IAMポリシー
[更新: 2026年07月30日]
IAMポリシー機能についての説明です。
概要
IAMポリシーとは、さくらのクラウドにおけるリソースへのアクセス制御を定義するためのルールです。
ユーザやユーザグループ、サービスプリンシパルに対して「何ができるか」「どのリソースに対して操作できるか」を明示的に指定することで、利便性やセキュリティを向上させることが可能です。
IAMポリシーは、プロジェクト単位での個別設定と、組織やフォルダ単位での一括付与が可能です。
設定したIAMポリシーは階層構造に従って継承され、上位で付与した権限は下位のリソースにも適用されます。
組織・フォルダ・プロジェクトの関係については リソース管理機能 を参照ください。
注釈
IAMポリシーの設定は、さくらインターネット会員、またはIAMポリシー設定権限を持つロール(「オーナー」「フォルダ管理者」「組織管理者」など)が付与されたプリンシパルが行えます。
サービスプリンシパルは、操作可能なプロジェクトに制約があります。
(詳しい仕様は こちら を参照ください)
組織やフォルダに付与したIAMポリシーであっても、継承された権限が上記制約によって効果を持たない場合がある点ご注意ください。
設定方法
作成済みのプロジェクトに対してIAMポリシーを設定する手順です。
新規にプロジェクトを作成する手順は ユーザ・プロジェクト機能 のページを参照ください。
コントロールパネル操作のアクセス権限設定
さくらのクラウドのホーム画面にさくらインターネット会員、またはIAMポリシー設定権限を持つロールが付与されたユーザでログイン
関連付けの編集を行うプロジェクトを選択
右上のプルダウンにて作成済みのプロジェクト一覧が表示されるので、IAMポリシーを変更したいプロジェクトを選択します。
必要なIAMポリシーを設定
右上の「アクセス権の付与」をクリックし、アクセス権付与の作成画面に遷移します。この画面で「プリンシパル」と「ロール」を設定します。
継承されたIAMポリシーの確認
プロジェクトもしくはフォルダを選択した状態でIAMポリシー一覧ページを開くと、組織やフォルダから継承されたIAMポリシーを確認することができます。
以下の例では、「リソース閲覧」は組織から、「電源操作」はフォルダから継承されていることがわかります。
なおユーザでログインした場合、組織やフォルダから継承されたIAMポリシーを閲覧するには、その組織やフォルダのIAMポリシー参照権限が必要になります。
組織やフォルダから継承されたIAMポリシーの参照権限がない場合、以下のメッセージが表示されます。
サービスプリンシパルの表示について
IAMポリシーを閲覧する際、IAMポリシー上でロールを付与されたサービスプリンシパルを参照する権限がない場合、該当のサービスプリンシパルは 不明なプロジェクト / サービスプリンシパルID と表示されます。
これは、サービスプリンシパルは存在しているものの、そのサービスプリンシパルを閲覧する権限がないため、サービスプリンシパルの名前および所属するプロジェクト名を表示できないことを意味します。
プリンシパルとは
IAMにおける「プリンシパル(Principal)」とは、操作の主体となるユーザやシステムを指します。簡単に言えば、「誰が操作を実行するか」を表す概念です。
現在はユーザ・グループ・サービスプリンシパルの三種類になります。これは認証種別ではありません(グループでログインしたり操作したりすることはできないため)。
ロールとは
さくらのクラウドにおける「ロール(Role)」とは、複数のアクセス権限を役割ごとにまとめたものです。
以下の表では、利用可能なロールとそれぞれに許可される操作をまとめています。
特に注記のないロールは、組織・フォルダ・プロジェクトのいずれにも付与できます。
さくらのクラウド 各サービスのロール
サービスの分類が「さくらのクラウド」で、操作範囲の記載がない4つのロール(「リソース閲覧」「電源操作」「設定編集」「作成・削除」)は、「さくらのクラウド」配下の幅広いリソースに対する操作を許可するロールです。
これらのロールはいずれも操作範囲が広いため、ご利用は必要最小限にとどめることを推奨します。
可能な限り、対象サービスに限定されたロール(例:「さくらのクラウド(クラウドHSM)」「APIゲートウェイ」など、各サービス固有のロール)をご利用ください。
サービス(操作範囲) |
ロール |
対象プロジェクト内で許可される操作 |
|---|---|---|
さくらのクラウド |
リソース閲覧 |
・リソース閲覧 |
さくらのクラウド |
電源操作 |
・リソース閲覧で許可される全操作 |
さくらのクラウド |
設定編集 |
・電源操作で許可されるすべての操作 |
さくらのクラウド |
作成・削除 |
・請求金額が増減する作業を含めた全操作 |
さくらのクラウド |
クラウドHSM管理者 |
・クラウドHSMの全操作 |
さくらのクラウド |
クラウドHSM閲覧者 |
・クラウドHSMの閲覧 |
さくらのクラウド |
KMS管理者 |
・KMSの全操作 |
さくらのクラウド |
KMS利用者 |
・KMS鍵の暗号化・復号のみ |
さくらのクラウド |
KMS運用者 |
・KMSの操作(鍵操作を除く) |
さくらのクラウド |
シークレットマネージャー管理者 |
・シークレットマネージャの全操作 |
さくらのクラウド |
シークレットマネージャー利用者 |
・シークレットのunveil操作 |
さくらのクラウド |
シークレットマネージャー運用者 |
・シークレットマネージャの操作(unveilを除く) |
さくらのクラウド |
AI Engine管理者 |
・さくらのAI Engineの全操作 |
さくらのクラウド |
シンプルMQ管理者 |
・シンプルMQの全操作 |
さくらのクラウド |
シンプルMQAPIキー管理者 |
・シンプルMQのAPIキー管理 |
さくらのクラウド |
シンプルMQ閲覧者 |
・シンプルMQの閲覧 |
さくらのクラウド |
シンプル通知管理者 |
・シンプル通知の全操作 |
さくらのクラウド |
シンプル通知実行者 |
・シンプル通知の通知送信 |
さくらのクラウド |
シンプル通知閲覧者 |
・シンプル通知の閲覧 |
さくらのクラウド |
モニタリングスイート管理者 |
・モニタリングスイートの全操作 |
さくらのクラウド |
モニタリングスイート編集者 |
・モニタリングスイートの編集 |
請求情報 |
請求閲覧 |
・プロジェクトの請求情報の参照 |
オブジェクトストレージ |
オブジェクトストレージ管理者 |
・オブジェクトストレージの全操作 |
オブジェクトストレージ |
オブジェクトストレージ閲覧者 |
・オブジェクトストレージの閲覧 |
オブジェクトストレージ |
オブジェクトストレージ編集者 |
・オブジェクトストレージの編集 |
さくらのウェブアクセラレータ |
さくらのウェブアクセラレータ管理者 |
・さくらのウェブアクセラレータの全操作 |
さくらのウェブアクセラレータ |
さくらのウェブアクセラレータキャッシュ運用者 |
・さくらのウェブアクセラレータのキャッシュ運用 |
さくらのウェブアクセラレータ |
さくらのウェブアクセラレータ証明書運用者 |
・さくらのウェブアクセラレータの証明書運用 |
さくらの専用サーバ PHY |
さくらの専用サーバ PHY |
・さくらの専用サーバ PHYの全操作 |
AppRun専有型 / AppRun共用型 |
AppRun管理者 |
・AppRunの全操作 |
AppRun共用型 |
AppRun共用型管理者 |
・AppRun共用型の全操作 |
AppRun共用型 |
AppRun共用型閲覧者 |
・AppRun共用型の閲覧 |
AppRun専有型 |
AppRun専有型管理者 |
・AppRun専有型の全操作 |
AppRun専有型 |
AppRun専有型アプリケーション管理者 |
・AppRun専有型アプリケーション関連リソースの操作 |
AppRun専有型 |
AppRun専有型アプリケーション更新者 |
・AppRun専有型アプリケーションのデプロイ |
AppRun専有型 |
AppRun専有型クラスター管理者 |
・AppRun専有型クラスタ関連リソースの操作 |
AppRun専有型 |
AppRun専有型閲覧者 |
・AppRun専有型全てのリソースの閲覧 |
高火力 DOK |
高火力DOK管理者 |
・高火力DOKの全操作 |
高火力 DOK |
高火力DOK編集者 |
・高火力DOKの編集 |
高火力 DOK |
高火力DOK実行者 |
・高火力DOKのタスク実行 |
高火力 DOK |
高火力DOK閲覧者 |
・高火力DOKの閲覧 |
APIゲートウェイ |
APIゲートウェイ管理者 |
・APIゲートウェイの全操作 |
APIゲートウェイ |
APIゲートウェイサービス設定編集者 |
・APIゲートウェイのサービス設定 |
APIゲートウェイ |
APIゲートウェイサービス設定閲覧者 |
・APIゲートウェイのサービス設定の閲覧 |
APIゲートウェイ |
APIゲートウェイユーザー設定編集者 |
・APIゲートウェイのユーザー設定 |
APIゲートウェイ |
APIゲートウェイユーザー設定閲覧者 |
・APIゲートウェイのユーザー設定の閲覧 |
ワークフロー |
ワークフロー管理者 |
・ワークフローの全操作 |
ワークフロー |
ワークフロー実行者 |
・ワークフローの実行 |
ワークフロー |
ワークフロー編集者 |
・ワークフローの編集 |
ワークフロー |
ワークフロー閲覧者 |
・ワークフローの閲覧 |
イベントログ |
プロジェクトイベントログ |
・プロジェクトのイベントログの閲覧 |
イベントログ |
管理者イベントログ |
・管理者作業、ログイン履歴のイベントログの閲覧 |
セキュリティコントロール |
セキュリティコントロールエージェント |
・セキュリティコントロール内部で使用されます。 |
セキュリティコントロール |
セキュリティコントロール管理者 |
・状況の概要取得 |
セキュリティコントロール |
セキュリティコントロール運用者 |
・状況の概要取得 |
セキュリティコントロール |
セキュリティコントロール閲覧者 |
・状況の概要取得 |
バックアップスイート |
バックアップスイート管理者 |
・バックアッププラン、スケジュール、ジョブの作成/削除/変更 |
バックアップスイート |
バックアップスイート閲覧者 |
・バックアッププラン、スケジュール、ジョブの閲覧 |
シンプルAI |
シンプルAI管理者 |
・APIキーの閲覧/作成/削除/変更 |
シンプルAI |
シンプルAI閲覧者 |
・APIキーの閲覧のみ |
IAMのロール
プロジェクト、IAMポリシーなどの設定・管理を行うことができます。
ロール |
対象プロジェクト内で許可される操作 |
|---|---|
オーナー |
・プロジェクトを管理する権限 |
プロジェクト作成者 |
・プロジェクトの作成 |
フォルダ管理者 |
・フォルダのCRUD |
組織管理者 |
・組織情報の更新 |
サービスポリシー管理者 |
サービスポリシーに関する全ての操作 |