セキュリティとデータアクセスのポリシー
このページでは、以下について説明します。
-
DoiT プラットフォームがどの顧客データにアクセスするのか、その理由、データの保存内容と保存方法
-
DoiT コンソールで特定の機能を有効にするために必要な権限
プライバシーとデータ保護
保存するデータ
DoiT プラットフォームの機能に必要なデータのみを保存します。
-
Cloud Billing exports — 請求のコア機能に必要。BigQuery に保存されます
-
ユーザー情報 — DoiT プラットフォームのコア機能に必要。Firestore に保存されます
-
DoiT コンソールを通じて作成された資産(Invoices、Billing Profiles など)— DoiT プラットフォームのコア機能に必要。Firestore に保存されます
-
契約書 — DoiT プラットフォームのコア機能に必要。Google Cloud Storage に保存されます
-
Service Account Keys — BigQuery Intelligence に必要。Firestore に保存され、KMS で暗号化されます
データの取り扱いと保存方法
扱うすべてのデータは、HTTPS(TLS)などの業界標準プロトコルを使用して転送時に暗号化されます。
保存するすべてのデータは保存時に暗号化されます。
-
Google BigQuery — Google 管理の暗号鍵および Advanced Encryption Standard(AES)を使用
-
Google Firestore — Google 管理の暗号鍵および AES を使用
-
Google Cloud Storage — Google 管理の暗号鍵および AES を使用
-
Service Account Keys — Google Cloud KMS を使用して暗号化され、Google Secret Manager に保存
データにアクセスできる人
アカウントマネージャーやサポートエンジニアなど、顧客対応のロールにある DoiT 従業員は、DoiT プラットフォーム内のお客様のデータにアクセスできます。少人数の DoiT プラットフォーム中核開発チームは、基盤となるストレージ内のデータに直接アクセスすることができます。
Service Account keys は、Google Cloud から関連データを取得するためにバックエンドシステムによってのみ使用されます。KMS keys にアクセスできるのは、少人数の DoiT プラットフォーム中核開発チームのみです。
サードパーティ
以下に記載する、DoiT プラットフォームのコア機能に必要な例外を除き、お客様のデータをいかなるサードパーティにも提供することはありません。
-
DoiT プラットフォームサポート — 当社はエキスパートへ問い合わせシステムのバックエンドとして Zendesk を使用しています。問い合わせに関連するデータは Zendesk に保存され、Zendesk APIs を使用して取得されます [1]。
-
支払い — 当社は支払い処理に Stripe を使用しています。支払いに関連するすべてのデータ(クレジットカードまたは銀行口座の詳細など)は Stripe プラットフォームに保存され、Stripe APIs を通じて使用されます [2]。
コンプライアンス
当社のプロダクトは、セキュリティ、プライバシー、コンプライアンス管理策について定期的に第三者検証を受けており、グローバルな標準に基づく認証を取得しています。当社はカバレッジの拡大に継続的に取り組んでいます。
-
EU および GDPR コンプライアンス — 当社は欧州経済領域の顧客を有しており、General Data Protection Regulation(GDPR)[3] に準拠してデータを取り扱っています。
-
SOC 2 および SOC 3 は、American Institute of Certified Public Accountants(AICPA)の Auditing Standards Board が定める既存の Trust Services Criteria(TSC)に基づくレポートです。このレポートは、セキュリティ、可用性、処理の完全性、機密性、プライバシーに関連する組織の情報システムを評価します。
-
ISO/IEC 27001 は、情報セキュリティマネジメントシステム(ISMS)の要件を定義し、ベストプラクティスのセットを規定するとともに、情報リスクの管理に役立つセキュリティ管理策を詳細に示しています。
DoiT プラットフォームの ISO/IEC 27001 および SOC 2/3 証明書は、trust.doit.com からリクエストできます。
外部参照
- [1]: Zendesk Privacy and Data Protection
- [2]: Stripe Global Privacy Policy
- [3]: EU Data Protection page
AI assistant のセキュリティコンプライアンス
The AI assistant は、生成 AI チャットボットであり、顧客データの機密性、完全性、および可用性を確保するために最高レベルのセキュリティ対策を講じています。
GenAI 組織サブスクリプション
当社の組織は GenAI のエンタープライズサブスクリプションを契約しており、追加のセキュリティおよび制御レイヤーが提供されています。
-
強化 されたセキュリティ対策: エンタープライズサブスクライバー専用の追加のセキュリティプロトコルレイヤー。
-
専用データハブ: AI assistant によって処理されるすべてのデータは、プライベートでセキュアなデータハブに保存され、認可されていない第三者がアクセスしたり漏えいしたりすることがないようになっています。加えて、当社は GenAI によるトレーニング目的でデータを提供することは決してありません。
顧客データの取り扱い
Billing Data
Cloud Analytics(クラウド分析)レポートを生成するために以下を行います。
-
認証要件: 請求データには、当社のセキュアな認証システムを通じてログインしている顧客のみがアクセスおよび生成できます。
-
API セキュリティ: 既存の Cloud Analytics APIs を活用してデータを安全に処理し、認可されていないユーザーによる侵害やアクセスが行われないようにしています。
顧客コンテキストと資産管理
顧客固有のコンテキスト、資産、および一般情報については、以下のように取り扱います。
-
ベクターデータベースの利用: 顧客の利用状況と関連性に基づき、ベクターデータベースを使用して顧客データを安全に保存・埋め込みします。
-
データ分離: 各顧客のデータは堅牢なフィルタリングメカニズムによって分離され、顧客同士がお互いのデータにアクセスしたり閲覧したりできないようにします。
-
チャット履歴: コンソールの AI assistant との会話は、最後のメッセージから 90 日間保持されます。Conversation retention を参照してください。
これらのセキュリティプラクティスを遵守することで、AI assistant はすべての顧客データを最高レベルのセキュリティで取り扱い、不正アクセスを防止し、あらゆる操作におけるデータの完全性を維持します。
機能別の権限
Google Cloud
コア機能
以下は、DoiT プラットフォームに必要な最小限の読み取り専用権限セットです。
アクセスレベル: Organization、Project
Google Cloud リソース階層に関する情報を取得し、それを請求情報と関連付けるための権限:
resourcemanager.projects.get
compute.addresses.list
compute.disks.get
compute.disks.list
compute.images.get
compute.images.list
compute.instances.get
compute.instances.list
compute.projects.get
compute.regions.get
compute.regions.list
compute.snapshots.get
compute.snapshots.list
compute.zones.get
compute.zones.list
compute.commitments.get
compute.commitments.list
Google Cloud APIs(例: Recommender API)のステータスを確認し、必要に応じて有効化するための権限:
serviceusage.services.enable
serviceusage.services.get
serviceusage.services.list
serviceusage.services.use
アクセスレベル: Organization のみ
resourcemanager.organizations.get
resourcemanager.organizations.getIamPolicy
resourcemanager.folders.get
resourcemanager.folders.list
resourcemanager.projects.list
アクセスレベル: Project のみ
resourcemanager.projects.getIamPolicy
AI assistant 閲覧専用
アクセスレベル: Organization、Project
the AI assistant が、お客様の Google Cloud 環境全体のデータを公開することなく、特定の選択された Organization または Project についてコンテキストを踏まえた詳細なインサイトを安全に生成できるようにするために必要な権限:
compute.instanceGroups.get
compute.instanceGroupManagers.get
compute.routers.gets
compute.machineTypes.get
bigquery.tables.get
bigquery.tables.list
bigquery.datasets.get
bigquery.jobs.get
bigquery.jobs.list
bigquery.jobs.listAll
bigquery.capacityCommitments.get
bigquery.capacityCommitments.list
bigquery.reservations.get
bigquery.reservations.list
bigquery.reservationAssignments.list
bigquery.reservationAssignments.search
storage.buckets.get
storage.buckets.list
storage.buckets.getIamPolicy
storage.objects.getIamPolicy
cloudsql.instances.get
cloudsql.instances.list
dns.resourceRecordSets.list
cloudfunctions.functions.get
cloudfunctions.functions.list
cloudfunctions.operations.get
cloudfunctions.operations.list
cloudbuild.builds.get
cloudbuild.builds.list
cloudbuild.operations.get
cloudbuild.operations.list
pubsub.topics.get
pubsub.topics.list
pubsub.subscriptions.get
pubsub.subscriptions.list
pubsub.schemas.get
pubsub.schemas.list
logging.logs.list
logging.sinks.get
logging.sinks.list
logging.exclusions.get
logging.exclusions.list
monitoring.metricDescriptors.get
monitoring.metricDescriptors.list
monitoring.timeSeries.list
monitoring.groups.get
monitoring.groups.list
monitoring.alertPolicies.get
monitoring.alertPolicies.list
monitoring.dashboards.get
monitoring.dashboards.list
monitoring.services.get
monitoring.services.list
monitoring.slos.get
monitoring.slos.list
monitoring.uptimeCheckConfigs.get
monitoring.uptimeCheckConfigs.list
cloudasset.assets.listResource
cloudasset.assets.searchAllResources
cloudasset.operations.list
securitycenter.assets.get
vpcaccess.connectors.get
vpcaccess.connectors.list
vpcaccess.operations.get
vpcaccess.operations.list
iam.roles.get
iam.roles.list
iam.serviceAccounts.get
iam.serviceAccounts.list
iam.workloadIdentityPools.get
iam.workloadIdentityPools.list
iam.workloadIdentityPoolProviders.get
iam.workloadIdentityPoolProviders.list
errorreporting.errorEvents.list
BigQuery Intelligence
アクセスレベル: Organization のみ
BigQuery Intelligence は、プロジェクトをまたいでログを監視・分析するために、Organization レベルでaudit log sink を作成します。Project レベルの sink からログを取得することはサポートしていません。
これらの権限により、BigQuery Intelligence はプロジェクト、データセット、テーブルの「構造」にアクセスし、リソース名付きでコストと最適化推奨事項をダッシュボードに表示できるようになります。いずれの権限も、お客様の BigQuery データそのものへのアクセス権は付与しません。
BigQuery Intelligence の権限は、いくつかのカテゴリにグループ化されています。
BigQuery Intelligence
BigQuery 環境に対するコスト最適化推奨を取得するために必要な権限:
| Permission | 説明 |
|---|---|
bigquery.datasets.create | 新しい空のデータセットを作成。 |
bigquery.datasets.get | データセットのメタデータと権限を取得。 |
bigquery.tables.get | テーブルのメタデータを取得。 |
bigquery.tables.list | テーブルとテーブルに関するメタデータを一覧表示。 |
bigquery.jobs.get | 任意のジョブに関するデータとメタデータを取得。 |
bigquery.jobs.list | すべてのジョブを一覧表示し、任意のユーザーが送信したジョブに関するメタデータを取得。ほかのユーザーが送信したジョブの詳細とメタデータはマスクされます。 |
bigquery.jobs.listAll | すべてのジョブを一覧表示し、任意のユーザーが送信したジョブに関するメタデータを取得。 |
bigquery.jobs.create | プロジェクト内でジョブ(クエリを含む)を実行。 |
bigquery.routines.list | ルーチンとルーチンに関するメタデータを一覧表示。 |
bigquery.routines.get | ルーチンの定義とメタデータを取得。 |
logging.sinks.create | Cloud Logging に新しい sink を作成。 |
logging.sinks.get | Cloud Logging の sink に関する情報を取得。 |
BigQuery Intelligence Editions
BigQuery Intelligence が Google BigQuery editions と連携して動作するために必要な追加の権限です。
| Permission | Description |
|---|---|
bigquery.capacityCommitments.list | プロジ ェクト内の現在のすべてのキャパシティコミットメントについて、INFORMATION_SCHEMA.CAPACITY_COMMITMENTS ビュー をクエリします。 |
bigquery.capacityCommitments.get | プロジェクト内のキャパシティコミットメントを取得します。 |
bigquery.reservations.list | プロジェクト内のすべてのスロット予約の一覧について、INFORMATION_SCHEMA.RESERVATIONS ビュー をクエリします。 |
bigquery.reservations.get | スロット予約の詳細を取得します。 |
bigquery.reservationAssignments.list | プロジェクト内のすべての予約アサインメントについて、INFORMATION_SCHEMA.ASSIGNMENTS ビュー をクエリします。 |
bigquery.reservationAssignments.search | 指定したプロジェクト、フォルダ、または組織に対する予約アサインメントを検索します。 |
BigQuery Intelligence Insights
BigQuery Intelligence の追加の Insights を取得するために必要な権限です。
| Permission | Description |
|---|---|
recommender.bigqueryCapacityCommitmentsInsights.getrecommender.bigqueryCapacityCommitmentsInsights.listrecommender.bigqueryCapacityCommitmentsRecommendations.getrecommender.bigqueryCapacityCommitmentsRecommendations.list | コスト最適なコミットメントスロットの推奨事項 へのアクセス。 |
recommender.bigqueryMaterializedViewInsights.getrecommender.bigqueryMaterializedViewInsights.listrecommender.bigqueryMaterializedViewRecommendations.getrecommender.bigqueryMaterializedViewRecommendations.list | マテリアライズドビューの推奨事項 へのアクセス。 |
recommender.bigqueryPartitionClusterRecommendations.getrecommender.bigqueryPartitionClusterRecommendations.listrecommender.bigqueryTableStatsInsights.getrecommender.bigqueryTableStatsInsights.list | パーティションおよびクラスタに関する推奨事項 へのアクセス。 |
Cloud Diagrams
Access level: Organization, Project
Google Cloud 環境向けに Cloud Diagrams を作成するために必要な権限です。
cloudasset.assets.listResource
cloudasset.assets.searchAllResources
compute.instanceGroups.get
compute.instanceGroupManagers.get
compute.routers.get
dns.resourceRecordSets.list
Composer
Access level: Project
Composer がインフラストラクチャを分析し 、ダイアグラムを生成できるようにするために必要な権限です。
apikeys.keys.get
apikeys.keys.list
artifactregistry.dockerimages.list
artifactregistry.locations.list
artifactregistry.repositories.list
bigquery.datasets.get
bigquery.datasets.getIamPolicy
bigquery.tables.list
cloudfunctions.functions.getIamPolicy
cloudfunctions.functions.list
cloudkms.cryptoKeys.list
cloudkms.keyRings.list
cloudsql.instances.list
compute.addresses.list
compute.autoscalers.list
compute.backendBuckets.list
compute.backendServices.list
compute.disks.list
compute.firewallPolicies.list
compute.firewalls.list
compute.forwardingRules.list
compute.images.list
compute.instanceGroups.list
compute.instances.getIamPolicy
compute.instances.list
compute.networks.list
compute.projects.get
compute.regions.list
compute.routes.list
compute.subnetworks.list
compute.vpnGateways.list
compute.vpnTunnels.list
compute.zones.list
container.clusters.list
dataflow.jobs.list
dataproc.clusters.list
dns.managedZones.getIamPolicy
dns.managedZones.list
iam.serviceAccountKeys.list
iam.serviceAccounts.getIamPolicy
iam.serviceAccounts.list
pubsub.snapshots.list
pubsub.subscriptions.list
pubsub.topics.list
redis.instances.list
resourcemanager.projects.get
resourcemanager.projects.getIamPolicy
storage.buckets.get
storage.buckets.getIamPolicy
storage.buckets.list
storage.objects.getIamPolicy
Google Cloud Rightsizing
Access level: Organization only
組織全体の Google Compute Engine インスタンスに対して Rightsizing の推奨事項を提供するために必要な権限です。
recommender.computeInstanceMachineTypeRecommendations.list
compute.instances.list
Rightsizing の推奨事項を実行するために必要な権限です。
compute.instances.setMachineType
compute.instances.stop
compute.instances.start
Insights from BigQuery export
GCP Recommender BigQuery export からのインサイト取得のためにデータセットを接続する際に必要な権限は以下のとおりです。
Access level: Project
| Permission | Description |
|---|---|
bigquery.jobs.create | プロジェクト内でジョブ(クエリを含む)を実行します。 |
Access level: Dataset
| Permission | Description |
|---|---|
bigquery.tables.get | テーブルのメタデータを取得します。 |
bigquery.tables.getData | テーブルデータを取得します。この権限はテーブルデータをクエリするために必要です。 |
bigquery.tables.list | テーブルおよびテーブルのメタデータを一覧表示します。 |
PerfectScale for Commitments - PS4Commitments Core
Google Cloud Committed Use Discounts(CUD)を記述し、請求およびプロキュアメントの状態を読み取るための権限です。
Access level: Organization, Project
| Permission | Description |
|---|---|
billing.accounts.get | 請求アカウントに関する情報を取得します。 |
cloudasset.assets.searchAllResources | プロジェクト、フォルダ、または組織など、指定したスコープ内のすべての Google Cloud リソースを検索します。 |
consumerprocurement.accounts.get | Cloud Commerce Consumer Procurement アカウントを取得します。 |
consumerprocurement.accounts.list | Cloud Commerce Consumer Procurement アカウントを一覧表示します。 |
consumerprocurement.orders.get | Cloud Marketplace の注文を取得します。 |
consumerprocurement.orders.list | ユーザーがアクセス権を持つ Cloud Marketplace の注文を一覧表示します。 |
PerfectScale for Commitments - PS4Commitments Purchase
Google Cloud Committed Use Discounts(CUD)を購入するための権限です。
Access level: Organization
| Permission | Description |
|---|---|
consumerprocurement.accounts.create | Cloud Commerce Consumer Procurement アカウントを作成します。 |
consumerprocurement.consents.grant | Cloud Commerce Consumer Procurement の同意を付与します。 |
consumerprocurement.orders.place | 新しい Cloud Marketplace の注文を作成します。この API は Google Cloud の使用量ベースの Committed Use Discounts のみをサポートします。 |
PerfectScale for Commitments - PS4Commitments CUD Export
CUD データを含む BigQuery テーブルを読み取るための権限と、データセットアクセス用のプロジェクトレベルの権限です。
Access level: Dataset
| Permission | Description |
|---|---|
bigquery.tables.get | テーブルのメタデータを取得します。 |
bigquery.tables.getData | テーブルデータを 取得します。この権限はテーブルデータをクエリするために必要です。 |
bigquery.tables.list | テーブルおよびテーブルのメタデータを一覧表示します。 |
bigquery.jobs.create | プロジェクト内でジョブ(クエリを含む)を実行します。 |
Kubernetes core
以下の目的のために必要な権限です。
- DoiT Insights が Kubernetes クラスタと連携し、対応可能な推奨事項を提供できるようにする
- Kubernetes Intelligence を利用するために GKE クラスタをオンボードする
Google Kubernetes Engine (GKE): API permissions も参照してください。
Access level: Organization, Project
| Permission | Description |
|---|---|
container.clusters.get | 特定の GKE クラスタに関する情報を取得します。 |
container.clusters.list | 特定のプロジェクト内のすべての GKE クラスタを一覧表示します。 |
Real-time anomalies – GCE
DoiT の Google Compute Engine 向けリアルタイムコストアノマリー検出 では、コストスパイクをほぼリアルタイムで監視するために、以下の権限が必要です。
Access level: Organization
| Permission | Description |
|---|---|
logging.sinks.create | ログシンクを作成します。 |
logging.sinks.get | ログシンクが正しく構成されているかを確認します。 |
logging.sinks.update | 構成ミスが検出された場合にログシンクを更新します。 |
compute.machineTypes.get | コストアノマリー検出の評価のために、インスタンスのマシンタイプのメタデータを取得します。 |
Real-time anomalies – BigQuery
DoiT の BigQuery 向けリアルタイムコストアノマリー検出 では、コストスパイクをほぼリアルタイムで監視するために、以下の権限が必要です。
Access level: Project
| Permission | Description |
|---|---|
bigquery.jobs.create | プロジェクト内でジョブ(クエリを含む)を実行します。この権限はスロット予約に対するアノマリー検出に必要です。 |
bigquery.jobs.get | ジョブステータスやメタデータなど、特定のジョブに関する情報を返します。 |
bigquery.jobs.list | 指定したプロジェクト内で自分が開始したすべてのジョブを一覧表示します。 |
bigquery.jobs.listAll | 指定したプロジェクト内のすべてのユーザーのすべてのジョブを一覧表示します。 |
bigquery.reservations.get | 特定の BigQuery スロット予約リソースの構成と詳細を返します。 |
bigquery.reservations.list | 指定したプロジェクト内のすべての BigQuery スロット予約と関連メタデータを一覧表示します。 |
monitoring.timeSeries.list | メトリクスのタイムシリーズデータを返します。 |
monitoring.metricDescriptors.get | メトリック記述子(メトリック自体に関する情報)を返します。 |
Amazon Web Services
以下のセクションでは、お客様の AWS アカウントに対して必要となる権限を一覧します。
コア機能
コア権限は、3 つの AWS マネージドポリシーと、Cloud Intelligence プラン内の他の DoiT 機能で必要となる読み取り専用権限で構成されます。
以下は、請求データおよび AWS アカウントのセキュリティ状況にアクセスするために必要なマネージドポリシーです(クロスアカウント AWS IAM Role も参照してください)。
| Permission | Description |
|---|---|
arn:aws:iam::aws:policy/SecurityAudit | AWS マネージドポリシー。SecurityAudit テンプレートは、セキュリティ設定メタデータへの読み取りアクセスを付与します。 |
arn:aws:iam::aws:policy/AWSSavingsPlansReadOnlyAccess | AWS マネージドポリシー。このポリシーは Savings Plans サービスへの読み取り専用アクセスを付与します。 |
arn:aws:iam::aws:policy/job-function/Billing | AWS マネージドポリシー。このポリシーは、請求・コスト・支払い方法・予算・レポートを管理するためのフル権限を付与します。 |
AI assistant 読み取り専用
特定のアカウントに対して、安全にコンテキスト化された粒度の高いインサイトをAI assistant が生成できるようにするために必要な権限は、Latest AWS Cloud Formation Stack template for support に記載されています。
AWS クォータ監視
AWS Quotas を監視 するために事前に必要となる権限は次のとおりです。
support:DescribeTrustedAdvisorCheckSummaries
support:DescribeTrustedAdvisorCheckRefreshStatuses
support:DescribeTrustedAdvisorChecks
support:DescribeSeverityLevels
support:RefreshTrustedAdvisorCheck
support:DescribeSupportLevel
support:DescribeCommunications
support:DescribeServices
support:DescribeIssueTypes
support:DescribeTrustedAdvisorCheckResult
trustedadvisor:DescribeNotificationPreferences
trustedadvisor:DescribeCheckRefreshStatuses
trustedadvisor:DescribeCheckItems
trustedadvisor:DescribeAccount
trustedadvisor:DescribeAccountAccess
trustedadvisor:DescribeChecks
trustedadvisor:DescribeCheckSummaries
Cloud Diagrams
Cloud Diagrams は、AWS アカウントの AWS クラウドインフラストラクチャのダイアグラムを生成します。
| Permission | Description |
|---|---|
apigateway:GET | 特定のゲートウェイを取得します。 |
ec2:SearchTransitGatewayRoutes | 指定したトランジットゲートウェイルートテーブル内のルートを検索します。 |
eks:ListTagsForResource | Amazon EKS リソースに対するタグの一覧を取得します。 |
eks:ListFargateProfiles | 指定したリージョン内の AWS アカウントで、指定したクラスタに関連付けられている AWS Fargate プロファイルを一覧表示します。 |
eks:DescribeFargateProfile | AWS Fargate プロファイルを削除します。 |
elasticfilesystem:DescribeTags | ファイルシステムに関連付けられているタグを返します。 |
glacier:ListTagsForVault | ボールトに付与されているすべてのタグを一覧表示します。 |
glacier:GetVaultNotifications | ボールトに設定されている通知設定サブリソースを取得します。 |
glue:GetConnections | Data Catalog から接続定義の一覧を取得します。 |
glue:GetCrawler | 指定したクローラーのメタデータを取得します。 |
glue:GetDatabase | 指定したデータベースの定義を取得します。 |
health:DescribeEventDetails | 1 つ以上の指定したイベントの詳細情報を返します。 |
networkmanager:Get* | ネットワークパフォーマンスデータを取得します。 |
networkmanager:List* | ネットワークパフォーマンスデータを一覧表示します。 |
ram:GetResourceSharest* | 所有している、または共有されているリソースシェアの詳細を取得します。 |
wafv2:GetLoggingConfiguration | 指定した Web ACL の LoggingConfiguration を返します。 |
wafv2:GetRuleGroup | 指定した RuleGroup を取得します。 |
waf:GetLoggingConfiguration | 指定した Web ACL の LoggingConfiguration を返します。 |
waf-regional:GetLoggingConfiguration | 指定した Web ACL の LoggingConfiguration を返します。 |
eks:ListAccessPolicies | 利用可能なアクセスポリシーを一覧表示します。 |
eks:ListAccessEntries | クラスタのアクセスエントリを一覧表示します。 |
eks:DescribeCluster | Amazon EKS クラスタを説明します。 |
eks:ListClusters | 指定した AWS リージョン内の AWS アカウントにある Amazon EKS クラスタを一覧表示します。 |
CloudFlow
DoiT PartnerOps エンドカスタマー(Tier 3)の場合、CloudFlow では、AWS 管理アカウント内の組織単位(OU)およびアカウントに対して AWS 接続のスコープを設定するために、AWS Organizations 権限が必要です。
| Permission | Description |
|---|---|
organizations:DescribeOrganization | ユーザーアカウントが所属する組織に関する情報を取得します。 |
organizations:ListRoots | 現在の組織で定義されているルートを一覧表示します。 |
organizations:ListOrganizationalUnitsForParent | 親の組織単位またはルート内の組織単位(OU)を一覧表示します。 |
organizations:ListAccountsForParent | 指定したターゲットルートまたは組織単位(OU)に含まれる組織内のアカウントを一覧表示します。 |
organizations:DescribeAccount | 指定したアカウントに関する AWS Organizations 関連情報を取得します。 |
Cost Optimization Hub insights
DoiT の Insights が AWS Cost Optimization Hub API と連携するには、次の権限が必要です。
| Permission | Description |
|---|---|
cost-optimization-hub:ListRecommendations | 推奨事項リストを返します。 |
Composer
Composer がインフラストラクチャを分析し、ダイアグラムを生成できるようにするために必要な権限。
access-analyzer:Get*
access-analyzer:List*
account:Get*
account:List*
acm:Describe*
acm:Get*
acm:List*
amplify:Get*
amplify:List*
apigateway:Get*
apigateway:List*
application-autoscaling:Describe*
application-autoscaling:Get*
application-autoscaling:List*
autoscaling:Describe*
autoscaling:Get*
athena:Get*
athena:List*
backup:Describe*
backup:Get*
backup:List*
bedrock:Get*
bedrock:List*
cloudformation:Describe*
cloudformation:Get*
cloudformation:List*
cloudfront:Describe*
cloudfront:Get*
cloudfront:List*
cloudsearch:Describe*
cloudsearch:List*
cloudtrail:Describe*
cloudtrail:Get*
cloudtrail:List*
cloudtrail:lookupEvents
cloudwatch:Describe*
cloudwatch:Get*
cloudwatch:List*
codebuild:Describe*
codebuild:Get*
codebuild:List*
cognito-identity:Describe*
cognito-identity:Get*
cognito-identity:List*
cognito-idp:Describe*
cognito-idp:Get*
cognito-idp:List*
cognito-sync:Describe*
cognito-sync:Get*
cognito-sync:List*
comprehend:Describe*
comprehend:List*
datapipeline:Describe*
datapipeline:Get*
datapipeline:List*
config:Describe*
config:Get*
config:List*
dax:Describe*
dax:Get*
dax:List*
directconnect:Describe*
directconnect:List*
discovery:Describe*
discovery:Get*
discovery:List*
dms:Describe*
dms:List*
ds:Describe*
ds:Get*
ds:List*
dynamodb:Describe*
dynamodb:Get*
dynamodb:List*
ebs:Get*
ebs:List*
ec2:Describe*
ecr:BatchGetImage
ec2:Get*
ec2:List*
ecr:Describe*
ecr:Get*
ecr:List*
ecs:Describe*
ecs:Get*
ecs:List*
eks:Describe*
eks:List*
elasticache:Describe*
elasticache:List*
elasticbeanstalk:Describe*
elasticbeanstalk:List*
elasticfilesystem:Describe*
elasticfilesystem:List*
elasticloadbalancing:Describe*
elasticloadbalancing:Get*
elasticmapreduce:Describe*
elasticmapreduce:Get*
elasticmapreduce:List*
es:Describe*
es:Get*
es:List*
events:Describe*
events:List*
firehose:Describe*
firehose:List*
glacier:Describe*
glacier:Get*
glacier:List*
glue:Describe*
glue:Get*
glue:List*
guardduty:Describe*
guardduty:Get*
guardduty:Get*
guardduty:List*
guardduty:List*
iam:GenerateCredentialReport
iam:Get*
iam:List*
inspector:Describe*
inspector:Get*
inspector:List*
iot:Describe*
iot:Get*
iot:List*
kafka:Describe*
kafka:Get*
kafka:List*
kinesis:Describe*
kinesis:Get*
kinesis:List*
kinesisanalytics:Describe*
kinesisanalytics:Get*
kinesisanalytics:List*
kinesisvideo:Describe*
kinesisvideo:Get*
kinesisvideo:List*
kms:Decrypt
kms:Describe*
kms:Get*
kms:List*
lambda:Get*
lambda:List*
logs:Filter*
logs:Get*
logs:List*
mq:Describe*
mq:List*
networkmanager:Describe*
networkmanager:Get*
networkmanager:List*
opsworks:Describe*
opsworks:Get*
opsworks:List*
organizations:Describe*
organizations:List*
rds:Describe*
rds:List*
redshift:Describe*
redshift:Get*
redshift:List*
rekognition:Describe*
rekognition:Get*
rekognition:List*
resource-groups:Get*
resource-groups:List*
route53:Get*
route53:List*
route53domains:Get*
route53domains:List*
route53resolver:Get*
route53resolver:List*
s3:Describe*
s3:Get*
s3:List*
sagemaker:Describe*
sagemaker:Get*
sagemaker:List*
secretsmanager:Describe*
secretsmanager:Get*
secretsmanager:GetResourcePolicy
secretsmanager:List*
servicediscovery:Get*
servicediscovery:List*
servicequotas:Get*
servicequotas:List*
ses:Describe*
ses:Get*
ses:List*
sns:Get*
sns:List*
sqs:Get*
sqs:List*
ssm:Describe*
ssm:Get*
ssm:List*
ssm:SendCommand
states:Describe*
states:Get*
states:List*
storagegateway:Describe*
storagegateway:List*
tag:Describe*
tag:Get*
transfer:Describe*
transfer:List*
waf-regional:Get*
waf-regional:List*
waf:Get*
waf:List*
wafv2:Describe*
wafv2:Get*
wafv2:List*
workspaces:Describe*
workspaces:Get*
workspaces:List*
xray:Get*
xray:List*
Kubernetes コア
Kubernetes Intelligence を利用するために EKS クラスタをオンボードする際に必要な権限です。
| Permission | Description |
|---|---|
eks:ListAccessPolicies | 利用可能なアクセスポリシーを一覧表示します。 |
eks:ListAccessEntries | クラスタのアクセスエントリを一覧表示します。 |
eks:DescribeCluster | Amazon EKS クラスタを説明します。 |
eks:ListClusters | 指定した AWS リージョン内の AWS アカウントにある Amazon EKS クラスタを一覧表示します。 |
PerfectScale for Commitments - Read & Recommend
PerfectScale for Commitments](/perfectscale-for-commitments/index.mdx) の可視化および推奨機能に必要な読み取り専用権限です。
savingsplans:DescribeSavingsPlans
savingsplans:DescribeSavingsPlanRates
savingsplans:DescribeSavingsPlansOfferingRates
savingsplans:DescribeSavingsPlansOfferings
savingsplans:ListTagsForResource
ce:DescribeCostCategoryDefinition
ce:StartCommitmentPurchaseAnalysis
ce:ListCommitmentPurchaseAnalyses
ce:GetCommitmentPurchaseAnalysis
ce:ListCostCategoryDefinitions
savingsplans: プレフィックスは AWS Savings Plans を示します。ce: プレフィックスは AWS Cost Explorer を示します。
PerfectScale for Commitments - Purchases
PerfectScale for Commitments の自動購入機能を有効にするための書き込み権限です。
savingsplans:DescribeSavingsPlans
savingsplans:DescribeSavingsPlanRates
savingsplans:DescribeSavingsPlansOfferingRates
savingsplans:DescribeSavingsPlansOfferings
savingsplans:ListTagsForResource
ce:DescribeCostCategoryDefinition
ce:StartCommitmentPurchaseAnalysis
ce:ListCommitmentPurchaseAnalyses
ce:GetCommitmentPurchaseAnalysis
ce:ListCostCategoryDefinitions
savingsplans: プレフィックスは AWS Savings Plans を示します。ce: プレフィックスは AWS Cost Explorer を示します。
PerfectScale for Spot
PerfectScale for Spot は、コストと使用状況に基づいて Auto Scaling Group を分析し、オンデマンド EC2 インスタンスを Spot Instances に置き換えるための推奨事項を提供します。
ec2:Describe*
ec2:CreateLaunchTemplate
ec2:CreateLaunchTemplateVersion
ec2:ModifyLaunchTemplate
ec2:RunInstances
ec2:TerminateInstances
ec2:CreateTags
ec2:DeleteTags
ec2:CreateLaunchTemplateVersion
ec2:CancelSpotInstanceRequests
autoscaling:CreateOrUpdateTags
autoscaling:UpdateAutoScalingGroup
autoscaling:Describe*
autoscaling:AttachInstances
autoscaling:BatchDeleteScheduledAction
autoscaling:BatchPutScheduledUpdateGroupAction
cloudformation:ListStacks
cloudformation:Describe*
iam:PassRole
events:PutRule
events:PutTargets
events:PutEvents
リアルタイムアノマリー
DoiT の AWS 向けリアルタイムコストアノマリー検出 では、コストスパイクをほぼリアルタイムに監視するために、次の権限が必要です。
| Permission | Description |
|---|---|
ec2:DescribeImages | AWS アカウントが所有するプライベートイメージ内の EC2 インスタンス属性情報を取得するために必要な権限です。 |
kms:Decrypt | KMS key によって暗号化された暗号文を復号します。 |
s3:GetBucketLocation | Create an IAM role automatically を実行する場合にのみ必要です。bucket が存在する Region を返します。 |
s3:GetBucketNotification | bucket の通知設定を返します。 |
s3:GetObject | Amazon S3 からオブジェクトを取得します。 |
s3:ListBucket | Amazon S3 の ListObjectsV2 オペレーションの使用を許可します。詳細は Policies and permissions in Amazon S3 を参照してください。 |
s3:PutBucketNotification | Create an IAM role automatically を実行する場合にのみ必要です。指定されたイベントの通知を bucket で有効にします。 |
ec2:DescribeInstances | EC2 インスタンスを記述します。 |
Security Hub インサイト
DoiT の Insights が AWS Security Hub API と連携するには、次の権限が必要です。
| Permission | Description |
|---|---|
securityhub:GetFindings | 指定した条件に一致する検出結果の一覧を返します。 |
Trusted Advisor インサイト
DoiT の Insights が AWS Trusted Advisor API と連携するには、次の権限が必要です。
| Permission | Description |
|---|---|
trustedadvisor:GetRecommendation | 特定のグローバル推奨事項を取得します。 |
trustedadvisor:ListRecommendations | 絞り込み可能なグローバル推奨事項のセットを一覧表示します。 |
trustedadvisor:ListRecommendationResources | グローバル推奨事項に関連付けられているリソースを一覧表示します。 |
Microsoft Azure
DoiT の Insights と Composer では、次の権限が必要です。詳細は Connect Azure tenants を参照してください。
| Permission | Description |
|---|---|
| Management Group・Reader | 既存の管理グループ階層設定を一覧表示します。 |