCycle", "yundun-sas:ListVulAutoRepairConfig", "yundun-sas:DescribeEmgUserAgreement", "yundun-sas:DescribeEmgVulItem", "yundun-sas:DescribeUuidsByVulNames", "yundun-sas:DescribeTarget", "yundun-sas:DescribeVulTargetStatistics", "yundun-sas:DescribeConcernNecessity", "yundun-sas:DescribeOnceTask", "yundun-sas:GetOnceTaskResultInfo", "yundun-sas:DescribeCycleTaskList", "yundun-sas:DescribeVulExportInfo", "yundun-sas:DescribeInstanceRebootStatus", "yundun-sas:DescribeMachineCanReboot" ], "Resource": "*", "Effect": "Allow" } ] }運用保守エンジニアの権限
説明運用保守エンジニアの権限シナリオでは、このポリシースクリプトにより、RAM ユーザーは脆弱性スキャン、脆弱性修正、ベースラインチェック、および資産センターの機能を使用し、関連する操作を実行できます。このポリシーをアタッチした後、RAM ユーザーが実行できる特定の操作については、「付録:一般的なカスタム権限ポリシー」の表にあるアクションと説明をご参照ください。
{ "Version": "1", "Statement": [{ "Action": [ "yundun-sas:OperateVul", "yundun-sas:ModifyStartVulScan" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "yundun-sas:FixCheckWarnings", "yundun-sas:IgnoreHcCheckWarnings", "yundun-sas:ValidateHcWarnings" ], "Resource": "*", "Effect": "Allow" }, { "Action": "ecs:RebootInstance", "Effect": "Allow", "Resource": "*", "Condition": { "Bool": { "acs:MFAPresent": "true" } } }, { "Action": "ecs:*", "Effect": "Allow", "Resource": [ "acs:ecs:*:*:*" ] }, { "Action": "ecs:CreateSnapshot", "Effect": "Allow", "Resource": [ "acs:ecs:*:*:*", "acs:ecs:*:*:snapshot/*" ] }, { "Action": [ "ecs:Describe*" ], "Effect": "Allow", "Resource": "*" }, { "Action": [ "yundun-sas:ModifyPushAllTask", "yundun-sas:DeleteTagWithUuid", "yundun-sas:ModifyTagWithUuid", "yundun-sas:CreateOrUpdateAssetGroup", "yundun-sas:DeleteGroup", "yundun-sas:ModifyAssetImportant", "yundun-sas:RefreshAssets" ], "Resource": "*", "Effect": "Allow" } ] }
[Continue To Edit Basic Information] をクリックし、ポリシーの [Name] と [Note] を入力します。
[OK] をクリックします。
ステップ2:RAM ユーザーへの権限の付与
RAM 管理者としてRAM コンソールにログインします。
左側メニューで、[Identities] > [Users] を選択します。
ユーザー ページで作成した RAM ユーザーを見つけ、操作 列の ポリシーのアタッチ をクリックします。
また、複数の RAM ユーザーを選択し、ユーザーリストの下にある ポリシーのアタッチ をクリックして、一度に複数の RAM ユーザーに権限を付与することもできます。
ポリシーのアタッチ パネルで、RAM ユーザーに権限を付与します。
リソース範囲:
アカウントレベル:権限は、現在の Alibaba Cloud アカウント内のすべてのリソースに有効になります。このオプションは、リソースグループによる権限分離を必要としない一般的なシナリオに適しています。
リソースグループレベル:権限は、指定されたリソースグループ内でのみ有効になります。このオプションは、複数のチームが Alibaba Cloud アカウントを共有し、リソースグループごとに権限を分離する必要があるシナリオに適しています。RAM ユーザーにリソースグループレベルの権限が付与されている場合、RAM ユーザーはコンソールにログインした後、上部メニューでリソース範囲を承認されたリソースグループに切り替える必要があります。これにより、RAM ユーザーはリソースグループ内のリソースに適切にアクセスし、管理できます。
説明システムは、AdministratorAccess や AliyunRAMFullAccess などの高リスクのシステムポリシーを自動的にマークします。これらのポリシーには通常、すべてのクラウドリソースに対する完全な制御権限、または Resource Access Management (RAM) に対する完全な管理権限が含まれています。これらのポリシーは慎重に付与してください。
リソースグループの承認の詳細については、「特定のECSインスタンスへのRAM ユーザーアクセスの制御」をご参照ください。
プリンシパル:プリンシパルは、権限を付与する対象の RAM ユーザーです。システムは現在の RAM ユーザーを自動的に選択します。
ポリシーを選択します。
AliyunYundunSASReadOnlyAccessポリシーを検索して選択します。このシステムポリシーは、運用保守エンジニアに Security Center への読み取り専用アクセスを付与します。「ステップ1:Security Center のカスタムポリシーの作成」で作成したカスタムポリシーを検索して選択します。
[Confirm] をクリックします。
付録:一般的なカスタム権限ポリシー
RAM ユーザーが特定の Security Center 機能を使用する場合、対応する機能のカスタム権限を RAM ユーザーに付与する必要があります。以下では、一般的な Security Center 機能モジュールでサポートされているカスタム権限ポリシースクリプトについて説明します。
ほとんどの場合、RAM カスタム権限ポリシーの各アクションは、クラウドサービスの API オペレーションに対応しています。
資産センター
RAM ポリシーのアクション | 説明 | サポートされる API |
yundun-sas:DescribeCloudCenterInstances | 資産タイプ、セキュリティアラートステータス、クライアントのオンラインステータスなどの資産情報を照会します。 | |
yundun-sas:DescribeFieldStatistics | 資産のサーバー統計を照会します。 | |
yundun-sas:DescribeCriteria | 資産のあいまい検索のための検索条件を照会します。 | |
yundun-sas:ModifyPushAllTask | サーバー上でセキュリティチェックタスクを実行します。 | |
yundun-sas:DeleteGroup | 資産グループを削除します。 | |
yundun-sas:DescribeSearchCondition | 資産のフィルター条件を照会します。 | |
yundun-sas:DescribeImageStatistics | コンテナイメージ資産のリスク統計を照会します。 | |
yundun-sas:DescribeGroupedTags | 資産タグの統計を照会します。 | |
yundun-sas:DescribeDomainCount | ドメイン名資産の数を照会します。 | |
yundun-sas:DescribeCloudProductFieldStatistics | Alibaba Cloud サービスの統計を照会します。 | |
yundun-sas:DescribeCloudCenterInstances | 資産情報を照会します。 | |
yundun-sas:DescribeAllGroups | すべてのサーバーグループを照会します。 | |
yundun-sas:CreateOrUpdateAssetGroup | サーバーグループを作成するか、グループ内のサーバーを変更します。 | |
yundun-sas:DescribeInstanceStatistics | 資産のリスク統計を照会します。 | |
yundun-sas:PauseClient | エージェントクライアントを有効化または一時停止します。 | |
yundun-sas:ModifyTagWithUuid | 資産タグの名前または関連資産を変更します。 | |
yundun-sas:RefreshAssets | 最新の資産を同期します。 | |
yundun-sas:ExportRecord | 資産センター、クラウドセキュリティ態勢管理、イメージセキュリティスキャン、攻撃分析、AccessKey ペア漏洩検出のチェック結果を Excel ファイルにエクスポートします。 | |
yundun-sas:DescribeExportInfo | 資産エクスポートタスクの進行状況を照会します。 | |
yundun-sas:DescribeDomainList | ドメイン名資産のリストを照会します。 | |
yundun-sas:DescribeDomainDetail | ドメイン名資産の詳細を照会します。 | |
yundun-sas:DescribeAssetDetailByUuid | UUID で資産の詳細を照会します。 |
脆弱性管理
RAM ポリシーのアクション | 説明 | サポートされる API |
yundun-sas:DescribeVulWhitelist | 脆弱性ホワイトリストをページ単位で照会します。 | |
yundun-sas:ModifyOperateVul | 脆弱性を修正、検証、または無視します。 | |
yundun-sas:ModifyVulTargetConfig | 単一サーバーの脆弱性検出を設定します。 | |
yundun-sas:DescribeConcernNecessity | 追跡対象の脆弱性の修正の必要性を照会します。 | |
yundun-sas:DescribeVulList | タイプ別に脆弱性情報を照会します。 | |
yundun-sas:ModifyOperateVul | 脆弱性を修正、検証、または無視します。 | |
yundun-sas:DescribeImageVulList | イメージセキュリティスキャンで検出された脆弱性と、影響を受けるコンテナイメージを一覧表示します。 | |
yundun-sas:ExportVul | 脆弱性のリストをエクスポートします。 | |
yundun-sas:DescribeVulExportInfo | 脆弱性エクスポートタスクの進行状況を照会します。 |
クラウドセキュリティ態勢管理
RAM ポリシーのアクション | 説明 | サポートされる API |
yundun-sas:FixCheckWarnings | ベースラインチェックのリスクを修正します。 | |
yundun-sas:IgnoreHcCheckWarnings | ベースラインチェックのリスクを無視または無視を解除します。 | |
yundun-sas:ValidateHcWarnings | ベースラインチェックのリスクを検証します。 |
関連ドキュメント
ポリシーの要素:RAM ではポリシーを使用して、承認の具体的な内容を記述します。ポリシーは、エフェクト、アクション、リソース、条件、プリンシパルなどの基本要素で構成されています。
ポリシーの構造と構文:ポリシーを作成または更新する前に、ポリシーの構文と構造を理解してください。
運用保守エンジニアの権限の管理:企業に複数の運用保守要件がある場合、RAM を使用して各タイプの運用保守エンジニアの権限を制御することで、管理と制御が容易になります。
RAMを使用してAlibaba Cloudリソースへのアクセス元IP アドレスを制限する:RAM は、指定された IP アドレスからのみクラウドリソースにアクセスできるようにユーザーを制限し、アクセスセキュリティを強化できます。
RAMを使用してRAM ユーザーがAlibaba Cloudリソースにアクセスできる期間を制限する:RAM は、指定された期間内にのみクラウドリソースにアクセスできるようにユーザーを制限し、アクセスセキュリティを強化できます。