デフォルトでは、お客様の Alibaba Cloud アカウントは、すべての EDS Enterprise リソースに対する完全なアクセス権限を持っています。しかし、RAM ユーザーはデフォルトでは権限を持っていません。RAM ユーザーが EDS Enterprise リソースを管理できるようにするには、そのユーザーに必要な権限を付与する必要があります。本トピックでは、RAM ユーザーに権限を付与する方法について説明します。
背景情報
Resource Access Management (RAM) は、ユーザーアイデンティティとリソースのアクセス権限を管理できる Alibaba Cloud サービスです。単一の Alibaba Cloud アカウントで RAM ユーザーなどの複数のアイデンティティを作成し、個々のアイデンティティまたはアイデンティティのグループに異なる権限を割り当てることができます。これにより、異なる RAM ユーザーがリソースにアクセスするための異なる権限を持つことができます。詳細については、「Resource Access Management とは」をご参照ください。
デフォルトでは、RAM ユーザーは権限を持っていません。ビジネス要件に基づいて RAM ユーザーにポリシーを付与できます。ポリシーは、システムポリシーとカスタムポリシーに分類されます。詳細については、「ポリシー概要」をご参照ください。EDS Enterprise は、以下のシステムポリシーを提供します:
ポリシー名 | 説明 | 詳細 |
AliyunECDFullAccess | EDS Enterprise を管理する権限を付与します。 | ユーザーがクラウドコンピューターリソースを完全に管理できるようにします。 |
AliyunECDReadOnlyAccess | EDS Enterprise への読み取り専用アクセスを付与します。 | ユーザーがすべてのクラウドコンピューターリソースを表示できるようにします。 |
AliyunECDRamUserAccess | クライアントからクラウドコンピューターを使用する権限を付与します。 | ユーザーがクラウドコンピューターの照会、接続、再起動、起動、停止を行えるようにします。 説明 RAM ユーザーによるクライアントログインは、従来の RAM ディレクトリでのみサポートされています。オフィスネットワークが RAM ディレクトリを使用している場合は、RAM ユーザーに権限を付与する必要があります。AD 統合を必要としないシンプルなシナリオの場合、新しいバージョンでは、承認を必要としないコンビニエンスアカウントをサポートしています。 |
AliyunECDTagFullAccess | クラウドコンピューターのタグを管理する権限を付与します。 | ユーザーがクラウドコンピューターのタグを作成、削除、照会できるようにします。 |
AliyunECDOfficeSiteFullAccess | オフィスネットワークを管理する権限を付与します。 | ユーザーがオフィスネットワークの作成、表示、変更、破棄、移行を行えるようにします。 |
AliyunECDDesktopFullAccess | クラウドコンピューターを管理する権限を付与します。 | ユーザーがクラウドコンピューターの変更、リリース、および課金方法の変更を行えるようにします。 |
AliyunECDUserFullAccess | EDS Enterprise のユーザーを管理する権限を付与します。 | ユーザーがユーザーの作成、同期、表示、ロック、削除、クラウドコンピューターの割り当て、パスワードのリセット、ユーザーグループと MFA デバイスの管理を行えるようにします。 |
AliyunECDPolicyGroupFullAccess | EDS Enterprise のグローバルなセキュリティ設定とポリシーを管理する権限を付与します。 | ユーザーがセキュリティ監査とポリシーを管理できるようにします。これには、グローバルポリシーと設定項目の作成、表示、変更、削除が含まれます。 |
AliyunECDTechnicalSupportFullAccess | EDS Enterprise のテクニカルサポート権限を付与します。 | ユーザーがユーザークラウドコンピューターとアプリケーションを管理または表示できるようにします。
|
AliyunTAGReadOnlyAccess | Tag Service への読み取り専用アクセスを付与します。 | EDS でタグ付け機能を使用する場合は、このポリシーを RAM ユーザーに付与する必要があります。 |
AliyunCloudMonitorReadOnlyAccess | Cloud Monitor への読み取り専用アクセスを付与します。 | EDS でモニタリングとアラート機能を使用する場合は、このポリシーを RAM ユーザーに付与する必要があります。 |
特定のビジネス要件を満たすために、カスタムポリシーを作成することも可能です。詳細については、「カスタムポリシーの作成」をご参照ください。
前提条件
RAM ユーザーが作成されている必要があります。詳細については、「RAM ユーザーの作成」をご参照ください。
操作手順
Alibaba Cloud アカウントで RAM コンソールにログインします。
左側のナビゲーションペインで、 と選択します。
対象の RAM ユーザーを見つけ、[Actions] 列の ポリシーのアタッチ をクリックします。
権限の付与 パネルで、パラメーターを設定します。
パラメーター
説明
Resource Scope
[Account] を選択します。これにより、アカウントレベルで権限が付与されます。クラウドコンピューターでは、リソースグループオプションはまだサポートされていません。
プリンシパル
権限を付与する RAM ユーザーが自動的に選択されます。他の RAM ユーザーを選択することも可能です。
ポリシー
1 つ以上のポリシーを選択します。
権限を付与 をクリックします。
結果
ポリシーを付与すると、RAM ユーザーはリソースを表示または管理するための指定された権限を持つようになります。
たとえば、AliyunECDReadOnlyAccess ポリシーを持つ RAM ユーザーは、EDS Enterprise コンソールにログインして、クラウドコンピューターリソースを表示できます。このユーザーが オフィスネットワーク ページで オフィスネットワークの作成 をクリックすると、権限不足を示すメッセージが表示されます。