Alibaba Cloud サービス向け RAM ロールは、クロスサービスアクセスを認可するために使用します。このトピックでは、Alibaba Cloud サービス向け RAM ロールを作成し、ロールに権限を付与する方法について説明します。
手順 1:RAM ロールの作成
[クラウドサービス] の RAM ロールを作成し、信頼されたサービスを[Simple Log Service (SLS)] に設定します。
-
RAM 管理者としてRAM コンソールにログインします。
-
左側のナビゲーションペインで、 を選択します。
-
ロール ページで、ロール作成 をクリックします。
-
ロール作成 ページで、信頼プリンシパルタイプ を クラウドサービス に設定し、特定の Alibaba Cloud サービスを選択してから、OK をクリックします。
説明利用可能なサービスは、コンソールの 信頼プリンシパル名 ドロップダウンリストに表示されます。
手順 2:RAM ロールへの権限付与
RAM ロールは作成時点では権限がありません。ロールに権限を付与する必要があります。RAM では、SLS 向けに次の 2 つのシステムポリシーが提供されています。最小権限の原則に基づき、必要な権限のみを RAM ロールに付与してください。
AliyunLogFullAccess:SLS を管理するためのフル権限を付与します。
AliyunLogReadOnlyAccess:SLS に対する読み取り専用権限を付与します。
システムポリシーが要件を満たさない場合は、きめ細かい権限管理のためにカスタムポリシーを作成できます。詳細については、「カスタムポリシーの作成」をご参照ください。権限ポリシーの例については、「カスタム RAM 認可の例」および「SLS の RAM 認可ポリシー」をご参照ください。
RAM 管理者として RAM コンソールにログインします。
ナビゲーションペインで、 を選択します。
[ロール] ページで、管理する RAM ロールを見つけ、[操作] 列の [権限付与] をクリックします。
複数の RAM ロールを選択し、RAM ロール一覧の下部にある [権限付与] をクリックして、複数の RAM ロールに一括で権限を付与することもできます。
[権限の追加] パネルで、AliyunLogReadOnlyAccess などの対象ポリシーを選択し、[OK] をクリックします。
[閉じる] をクリックします。