Alibaba Cloud アカウント (root ユーザー) を保護するため、従業員やシステム、アプリケーションごとに RAM ユーザーを作成し、必要な最小限の権限のみを付与してください。RAM ユーザーの利用には追加料金は発生せず、RAM ユーザーが使用したリソースの料金は関連付けられた Alibaba Cloud アカウントで支払われます。
前提条件
Alibaba Cloud アカウントが作成済みで、本人確認が完了している必要があります。Alibaba Cloud アカウントを作成するには、Alibaba Cloud 公式サイトをご覧ください。詳細については、「Alibaba Cloud アカウントの作成」をご参照ください。
RAM ユーザーの作成
-
ステップ 4 で ログイン名 を vod に設定してください。以下の例ではこの名前を使用します。
-
ステップ 5 で アクセスモード として OpenAPI アクセス を選択してください。
操作手順
コンソール
ご利用の Alibaba Cloud アカウント、または管理者権限を持つ RAM ユーザー(
AliyunRAMFullAccessポリシーがアタッチされたユーザー)として、RAM コンソールにログインします。左側のナビゲーションウィンドウで、 を選択します。
ユーザー ページで、ユーザーの作成 をクリックします。
ユーザーの作成 ページの ユーザーアカウント情報 セクションで、ユーザーの基本情報を設定します。
ログイン名 (必須):最大 64 文字。英数字、ピリオド (.)、ハイフン (-)、アンダースコア (_) を使用できます。
Display Name (オプション):最大 128 文字まで設定できます。
Tag (オプション):
をクリックしてタグキーとタグ値を入力し、ユーザーを分類・管理します。
説明ユーザーの追加 をクリックすると、複数の RAM ユーザーを一括で作成できます。
アクセスモード セクションで、ユーザーの種類に応じてアクセスモードを選択します。
重要セキュリティ上のベストプラクティスとして、人によるコンソールアクセスとプログラムによるアプリケーションアクセスを分離するために、1 つのユーザーにつき 1 つのアクセスモードのみを選択することを推奨します。ただし、RAM ユーザーがコンソールへのログインと API 呼び出しの両方を行う必要がある場合は、両方のアクセスモードを選択できます。Permanent AccessKey を選択した場合、続行するには I confirm that I must create an AccessKey チェックボックスをオンにする必要があります。
AccessKey ペア が漏洩するとアカウントが危険にさらされます。リスクを軽減するため、Security Token Service (STS) トークン(一時認証情報)の使用を推奨します。「Alibaba Cloud API を呼び出す際のアクセス認証情報の使用に関するベストプラクティス」をご参照ください。
Console access
コンソールへのアクセス を選択します。
ログインパスワードの設定:パスワードを自動生成するか、カスタムパスワードを設定します。カスタムパスワードは、設定されたパスワード強度要件を満たす必要があります。「RAM ユーザーのパスワードポリシーの設定」をご参照ください。
パスワードのリセット:次回ログイン時にユーザーがパスワードをリセットする必要があるかどうかを指定します。
MFA の有効化:デフォルトで全ユーザーに多要素認証 (MFA) が必須です。この設定を変更するには、「RAM ユーザーのセキュリティ設定の管理」をご参照ください。ユーザーは初回ログイン時に MFA デバイスをバインドする必要があります。「MFA デバイスのバインド」をご参照ください。
Programmatic access
Permanent AccessKey を選択します。
システムは RAM ユーザー用に自動的に AccessKey ID および AccessKey Secret を作成します。
重要AccessKey Secret は作成時のみ表示され、後から取得することはできません。AccessKey Secret は直ちにダウンロードまたはコピーして保存する必要があります。AccessKey ペア が漏洩すると、ご利用のアカウント配下のすべてのリソースが危険にさらされます。「AccessKey ペアの作成」をご参照ください。
OpenAPI
コンソールアクセス用の RAM ユーザーの作成
GetDefaultDomain を呼び出して、アカウントのデフォルトログインサフィックスを取得します。形式は
<AccountAlias>.onaliyun.comです。CreateUser 操作を呼び出して RAM ユーザーを作成します。次のパラメーターが必要です。
UserPrincipalName:RAM ユーザーのログイン名。形式は<username>@<AccountAlias>.onaliyun.comで、<username>は RAM ユーザー名、<AccountAlias>.onaliyun.comはデフォルトログインサフィックスです。DisplayName:RAM ユーザーの表示名。上記の<username>とは異なる名前にできます。
CreateLoginProfile 操作を呼び出してログインプロファイルを作成し、アクセスモードと MFA を設定します。推奨設定は以下のとおりです。
UserPrincipalName:前のステップで作成したユーザー。Password:アカウントのパスワード強度要件に従って設定します。GetPasswordPolicy を呼び出して現在のパスワードポリシーを確認できます。MFABindRequired:RAM ユーザーに MFA を必須とする場合はtrueに設定します。Status:コンソールパスワードログインを有効または無効にします。デフォルト値はActiveです。
プログラムによるアクセス用の RAM ユーザーの作成
GetDefaultDomain を呼び出してアカウントのデフォルトログインサフィックスを取得します。サフィックスの形式は
<AccountAlias>.onaliyun.comです。CreateUser 操作を呼び出して RAM ユーザーを作成します。次のパラメーターが必要です。
UserPrincipalName:形式が<username>@<AccountAlias>.onaliyun.comの RAM ユーザーのログイン名で、<username>は RAM ユーザー名、<AccountAlias>.onaliyun.comはデフォルトログインサフィックスです。DisplayName:RAM ユーザーの表示名。上記の<username>とは異なる名前にできます。
AccessKey ペア (AccessKey) を作成するには、CreateAccessKey 操作を呼び出し、前のステップで作成したユーザーの
UserPrincipalNameのみを渡します。重要CreateAccessKeyの応答には AccessKeyId および AccessKeySecret が含まれます。AccessKeySecret は一度しか表示されず、後から取得することはできません — 直ちに保存してください。AccessKey が漏洩すると、ご利用のアカウント内のすべてのリソースが危険にさらされます。詳細については、「AccessKey の作成」をご参照ください。
[OK] をクリックすると、システムは RAM ユーザーのログインパスワードおよび AccessKey ペア (AccessKey ID および AccessKey Secret) を生成します。ログインパスワードおよび AccessKey 情報は直ちに保存してください。この情報は後から取得できません。
RAM ユーザーへの権限付与
-
RAM コンソールの Users ページで、RAM ユーザー (例: vod) を見つけ、Actions 列の Add Permissions をクリックします。
-
Grant Permission パネルで、RAM ユーザーに権限を付与します。
説明ApsaraVideo VOD リソースへのフルアクセスを vod ユーザーに付与するには、AliyunVODFullAccess システムポリシーをアタッチします。検索ボックスで
AliyunVODFullAccessを検索してください。ポリシーの定義および権限の詳細については、「システム権限ポリシー」をご参照ください。Audio/Video Terminal SDK (ApsaraVideo Player シナリオ) を購入するには、RAM ユーザーに以下の 2 つのポリシーを両方付与する必要があります。
-
AliyunBSSFullAccess:課金およびコスト (BSS) の管理権限を付与します。購入操作に必要です。
-
AliyunVODFullAccess:ApsaraVideo VOD リソースの管理権限を付与します。VOD リソースへのアクセスに必要です。
AliyunBSSFullAccess のみを付与しても、ApsaraVideo VOD の操作は十分ではありません。VOD API の呼び出し時に
Forbidden.RAMエラーが返されます。Audio/Video Terminal SDK を購入する際は、AliyunVODFullAccess も付与してください。Resource Scope として Account Level を選択し、
AliyunVODFullAccessポリシーを選択して、Confirm Authorization をクリックします。-
Resource scope を選択します。
-
Account level:Alibaba Cloud アカウント全体に適用されます。
-
Resource group level:指定されたリソースグループにのみ適用されます。RAM ユーザーは、コンソールの上部ナビゲーションバーで承認されたリソースグループに切り替える必要があります。
説明-
AdministratorAccess や AliyunRAMFullAccess などの高リスクなシステムポリシーは自動的にフラグが立てられます。これらのポリシーはクラウドリソースに対する完全制御または RAM 管理のフル権限を付与します。慎重に付与してください。
-
-
-
Principal を選択します。
Users ページから開始した場合は、現在の RAM ユーザーが自動的に選択されます。Grant Permission ページからは、1 つ以上の RAM ユーザーを手動で選択します。
-
Permission policy を選択します。
-
システムポリシー:ポリシーを直接検索して選択します。プロダクト名 (
ECS、OSS)、権限レベル (ReadOnly、FullAccess)、または完全なポリシー名で検索できます。 -
カスタムポリシー:付与する前にカスタムポリシーを作成する必要があります。
-
-
Confirm Authorization をクリックします。
-
-
権限付与のまとめを確認し、Close をクリックします。
次のステップ
後で RAM ユーザーにコンソールログイン権限を付与するには、「RAM ユーザーのログイン設定の管理」をご参照ください。