IAMポリシー

[更新: 2026年07月30日]

IAMポリシー機能についての説明です。

概要

IAMポリシー概要

IAMポリシーとは、さくらのクラウドにおけるリソースへのアクセス制御を定義するためのルールです。
ユーザやユーザグループ、サービスプリンシパルに対して「何ができるか」「どのリソースに対して操作できるか」を明示的に指定することで、利便性やセキュリティを向上させることが可能です。

IAMポリシーは、プロジェクト単位での個別設定と、組織やフォルダ単位での一括付与が可能です。
設定したIAMポリシーは階層構造に従って継承され、上位で付与した権限は下位のリソースにも適用されます。
組織・フォルダ・プロジェクトの関係については リソース管理機能 を参照ください。

注釈

  • IAMポリシーの設定は、さくらインターネット会員、またはIAMポリシー設定権限を持つロール(「オーナー」「フォルダ管理者」「組織管理者」など)が付与されたプリンシパルが行えます。

  • サービスプリンシパルは、操作可能なプロジェクトに制約があります。
    (詳しい仕様は こちら を参照ください)
    組織やフォルダに付与したIAMポリシーであっても、継承された権限が上記制約によって効果を持たない場合がある点ご注意ください。

設定方法

作成済みのプロジェクトに対してIAMポリシーを設定する手順です。
新規にプロジェクトを作成する手順は ユーザ・プロジェクト機能 のページを参照ください。

コントロールパネル操作のアクセス権限設定

  1. さくらのクラウドのホーム画面にさくらインターネット会員、またはIAMポリシー設定権限を持つロールが付与されたユーザでログイン

会員IDログイン画面
  1. 関連付けの編集を行うプロジェクトを選択

右上のプルダウンにて作成済みのプロジェクト一覧が表示されるので、IAMポリシーを変更したいプロジェクトを選択します。

プロジェクト選択
  1. 必要なIAMポリシーを設定

右上の「アクセス権の付与」をクリックし、アクセス権付与の作成画面に遷移します。この画面で「プリンシパル」と「ロール」を設定します。

アクセス権付与の設定画面

継承されたIAMポリシーの確認

プロジェクトもしくはフォルダを選択した状態でIAMポリシー一覧ページを開くと、組織やフォルダから継承されたIAMポリシーを確認することができます。
以下の例では、「リソース閲覧」は組織から、「電源操作」はフォルダから継承されていることがわかります。

継承されたIAMポリシーの確認

なおユーザでログインした場合、組織やフォルダから継承されたIAMポリシーを閲覧するには、その組織やフォルダのIAMポリシー参照権限が必要になります。
組織やフォルダから継承されたIAMポリシーの参照権限がない場合、以下のメッセージが表示されます。

IAMポリシーの設定におけるメッセージ

サービスプリンシパルの表示について

IAMポリシーを閲覧する際、IAMポリシー上でロールを付与されたサービスプリンシパルを参照する権限がない場合、該当のサービスプリンシパルは 不明なプロジェクト / サービスプリンシパルID と表示されます。

IAMポリシーの設定におけるメッセージ

これは、サービスプリンシパルは存在しているものの、そのサービスプリンシパルを閲覧する権限がないため、サービスプリンシパルの名前および所属するプロジェクト名を表示できないことを意味します。

プリンシパルとは

IAMにおける「プリンシパル(Principal)」とは、操作の主体となるユーザやシステムを指します。簡単に言えば、「誰が操作を実行するか」を表す概念です。
現在はユーザ・グループ・サービスプリンシパルの三種類になります。これは認証種別ではありません(グループでログインしたり操作したりすることはできないため)。

ロールとは

さくらのクラウドにおける「ロール(Role)」とは、複数のアクセス権限を役割ごとにまとめたものです。
以下の表では、利用可能なロールとそれぞれに許可される操作をまとめています。

特に注記のないロールは、組織・フォルダ・プロジェクトのいずれにも付与できます。

さくらのクラウド 各サービスのロール

サービスの分類が「さくらのクラウド」で、操作範囲の記載がない4つのロール(「リソース閲覧」「電源操作」「設定編集」「作成・削除」)は、「さくらのクラウド」配下の幅広いリソースに対する操作を許可するロールです。
これらのロールはいずれも操作範囲が広いため、ご利用は必要最小限にとどめることを推奨します。

可能な限り、対象サービスに限定されたロール(例:「さくらのクラウド(クラウドHSM)」「APIゲートウェイ」など、各サービス固有のロール)をご利用ください。

サービス(操作範囲)

ロール

対象プロジェクト内で許可される操作

さくらのクラウド

リソース閲覧

・リソース閲覧

さくらのクラウド

電源操作

・リソース閲覧で許可される全操作
・サーバ、アプライアンスの電源操作

さくらのクラウド

設定編集

・電源操作で許可されるすべての操作
・請求金額の増減が発生しないリソースの作成/削除操作
・作成済みのリソースの設定変更

さくらのクラウド

作成・削除

・請求金額が増減する作業を含めた全操作
・APIキーの発行/参照

さくらのクラウド
(クラウドHSM)

クラウドHSM管理者

・クラウドHSMの全操作

さくらのクラウド
(クラウドHSM)

クラウドHSM閲覧者

・クラウドHSMの閲覧

さくらのクラウド
(KMS)

KMS管理者

・KMSの全操作

さくらのクラウド
(KMS)

KMS利用者

・KMS鍵の暗号化・復号のみ

さくらのクラウド
(KMS)

KMS運用者

・KMSの操作(鍵操作を除く)

さくらのクラウド
(シークレットマネージャー)

シークレットマネージャー管理者

・シークレットマネージャの全操作

さくらのクラウド
(シークレットマネージャー)

シークレットマネージャー利用者

・シークレットのunveil操作

さくらのクラウド
(シークレットマネージャー)

シークレットマネージャー運用者

・シークレットマネージャの操作(unveilを除く)

さくらのクラウド
(AI Engine)

AI Engine管理者

・さくらのAI Engineの全操作

さくらのクラウド
(シンプルMQ)

シンプルMQ管理者

・シンプルMQの全操作

さくらのクラウド
(シンプルMQ)

シンプルMQAPIキー管理者

・シンプルMQのAPIキー管理

さくらのクラウド
(シンプルMQ)

シンプルMQ閲覧者

・シンプルMQの閲覧

さくらのクラウド
(シンプル通知)

シンプル通知管理者

・シンプル通知の全操作

さくらのクラウド
(シンプル通知)

シンプル通知実行者

・シンプル通知の通知送信

さくらのクラウド
(シンプル通知)

シンプル通知閲覧者

・シンプル通知の閲覧

さくらのクラウド
(モニタリングスイート)

モニタリングスイート管理者

・モニタリングスイートの全操作

さくらのクラウド
(モニタリングスイート)

モニタリングスイート編集者

・モニタリングスイートの編集

請求情報

請求閲覧

・プロジェクトの請求情報の参照

オブジェクトストレージ

オブジェクトストレージ管理者

・オブジェクトストレージの全操作

オブジェクトストレージ

オブジェクトストレージ閲覧者

・オブジェクトストレージの閲覧

オブジェクトストレージ

オブジェクトストレージ編集者

・オブジェクトストレージの編集

さくらのウェブアクセラレータ

さくらのウェブアクセラレータ管理者

・さくらのウェブアクセラレータの全操作

さくらのウェブアクセラレータ

さくらのウェブアクセラレータキャッシュ運用者

・さくらのウェブアクセラレータのキャッシュ運用

さくらのウェブアクセラレータ

さくらのウェブアクセラレータ証明書運用者

・さくらのウェブアクセラレータの証明書運用

さくらの専用サーバ PHY

さくらの専用サーバ PHY

・さくらの専用サーバ PHYの全操作

AppRun専有型 / AppRun共用型

AppRun管理者

・AppRunの全操作

AppRun共用型

AppRun共用型管理者

・AppRun共用型の全操作

AppRun共用型

AppRun共用型閲覧者

・AppRun共用型の閲覧

AppRun専有型

AppRun専有型管理者

・AppRun専有型の全操作

AppRun専有型

AppRun専有型アプリケーション管理者

・AppRun専有型アプリケーション関連リソースの操作

AppRun専有型

AppRun専有型アプリケーション更新者

・AppRun専有型アプリケーションのデプロイ

AppRun専有型

AppRun専有型クラスター管理者

・AppRun専有型クラスタ関連リソースの操作

AppRun専有型

AppRun専有型閲覧者

・AppRun専有型全てのリソースの閲覧

高火力 DOK

高火力DOK管理者

・高火力DOKの全操作

高火力 DOK

高火力DOK編集者

・高火力DOKの編集

高火力 DOK

高火力DOK実行者

・高火力DOKのタスク実行

高火力 DOK

高火力DOK閲覧者

・高火力DOKの閲覧

APIゲートウェイ

APIゲートウェイ管理者

・APIゲートウェイの全操作

APIゲートウェイ

APIゲートウェイサービス設定編集者

・APIゲートウェイのサービス設定

APIゲートウェイ

APIゲートウェイサービス設定閲覧者

・APIゲートウェイのサービス設定の閲覧

APIゲートウェイ

APIゲートウェイユーザー設定編集者

・APIゲートウェイのユーザー設定

APIゲートウェイ

APIゲートウェイユーザー設定閲覧者

・APIゲートウェイのユーザー設定の閲覧

ワークフロー

ワークフロー管理者

・ワークフローの全操作

ワークフロー

ワークフロー実行者

・ワークフローの実行

ワークフロー

ワークフロー編集者

・ワークフローの編集

ワークフロー

ワークフロー閲覧者

・ワークフローの閲覧

イベントログ

プロジェクトイベントログ

・プロジェクトのイベントログの閲覧

イベントログ

管理者イベントログ
※ 組織階層に対してのみ付与可能です

・管理者作業、ログイン履歴のイベントログの閲覧

セキュリティコントロール

セキュリティコントロールエージェント

・セキュリティコントロール内部で使用されます。
 セキュリティコントロールを利用する際に自動生成されるサービス
 プリンシパルに対して付与されます。
 セキュリティコントロールエージェントは、セキュリティコントロ
 ールの利用を目的としたサービスプリンシパルに付与してください。
 セキュリティコントロールの利用に関係しないサービスプリンシパ
 ルに付与することは推奨していません。

セキュリティコントロール

セキュリティコントロール管理者

・状況の概要取得
・セキュリティコントロールの有効化状態作成/取得/更新
・評価ルール、評価結果一覧取得/情報取得
・評価の有効化/無効化
・対応チケット一覧取得/情報取得/更新
・自動アクション作成/一覧取得/情報取得/更新/削除

セキュリティコントロール

セキュリティコントロール運用者

・状況の概要取得
・セキュリティコントロールの有効化状態取得
・評価ルール、評価結果一覧取得/情報取得
・対応チケット一覧取得/情報取得/更新
・自動アクション一覧取得/情報取得

セキュリティコントロール

セキュリティコントロール閲覧者

・状況の概要取得
・セキュリティコントロールの有効化状態取得
・評価ルール、評価結果一覧取得/情報取得
・対応チケット一覧取得/情報取得
・自動アクション一覧取得/情報取得

バックアップスイート

バックアップスイート管理者

・バックアッププラン、スケジュール、ジョブの作成/削除/変更

バックアップスイート

バックアップスイート閲覧者

・バックアッププラン、スケジュール、ジョブの閲覧

シンプルAI

シンプルAI管理者

・APIキーの閲覧/作成/削除/変更

シンプルAI

シンプルAI閲覧者

・APIキーの閲覧のみ

IAMのロール

プロジェクト、IAMポリシーなどの設定・管理を行うことができます。

ロール

対象プロジェクト内で許可される操作

オーナー

・プロジェクトを管理する権限
 ・請求金額が増減する作業を含めた全ての操作
 ・APIキーの発行、参照
 ・プロジェクトの削除
 ・プロジェクトへのIAMポリシーの設定/更新

プロジェクト作成者
※ フォルダ階層以上に対してのみ付与可能です

・プロジェクトの作成

フォルダ管理者
※ フォルダ階層以上に対してのみ付与可能です

・フォルダのCRUD
・フォルダの移動
・フォルダへのIAMポリシーの参照/更新

組織管理者

・組織情報の更新
・組織のサービスポリシーの取得
・組織のIAMポリシーの参照・更新
・フォルダ情報の取得
・フォルダのIAMポリシーの参照・更新
・プロジェクト情報の取得
・プロジェクトのIAMポリシーの参照・更新

サービスポリシー管理者
※ 組織階層に対してのみ付与可能です

サービスポリシーに関する全ての操作