すべてのプロダクト
Search
ドキュメントセンター

Web Application Firewall:権限管理

最終更新日:Jul 15, 2026

Resource Access Management (RAM) は Alibaba Cloud によって提供される、ユーザーのアイデンティティとリソースの権限を管理するためのサービスです。RAM を使用すると、Alibaba Cloud アカウント (root ユーザー) のキーを他のユーザーと共有することを回避でき、ユーザーに必要最小限の権限を付与できます。RAM ではポリシーを使用して権限付与を定義します。このトピックでは、RAM ポリシーの一般的な構造と、 Web Application Firewall のポリシーステートメントを構成する要素である「アクション (Action)」「リソース (Resource)」および「条件 (Condition) 」について説明します。 Web Application Firewall は、RAM コード (RamCode) が yundun-waf で、 Resource-level での権限付与がサポートされています。

一般的なポリシー構造

RAM ポリシーは、一般的に以下のような JSON 構造で構成されます。

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "<Effect>",
      "Action": "<Action>",
      "Resource": "<Resource>",
      "Condition": {
        "<Condition_operator>": {
          "<Condition_key>": [
            "<Condition_value>"
          ]
        }
      }
    }
  ]
}        

ポリシーのフィールドに関する説明:

  • Version:ポリシーのバージョン番号。現在のポリシーバージョンは 1 です。

  • Statement:

    • Effect:「許可するか、拒否するか」という、最終的な結果を定義します。有効な値:Allow (許可) または Deny (拒否)。

    • Action:「何をすることができるか、できないか」を定義する、リソースへの具体的な操作を指します。

    • Resource:「何に対して操作を行うか」を定義する、操作の具体的な対象です。対象となるリソースは、ARN (Alibaba Cloud Resource Name) を使用して指定できます。

    • Condition:「どのような状況下でポリシーが適用されるか」という、権限が有効になるための付加的な制約条件を定義します。このフィールドは任意です。

      • Condition operator:条件の演算子。条件キーの値とリクエスト値をどのように比較するかを定義する「比較方法」です。条件演算子は、条件のタイプによって異なります。

      • Condition_key:条件のキー。ポリシーの条件が満たされているかを判断するために、リクエストから参照・チェックされる特定の属性を指します。

      • Condition_value:条件の値。条件キーから取得されたリクエスト値と比較するための、具体的な「基準値」です。

アクション (Action)

下表に、Web Application Firewall で定義されたアクションを示します。以下で各列名について説明します。

  • アクション:特定のリソースに対して実行可能な操作。ポリシー構文ではAction要素として指定します。

  • API:アクションを具体的に実行するための API。

  • アクセスレベル:各 API に対して事前定義されているアクセスの種類。有効な値:create、list、get、update、delete。

  • リソースタイプ:アクションが作用するリソースの種類。リソースレベルでの権限をサポートするかどうかを示すことができます。ポリシーの有効性を確保するため、アクションの対象として適切なリソースを指定する必要があります。

    • リソースレベルの権限を持つ API の場合、必要なリソースタイプはアスタリスク (*) でマークされます。ポリシーのResource要素で対応する ARN を指定してください。

    • リソースレベルの権限を持たない API の場合、「すべてのリソース」と表示され、ポリシーのResource要素でアスタリスク (*) でマークされます。

  • 条件キー:サービスによって定義された条件のキー。このキーにより、きめ細やかなアクセス制御が可能になります。この制御は、アクション単体に適用することも、特定のリソースに対するアクションに適用することもできます。Alibaba Cloud は、サービス固有の条件キーに加えて、すべての RAM 統合サービスに適用可能な一連の共通条件キーを提供しています。詳細については、「共通条件キー」をご参照ください。

  • 依存アクション:ある特定のアクションを実行するために、前提として実行が必要となる他のアクション。依存アクションの権限も RAM ユーザーまたは RAM ロールに付与する必要があります。

アクション

API

アクセスレベル

リソースタイプ

条件キー

依存アクション

yundun-waf:DescribeApisecAbnormalDomainStatistic DescribeApisecAbnormalDomainStatistic get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeRuleHitsTopClientIp DescribeRuleHitsTopClientIp get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyHybridCloudCluster ModifyHybridCloudCluster update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateCerts CreateCerts create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribePauseProtectionStatus DescribePauseProtectionStatus get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseResourceGroup DescribeDefenseResourceGroup get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeSensitiveRequestLog DescribeSensitiveRequestLog get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteCloudResource DeleteCloudResource delete

DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#ResourceInstanceId}-{#Port}-{#Product}

なし なし
yundun-waf:ModifyHybridCloudGroup ModifyHybridCloudGroup update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyApisecStatus ModifyApisecStatus update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyApisecAbnormals ModifyApisecAbnormals update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyTemplateResources ModifyTemplateResources update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecSlsProjects DescribeApisecSlsProjects get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateDefenseRule CreateDefenseRule create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateHybridCloudGroup CreateHybridCloudGroup create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecEventDomainStatistic DescribeApisecEventDomainStatistic get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecMatchedHosts DescribeApisecMatchedHosts get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateMemberAccounts CreateMemberAccounts create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseResourceOwnerUid DescribeDefenseResourceOwnerUid list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteAddress DeleteAddress delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteCloudResourceExtensionCert DeleteCloudResourceExtensionCert delete

*All Resources

*

なし なし
yundun-waf:DescribeVisitTopIp DescribeVisitTopIp get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeCommonLogFields DescribeCommonLogFields list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseResourceTemplates DescribeDefenseResourceTemplates list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeHybridCloudUser DescribeHybridCloudUser get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecStatistics DescribeApisecStatistics get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeRuleHitsTopResource DescribeRuleHitsTopResource get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseSceneConfig DescribeDefenseSceneConfig get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteDefenseRule DeleteDefenseRule delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribePeakTrend DescribePeakTrend get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseRule DescribeDefenseRule get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeThreatEventTopMetric DescribeThreatEventTopMetric get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyDefenseTemplateStatus ModifyDefenseTemplateStatus update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDomainDetail DescribeDomainDetail get

DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}-waf

なし なし
yundun-waf:DescribeSecurityEventTopNMetric DescribeSecurityEventTopNMetric get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyDomainCert ModifyDomainCert none

*All Resources

*

なし なし
yundun-waf:DescribeDefenseTemplateValidGroups DescribeDefenseTemplateValidGroups list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteLogDeliveryConfig DeleteLogDeliveryConfig delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeNetworkFlowTimeSeriesMetric DescribeNetworkFlowTimeSeriesMetric get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeUserSlsLogRegions DescribeUserSlsLogRegions get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeVisitUas DescribeVisitUas get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeRuleHitsTopUrl DescribeRuleHitsTopUrl get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateCloudResourceExtensionCert CreateCloudResourceExtensionCert update

*All Resources

*

なし なし
yundun-waf:DescribeHybridCloudServerRegions DescribeHybridCloudServerRegions get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyApisecModuleStatus ModifyApisecModuleStatus update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeFlowChart DescribeFlowChart get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyDefenseSceneConfig ModifyDefenseSceneConfig update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyDefenseRuleStatus ModifyDefenseRuleStatus update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecLogDeliveries DescribeApisecLogDeliveries get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeLogDeliveryConfig DescribeLogDeliveryConfig get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeBaseSystemRules DescribeBaseSystemRules get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeResourceSupportRegions DescribeResourceSupportRegions get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:TagResources TagResources create

*DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

なし なし
yundun-waf:CreateDefenseTemplate CreateDefenseTemplate create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecEventDetail DescribeApisecEventDetail get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateSM2Cert CreateSM2Cert create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeBaseRuleChangeLog DescribeBaseRuleChangeLog get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeCustomBaseRuleCompileResult DescribeCustomBaseRuleCompileResult get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeUserEventType DescribeUserEventType get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateCloudResource CreateCloudResource create

*DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/*

なし なし
yundun-waf:DescribeDefenseResourceGroups DescribeDefenseResourceGroups list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteApisecEvents DeleteApisecEvents delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecRules DescribeApisecRules get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyUserWafLogStatus ModifyUserWafLogStatus update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeUserAbnormalTrend DescribeUserAbnormalTrend get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteApisecAbnormals DeleteApisecAbnormals delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyHybridCloudSdkPullinStatus ModifyHybridCloudSdkPullinStatus update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ListTagResources ListTagResources get

*DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

なし なし
yundun-waf:DescribeApiExports DescribeApiExports get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyApisecEvents ModifyApisecEvents update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecApiResources DescribeApisecApiResources get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeAlarmBanner DescribeAlarmBanner get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeSensitiveRequests DescribeSensitiveRequests list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeUserEventTrend DescribeUserEventTrend get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribePocFunctions DescribePocFunctions get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeHybridCloudSupportRegions DescribeHybridCloudSupportRegions get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeTemplateResources DescribeTemplateResources list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ReleaseInstance ReleaseInstance delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ListTagKeys ListTagKeys list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeAccountDelegatedStatus DescribeAccountDelegatedStatus get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyLogDeliveryConfig ModifyLogDeliveryConfig create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeCloudResources DescribeCloudResources list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyDefenseTemplate ModifyDefenseTemplate update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeMajorProtectionBlackIps DescribeMajorProtectionBlackIps get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecSensitiveDomainStatistic DescribeApisecSensitiveDomainStatistic get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeVerifyContent DescribeVerifyContent get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeSensitiveOutboundTrend DescribeSensitiveOutboundTrend get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyCloudResourceCert ModifyCloudResourceCert none

*All Resources

*

なし なし
yundun-waf:ModifyUserLogFieldConfig ModifyUserLogFieldConfig update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyHybridCloudClusterBypassStatus ModifyHybridCloudClusterBypassStatus update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeNetworkFlowTopNMetric DescribeNetworkFlowTopNMetric get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyDefenseRule ModifyDefenseRule update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeTemplateResourceCount DescribeTemplateResourceCount list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecProtectionGroups DescribeApisecProtectionGroups list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefaultHttps DescribeDefaultHttps get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseResources DescribeDefenseResources list

*DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/*

なし なし
yundun-waf:DescribeCloudResourceList DescribeCloudResourceList list

*DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

なし

yundun-waf:DescribeCloudResourceList

yundun-waf:DescribeLogDeliveryConfigs DescribeLogDeliveryConfigs list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeSecurityEventTimeSeriesMetric DescribeSecurityEventTimeSeriesMetric get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeHybridCloudProcessMonitor DescribeHybridCloudProcessMonitor get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeSecurityEventLogs DescribeSecurityEventLogs get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateApiExport CreateApiExport create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyMemberAccount ModifyMemberAccount update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeRelatedDefenseRules DescribeRelatedDefenseRules list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyCloudResource ModifyCloudResource update

DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#ResourceInstanceId}-{#Port}-{#Product}

なし なし
yundun-waf:DescribeSlsLogStore DescribeSlsLogStore get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateLogDeliveryConfig CreateLogDeliveryConfig create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeFreeUserEventCount DescribeFreeUserEventCount get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeResourceLogStatus DescribeResourceLogStatus get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:UntagResources UntagResources delete

*DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

なし なし
yundun-waf:DescribeApisecAssetTrend DescribeApisecAssetTrend get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CopyDefenseTemplate CopyDefenseTemplate create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseRules DescribeDefenseRules list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeBotRuleLabels DescribeBotRuleLabels list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeCloudResourceAccessPortDetails DescribeCloudResourceAccessPortDetails get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:VerifyDomainOwner VerifyDomainOwner update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeUserAbnormalType DescribeUserAbnormalType get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateMajorProtectionBlackIp CreateMajorProtectionBlackIp create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeChargeModule DescribeChargeModule get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyDomain ModifyDomain update

DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Domain}-waf

なし なし
yundun-waf:DescribeFreeUserEventTypes DescribeFreeUserEventTypes get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeFreeUserEvents DescribeFreeUserEvents get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyHybridCloudGroupShrinkServer ModifyHybridCloudGroupShrinkServer update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeResourceLogDeliveryStatus DescribeResourceLogDeliveryStatus list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateDefenseResource CreateDefenseResource create

*DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/*

なし なし
yundun-waf:DescribeHybridCloudUnsupportPorts DescribeHybridCloudUnsupportPorts list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecAbnormals DescribeApisecAbnormals get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeResourceInstanceCerts DescribeResourceInstanceCerts get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribePostpayBills DescribePostpayBills list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeChargeResult DescribeChargeResult get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeSensitiveStatistic DescribeSensitiveStatistic get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecSuggestions DescribeApisecSuggestions get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateDomain CreateDomain create

*DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/*

なし なし
yundun-waf:DescribeCerts DescribeCerts get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteMajorProtectionBlackIp DeleteMajorProtectionBlackIp delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeInstance DescribeInstance get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseRuleStatistics DescribeDefenseRuleStatistics get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeBotAppKey DescribeBotAppKey get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeUserTraffic DescribeUserTraffic get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ListTagValues ListTagValues get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeAbnormalCloudResources DescribeAbnormalCloudResources none

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeElasticBills DescribeElasticBills get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyApisecLogDelivery ModifyApisecLogDelivery update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ChangeResourceGroup ChangeResourceGroup update

*DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

なし

yundun-waf:ChangeResourceGroup

yundun-waf:DescribePunishedDomains DescribePunishedDomains get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecEvents DescribeApisecEvents get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeCnameCount DescribeCnameCount get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeRuleHitsTopRuleId DescribeRuleHitsTopRuleId get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyResourceLogFieldConfig ModifyResourceLogFieldConfig update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseTemplates DescribeDefenseTemplates list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeUserLogFieldConfig DescribeUserLogFieldConfig get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeRuleHitsTopUa DescribeRuleHitsTopUa get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteHybridCloudGroup DeleteHybridCloudGroup delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateHybridCloudCluster CreateHybridCloudCluster create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeSensitiveDetectionResult DescribeSensitiveDetectionResult get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeCloudResourceAccessedPorts DescribeCloudResourceAccessedPorts get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeAddresses DescribeAddresses list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyDefaultHttps ModifyDefaultHttps update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteDefenseResource DeleteDefenseResource delete

*DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

なし なし
yundun-waf:DescribeThreatEvent DescribeThreatEvent list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDomains DescribeDomains get

*DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

なし

yundun-waf:DescribeDomains

yundun-waf:DescribeHybridCloudClusterServers DescribeHybridCloudClusterServers get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyDefenseRuleCache ModifyDefenseRuleCache update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeUserApiRequest DescribeUserApiRequest get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecUserOperations DescribeApisecUserOperations get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateDefenseResourceGroup CreateDefenseResourceGroup create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeSlsLogStoreStatus DescribeSlsLogStoreStatus get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeHybridCloudProtectableCount DescribeHybridCloudProtectableCount get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeMemberAccounts DescribeMemberAccounts list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreatePostpaidInstance CreatePostpaidInstance create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseResource DescribeDefenseResource get

*DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

なし なし
yundun-waf:DeleteDefenseTemplate DeleteDefenseTemplate delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeHybridCloudResourceDetail DescribeHybridCloudResourceDetail get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteDomain DeleteDomain delete

DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Domain}-waf

なし なし
yundun-waf:ClearAddress ClearAddress delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyDefenseResourceGroup ModifyDefenseResourceGroup update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyResourceLogStatus ModifyResourceLogStatus update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeWafSourceIpSegment DescribeWafSourceIpSegment get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeRuleHitsTopTuleType DescribeRuleHitsTopTuleType get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyHybridCloudClusterRule ModifyHybridCloudClusterRule update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeHybridCloudBasicMonitor DescribeHybridCloudBasicMonitor get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteMemberAccount DeleteMemberAccount delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDDoSStatus DescribeDDoSStatus get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyApisecLogDeliveryStatus ModifyApisecLogDeliveryStatus update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeHybridCloudUnassignedMachines DescribeHybridCloudUnassignedMachines get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseTemplate DescribeDefenseTemplate get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeThreatEventDetail DescribeThreatEventDetail get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyHybridCloudServer ModifyHybridCloudServer update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeFreeUserAssetCount DescribeFreeUserAssetCount get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:SyncProductInstance SyncProductInstance create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyDefenseResourceXff ModifyDefenseResourceXff update

*DefenseResource

acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}

なし なし
yundun-waf:DescribeDomainUsedPorts DescribeDomainUsedPorts get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeUserAsset DescribeUserAsset get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecProtectionResources DescribeApisecProtectionResources list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecSlsLogStores DescribeApisecSlsLogStores get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseResourceGroupNames DescribeDefenseResourceGroupNames list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyHybridCloudGroupExpansionServer ModifyHybridCloudGroupExpansionServer update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeHybridCloudClusterRule DescribeHybridCloudClusterRule get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeSensitiveOutboundStatistic DescribeSensitiveOutboundStatistic get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreateHybridCloudClusterRule CreateHybridCloudClusterRule create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ClearMajorProtectionBlackIp ClearMajorProtectionBlackIp delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteHybridCloudClusterRule DeleteHybridCloudClusterRule delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:InitializeWafOperationRole InitializeWafOperationRole create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeHybridCloudSdkServers DescribeHybridCloudSdkServers get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeSensitiveApiStatistic DescribeSensitiveApiStatistic get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyApisecApiResource ModifyApisecApiResource update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeProductInstances DescribeProductInstances get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeResponseCodeTrendGraph DescribeResponseCodeTrendGraph get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeHybridCloudClusterRules DescribeHybridCloudClusterRules get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeHybridCloudResources DescribeHybridCloudResources get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeRuleGroups DescribeRuleGroups get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeUserWafLogStatus DescribeUserWafLogStatus get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeResourceRegionId DescribeResourceRegionId list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeApisecExamples DescribeApisecExamples list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:CreatePocFunction CreatePocFunction create

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeRoleAuthStatus DescribeRoleAuthStatus get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeResourcePort DescribeResourcePort get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyCloudResourceDefaultCert ModifyCloudResourceDefaultCert update

*All Resources

*

なし なし
yundun-waf:DescribeDomainDNSRecord DescribeDomainDNSRecord get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ReCreateCloudResource ReCreateCloudResource none

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseTemplateValidResources DescribeDefenseTemplateValidResources list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribePrepayDailyBills DescribePrepayDailyBills get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeHybridCloudClusters DescribeHybridCloudClusters get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeFlowTopUrl DescribeFlowTopUrl get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:AddAddress AddAddress update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyPauseProtectionStatus ModifyPauseProtectionStatus update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteDefenseRuleBlockIp DeleteDefenseRuleBlockIp delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeIpAbroadCountryInfos DescribeIpAbroadCountryInfos list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeAlarmList DescribeAlarmList get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyDomainPunishStatus ModifyDomainPunishStatus update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeSensitiveOutboundDistribution DescribeSensitiveOutboundDistribution get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseGroupValidResources DescribeDefenseGroupValidResources list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeFlowTopResource DescribeFlowTopResource get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyResourceLogDeliveryStatus ModifyResourceLogDeliveryStatus update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeResourceLogFieldConfig DescribeResourceLogFieldConfig get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeHybridCloudGroups DescribeHybridCloudGroups list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:ModifyMajorProtectionBlackIp ModifyMajorProtectionBlackIp update

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeCertDetail DescribeCertDetail get

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DeleteDefenseResourceGroup DeleteDefenseResourceGroup delete

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeDefenseResourceNames DescribeDefenseResourceNames list

*All Resources

*

acs:ResourceGroupId

なし
yundun-waf:DescribeSlsAuthStatus DescribeSlsAuthStatus get

*All Resources

*

acs:ResourceGroupId

なし

リソース (Resource)

下表に、Web Application Firewall で定義されたリソースを示します。ポリシーステートメントのResource要素で指定することで、特定のアクションの適用対象を設定できます。各リソースは対応する ARN を持ち、一意的に識別されます。ARN はacs:{#ramcode}:{#regionId}:{#accountId}:{#resourceType}形式で、構成要素は以下のとおりです。

  • acs:Alibaba Cloud Service の頭文字で、Alibaba Cloud のパブリッククラウドを指します。

  • {#ramcode}:RAM における具体的な Alibaba Cloud サービスの識別コード。

  • {#regionId}リージョン ID。アスタリスク (*) に設定した場合、リソースがすべてのリージョンに適用することを示します。

  • {#accountId}:Alibaba Cloud アカウントの ID。アスタリスク (*) に設定した場合、リソースがすべての Alibaba Cloud アカウントに適用することを示します。

  • {#resourceType}:具体的な Alibaba Cloud サービスによって定義されたリソースの識別子で、ファイルパスに似た階層構造をサポートしています。アスタリスク (*) に設定した場合、ステートメントがすべてのリソースに適用することを示します。

リソースタイプ

ARN

DefenseResource
  • acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}
  • acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#ResourceInstanceId}-{#Port}-{#Product}
  • acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Resource}-waf
  • acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/*
  • acs:yundun-waf:{#regionId}:{#accountId}:defenseresource/{#Domain}-waf

条件 (Condition)

下表に、Web Application Firewall で定義されたプロダクトレベルの条件キーを示します。このほかに、Alibaba Cloud の共通条件キーを使用することもできます。これらのキーをポリシーステートメントのCondition要素として指定することで、きめ細かい権限付与ルールを定義できます。条件キーで、ポリシーのCondition_value要素で条件の値を指定します。

各条件キーには、文字列、数値、ブール値、IP アドレスといった特定のデータ型が定められています。データ型によって使用できる条件演算子が異なるため、キーのデータ型に基づいて適切な演算子を指定する必要があります。不適切な演算子を指定した場合、ポリシーステートメントは機能しません。データ型と条件演算子の対応関係については、「Condition_operator」をご参照ください。

条件キー

説明

データ型

acs:ResourceGroupId リソースグループ ID。 String

カスタム RAM ポリシーの作成方法

カスタムポリシーを作成し、RAM ユーザー、RAM ユーザーグループ、または RAM ロールに付与できます。詳細については、以下をご参照ください。