すべてのプロダクト
Search
ドキュメントセンター

Tablestore:アクセス制御

最終更新日:Dec 28, 2024

リソースのセキュリティを確保するために、Resource Access Management (RAM) ポリシー、リソースディレクトリの制御ポリシー、Tablestore インスタンスのネットワーク ACL、および Tablestore インスタンスのインスタンスポリシーを使用して、Tablestore リソースへのアクセスを制御できます。このようにして、承認されたユーザーのみが Tablestore リソースにアクセスできます。

以下のアクセス制御方法は、Tablestore でサポートされています。RAM ポリシー、制御ポリシー、ネットワーク ACL、およびインスタンスポリシー。必要に応じて、複数のアクセス制御方法を組み合わせて使用​​できます。

  • RAM が提供する RAM ポリシー機能を使用すると、従業員、システム、アプリケーションなどのユーザーを一元的に管理し、クラウド リソースへのアクセスを制御できます。

  • リソース管理のリソースディレクトリサービスが提供する制御ポリシー機能を使用すると、リソースディレクトリ内のフォルダまたはメンバーの権限境界を一元的に管理できます。

  • Tablestore が提供するネットワーク ACL 機能を使用すると、ユーザーが Tablestore インスタンスにアクセスできるネットワークの種類を制限できます。

  • Tablestore が提供するインスタンスポリシー機能を使用すると、Tablestore インスタンスのアクセス元を制限できます。

次の表に、さまざまなアクセス制御方法の機能と適用可能なシナリオを示します。

アクセス制御方法

適用可能なシナリオ

サービス

対象ユーザー

使用上の注意

RAM ポリシー

Alibaba Cloud アカウントの RAM ユーザーの権限と一時的なアクセス権限を管理します。

RAM

RAM ユーザーに権限を付与し、Tablestore を RAM ユーザーとして使用するか、一時的なアクセストークンを使用して Tablestore にアクセスします。詳細については、RAM ポリシーを使用して RAM ユーザーに権限を付与する を参照してください。

  • 同じ Alibaba Cloud アカウントの異なる RAM ユーザーに同じ権限を付与します。

  • すべてのリソースまたは複数の Tablestore インスタンスに同じ権限を付与します。

  • ポリシーを有効にするために必要な条件を指定します。たとえば、クライアントが Tablestore リソースにアクセスするために使用できる IP アドレス、プロトコル、および TLS バージョン、およびユーザーが Tablestore リソースにアクセスできる時間を制限します。

  • Tablestore リソースに対する一時的なアクセス権限を付与します。

制御ポリシー

企業内のさまざまな部門の Alibaba Cloud アカウントのセキュリティポリシーを一元的に管理します。制御ポリシー機能は権限を付与するのではなく、アクセスを拒否するだけです。

リソース管理

企業に複数の Alibaba Cloud アカウントがあり、これらのアカウントの権限を一元的に管理したいと考えています。詳細については、カスタムアクセス制御ポリシーを使用して企業ユーザーの権限境界を定義する を参照してください。

  • Tablestore へのアクセスに使用できる TLS バージョンを制限します。

  • パブリックアクセスをサポートしていない Tablestore インスタンスのみを作成するようにユーザーを制限します。

ネットワーク ACL

Alibaba Cloud アカウントの Tablestore インスタンスへのネットワークアクセスを制御します。

Tablestore

ユーザーが Tablestore インスタンスのリソースにアクセスできるネットワークの種類またはソースを制限する場合。詳細については、ネットワーク ACL を参照してください。

  • ユーザーが Tablestore コンソールを使用して Tablestore インスタンスのリソースにアクセスできるかどうかを指定します。

  • ユーザーが Tablestore インスタンスにアクセスするために使用できるネットワークの種類を指定します。

インスタンスポリシー

Alibaba Cloud アカウントの Tablestore インスタンスの API 操作にきめ細かい権限を付与します。

Tablestore

Tablestore インスタンスのリソースへのアクセス元を制限する場合。詳細については、インスタンスポリシーを使用してインスタンスのアクセス元を制限する を参照してください。

ユーザーがインスタンスにアクセスするために使用できる IP アドレス、ネットワーク、TLS バージョンなど、Tablestore インスタンスのアクセス元を制限します。