製品ポートフォリオにプロダクトを追加した後、プロダクトの起動に必要な権限を指定する起動制約を設定できます。これにより、各エンドユーザーに複数のプロダクトインスタンスに対する管理権限を個別に付与する必要がなくなり、権限付与が簡素化されます。
前提条件
- 管理者が Service Catalog の管理者権限を持っていること。管理者に権限を付与。
- 製品ポートフォリオが作成され、その製品ポートフォリオにプロダクトが追加されていること。詳細については、「製品ポートフォリオへのプロダクトの追加」をご参照ください。
背景情報
起動制約は、プロダクトのすべてのバージョンに適用されます。エンドユーザーがプロダクトを起動する際、ビジネス要件に基づいてバージョンを選択できます。
各制約は、ポートフォリオ内の単一のプロダクトに適用されます。エンドユーザーがポートフォリオ内のすべてのプロダクトを起動できるようにするには、プロダクトごとに制約を作成する必要があります。
ステップ 1:起動ロールの作成と権限の付与
制約を作成する前に、以下の権限を持つ起動ロールを作成する必要があります。
- Resource Orchestration Service (ROS) の管理権限。AliyunROSFullAccess ポリシーを使用して権限を付与できます。
- プロダクトの作成に使用される Terraform テンプレートで定義されたリソースの管理権限。
このトピックでは、create_ecs テンプレートを例として使用します。このテンプレートは Elastic Compute Service (ECS) インスタンスを作成し、ECS と Virtual Private Cloud (VPC) リソースを定義します。起動ロールに ECS (AliyunECSFullAccess) と VPC (AliyunVPCFullAccess) の管理権限を付与する必要があります。
- RAM コンソールにログインします。
- 信頼できるエンティティが Service Catalog である TerraformExecutionRole という名前の RAM ロールを作成します。
詳細については、「サービス RAM ロールの作成
- 次のシステムポリシーを RAM ロールにアタッチします。
詳細については、「RAM ロールの権限管理ポリシー 説明 AliyunROSFullAccess プロダクトの起動時にスタックを作成するために、RAM ロールに Resource Orchestration Service (ROS) の管理権限を付与します。 AliyunECSFullAccess プロダクトの起動時に ECS インスタンスを作成するために、RAM ロールに ECS の管理権限を付与します。 AliyunVPCFullAccess プロダクトの起動時に VPC を作成するために、RAM ロールに VPC の管理権限を付与します。
ステップ 2:起動制約の作成
- 管理者として Service Catalog コンソールにログインします。
- 左側のナビゲーションウィンドウで、 を選択します。
- 製品ポートフォリオ管理 ページで、対象の製品ポートフォリオの名前をクリックします。
- 制約 タブをクリックし、制約の作成 をクリックします。
- 制約の作成 ページで、パラメーターを設定します。
- プロダクト ドロップダウンリストから、作成したプロダクトを選択します。
- 制約の説明 エリアに、制約の説明を入力します。
- 制約タイプ エリアで、起動制約 を選択します。
- 起動 RAM ロール ドロップダウンリストから、「ステップ 1:起動ロールの作成と権限の付与」で作成した RAM ロールを選択します。
- OK をクリックします。