メインコンテンツへスキップ

ロールと権限

このプラットフォームは role-based access control(RBAC)をサポートしており、ロールと権限を組み合わせてユーザーアクセスを管理できます。

必要な権限

  • Users Manager

事前定義ロール

事前定義ロールは、一般的なビジネス機能を実行するために必要な権限セットをユーザーに付与し、ユーザーアクセス管理を簡素化します。

Admin

Admin ロールは、すべての機能へのフルアクセス権を持ち、インテグレーションを含む組織アカウントのあらゆる側面を管理できます。

以下は Admin ロール専用の権限です。

PermissionDescription
Attribute AdminAttribute への管理者アクセス。
Cloud Analytics Admin組織内のすべての Cloud Analytics resources、カスタム dashboardslabels、および Commitment Manager commitments を、共有状況に関わらず閲覧および管理。
CloudFlow Manager他のユーザーが作成した CloudFlows の作成・閲覧・管理・削除。
Billing Transfer Adminbilling transfer の操作を管理。
Billing Utilities AdminBilling utilities ページへアクセスし、データ再計算を実行。この権限は、DoiT PartnerOps サービスのリセラー向けテナントにのみ該当。
Contract Templates Admincontract templates の作成と適用。この権限は、DoiT PartnerOps サービスのディストリビューター/リセラー向けテナントにのみ該当。

IT Manager

PermissionsDescription
Assets Managerassets(ライセンス管理を含む)の閲覧と管理。
Cloud Diagrams UserCloud Diagrams の作成・閲覧・管理。
Issues ViewerCloud incidents へのアクセス。
PerfectScale Commitments Read OnlyPerfectScale for Commitments ページを読み取り専用で閲覧。
Perks ViewerISV solutions へのアクセスおよびリクエスト。
Support Requester新規エキスパートへの問い合わせの作成および既存の問い合わせへのアクセス。

Partner Account Manager

PermissionDescription
Cloud Analytics UserCloud Analytics resources および Commitment Manager commitments の作成とアクセス。
Cloud Diagrams UserCloud Diagrams の作成・閲覧・管理。

Standard User と Power User

Power User ロールには Standard User のすべての権限が含まれており、さらにアイデンティティおよびアクセス管理、Flexsave、DataHub などへのアクセスが付与されます(詳細は こちら)。

PermissionDescription
Allocations AdminAllocations の作成・削除・管理。
Anomalies Managercost and usage anomalies の確認、解決、コメント。
Anomalies ViewerCost anomalies へのアクセス。
Budgets ManagerBudgets の作成・削除・管理。
Cloud Analytics UserCloud Analytics resources および Commitment Manager commitments の作成とアクセス。
Cloud Diagrams UserCloud Diagrams の作成・閲覧・管理。
CloudFlow Editor(Power User)CloudFlows の作成・閲覧・管理。
Contracts Viewer商用契約へのアクセスを提供。
DataHub Admin(Power User)DataHub data の作成・閲覧・管理。
Flexsave Admin(Power User)Flexsave の有効化および管理。
Insights ManagerInsights へのアクセスと実行。
Issues ViewerCloud incidents へのアクセス。
Manage Settings(Power User)コンソールアカウント設定の管理。
Metrics Manager(Power User)Cloud Analytics 用の custom metrics の作成・削除・管理。
PerfectScale Commitments Admin(Power User)PerfectScale for Commitments の設定、オンボーディング、購入の管理。
PerfectScale for Spot Manager(Power User)AWS auto-scaling groups の管理。
Perks ViewerISV solutions へのアクセスおよびリクエスト。
Sandbox Admin廃止済み
Sandbox User廃止済み
Support Requesterexpert inquiries の作成および閲覧。
Threads ManagerThreads の作成および管理。
Users Manager(Power User)ユーザーとロールの管理、および Single Sign-Onauth provider settings の閲覧および管理。

Support User

Support User ロールは、他の事前定義ロールにも含まれる最小限の権限セットのみを持ちます。

PermissionDescription
Issues ViewerCloud incidents の情報へのアクセス。
PerfectScale Commitments Read OnlyPerfectScale for Commitments ページを読み取り専用で閲覧。
Support Requesterexpert inquiries の作成および閲覧。

IaaS Admin

IaaS Admin ロールは、View Only 権限に加えて、以下の権限を持ちます。

PermissionDescription
Cloud Analytics UserCloud Analytics resources および Commitment Manager commitments の作成とアクセス。
Support Requesterexpert inquiries の作成および閲覧。

View Only

View Only ロールは、コンソール内の特定領域への閲覧専用アクセス権を持ちますが、リソースの作成や変更はできません。

PermissionDescription
Alerts Read Onlyあなたと共有されている alerts への閲覧専用アクセス。
Anomalies Viewercost anomalies への閲覧専用アクセス。
Budgets Read Onlybudgets への閲覧専用アクセス。
Cloud Analytics Read OnlyCloud Analytics reports と関連リソースへの閲覧専用アクセス。
Contracts Read Only商用契約への閲覧専用アクセス。
Invoices Read Only請求書への閲覧専用アクセス。
Issues ViewerCloud incidents の情報へのアクセス。
Settings No Accessこの権限により、コンソールのナビゲーションバーから通知ベルと設定ギアアイコンが非表示になります。View Only のような閲覧専用ロール向けに設計されています。この権限を持つロールは、アカウント設定およびアプリ内通知へアクセスできません。

ファイナンスユーザー

権限説明
Anomalies Managerクラウドコストと使用状況のアノマリー を確認・解決し、コメントを追加
Anomalies ViewerCost anomalies にアクセス
Billing Profile Admin支払い方法を含む Billing profiles を作成・表示・管理
Budgets ManagerBudgets を作成・削除・管理
Cloud Analytics UserCloud Analytics(クラウド分析)のリソースCommitment Manager のコミットメント を作成および閲覧
Cloud Diagrams UserCloud Diagrams を作成・表示・管理
Contracts Viewer商用契約へのアクセスを提供
Flexsave AdminFlexsave を有効化および管理
Insights ManagerInsights にアクセス
Invoice Viewer請求書 を表示および支払い
Issues ViewerCloud incidents に関する情報へアクセス
PerfectScale Commitments AdminPerfectScale for Commitments の設定・オンボーディング・購入を管理
Perks ViewerISV ソリューション へのアクセスとリクエスト
Support Requesterエキスパートへ問い合わせ を作成および表示
Threads ManagerThreads を作成および管理

カスタムロール

カスタムロールを作成する

カスタムユーザーロールを作成するには、次の操作を行ってください。

  1. コンソールの上部ナビゲーションバーから歯車アイコン()を選択し、ユーザーとアクセス を選択してください。

  2. 左側のメニューから Roles を選択してください。

    あらかじめ用意されたロールと、チームで作成したカスタムロールの一覧が表示されます。

  3. 新しいロールを作成 を選択してください。

    The Roles screen_

  4. ロール名を入力してください。ファイルアイコンを使用して、ロールに説明を追加することもできます。

  5. ロールに付与する権限を選択してください。

カスタムロールを子テナントで利用可能にする

組織で下位のテナントを管理している場合、任意のカスタムロールを子テナントのロールとして利用可能にできます。これにより、マルチテナント階層全体で権限をカスケードさせることができます。

カスタムロールを子テナントで利用可能にするには、次の操作を行ってください。

  1. Roles ページで、設定したいカスタムロールを選択してください。

  2. Make this role available in customers below you チェックボックスを選択してください(このチェックボックスは、プリセットロールでは表示されますが選択できません)。

このロールは、PartnerOps でユーザーを招待または管理する際に、Child tenant role ドロップダウンに表示されるようになります。

カスタムロールを削除する

注意

ユーザーに割り当てられている、または子テナントで利用可能になっているカスタムロールは削除できません。

カスタムロールを削除するには、次の操作を行ってください。

  1. Roles ページで、対象のロールの横にあるチェックボックスを選択してください。

  2. 削除 を選択してください。

    ロールが削除される前に、削除の確認が求められます。

デフォルトロール

デフォルトロールは、管理者が別のロールを明示的に設定するまで、チーム内の新しいユーザーに自動的に割り当てられるロールです。事前定義されたロールとカスタムロールの両方を、デフォルトロールとして指定できます。

デフォルトロールは、管理者が別のロールを明示的に設定するまで、チーム内の新しいユーザーに自動的(自動プロビジョニング)に割り当てられます。デフォルトロールには、プリセットロールまたはカスタムロールのいずれかを指定できます。

注意

自動プロビジョニング が有効な場合、組織のドメインのメールアドレスを持つユーザーは、招待されなくても サインアップできます。

ロールをデフォルトロールとして設定するには、次の操作を行ってください。

  1. Roles ページで、対象のロールを探してください。

  2. ロール名を選択して、その設定ページを開いてください。

  3. ページ右上の MAKE DEFAULT を選択してください。

ロール ID

コンソールでロール ID を確認するには、次の操作を行ってください。

  1. コンソールの上部ナビゲーションバーから歯車アイコン()を選択し、ユーザーとアクセス を選択してください。

  2. Roles サブセクションに移動し、目的のロールを選択してください。

  3. ロール詳細画面の右上にある ロール ID をコピー ボタンを選択して、ロール ID をシステムのクリップボードにコピーしてください。

    Copy role Id

サービスアカウントと API トークンの権限

サービスアカウント個人用 API トークン には、3 つの独立した権限レイヤーがあります。

個人用 API トークン

自分の 個人用 API トークン を管理するために、特別な権限は不要です。認証済みのすべてのユーザーは、自分自身のトークンを作成・表示・無効化・有効化・削除できます。

トークンを作成する際に、permission scope(読み取り専用・フルアクセス・カスタム)を選択します。スコープには、自分のユーザーロールによってすでに付与されている権限のみを含めることができます。ロールが後から変更された場合、トークンの実効権限は、当初選択したスコープよりも狭くなる可能性があります。

サービスアカウント

コンソールで サービスアカウント とその API トークンを誰が管理できるかは、3 つの権限によって制御されます。

権限説明
Service Account Viewerサービスアカウントおよびその API トークンを表示・一覧表示
Service Account Creatorサービスアカウントの作成およびサービスアカウントの API トークンの作成
Service Account Managerサービスアカウントおよびその API トークンの編集・削除・無効化・有効化

Service Account CreatorService Account Manager にはそれぞれ Service Account Viewer のアクセス権限が含まれているため、サービスアカウントを作成または管理できるユーザーは、Viewer 権限を別途割り当てなくても、それらを表示できます。

Creator 権限と Manager 権限は、それ以外は互いに独立しています。たとえば、Service Account Creator のみを持つユーザーは、サービスアカウントを作成し、その最初のトークンを作成できますが、サービスアカウントの編集、トークンを無効化または削除してローテーションすること、あるいはサービスアカウント自体を削除することはできません。これらの権限は、カスタムロール から、またはそれらを含むプリセットロールを通じて割り当ててください。

タスク必要な権限
サービスアカウントおよびトークンの一覧表示または閲覧Service Account Viewer
サービスアカウントの作成、またはサービスアカウントに対する API トークンの作成Service Account Creator
サービスアカウントの編集、トークンの無効化または有効化、サービスアカウントまたはトークンの削除Service Account Manager

サービスアカウントに割り当てられる権限

各サービスアカウントには Permissions scope が設定されています。Permissions scope とは、そのサービスアカウントのトークンが API を呼び出す際に使用する権限です(例:Cloud Analytics UserBudgets Manager)。トークン自体には独自のスコープはありません。トークンはサービスアカウントとして認証され、各リクエストでその時点のサービスアカウントの権限を使用します。

サービスアカウントを作成または編集する際に割り当てられるのは、自分のユーザーアカウントがすでに持っている権限のみです。保持していない権限は Permissions scope に表示されず、サービスアカウントに付与することもできません。例については、サービスアカウントのページにある Required permissions を参照してください。

概要:あらかじめ用意されたロールと権限

権限管理者財務ユーザーIT マネージャーパートナーアカウントマネージャーパワーユーザー標準ユーザー読み取り専用IaaS 管理者サポートユーザー
アラート読み取り専用
アロケーション管理者
アノマリーマネージャー
アノマリービューアー
アセットマネージャー
Attribute 管理者
請求プロファイル管理者
請求移管管理者
請求ユーティリティ管理者
予算マネージャー
予算読み取り専用
Cloud Analytics 管理者
Cloud Analytics 読み取り専用
Cloud Analytics ユーザー
Cloud Diagrams ユーザー
CloudFlow マネージャー
CloudFlow 編集者
契約読み取り専用
契約テンプレート管理者
契約ビューアー
DataHub 管理者
Flexsave 管理者
Insights マネージャー
請求書ビューアー
請求書読み取り専用
イシュービューアー
設定管理
メトリクスマネージャー
PerfectScale Commitments 管理者
PerfectScale Commitments 読み取り専用
PerfectScale for Spot マネージャー
Perks ビューアー
サービスアカウント作成者
サービスアカウントマネージャー
サービスアカウントビューアー
設定 アクセスなし
サポート依頼者
Threads マネージャー
ユーザーマネージャー