Data Flow の権限管理

Prev Next

VPC環境で利用できます。

NAVERクラウドプラットフォームのアカウント管理サービスである Sub Accountを使用して、Data Flowのアクセス権限を様々な方法で設定できます。Sub Accountでは、管理および運用権限の設定のためにマネージド(System Managed)ポリシーとユーザー定義(User Created)ポリシーを提供します。

参考

Sub Accountは、ご利用の申し込みの際に別途料金が発生しない無料サービスです。Sub Accountに関する詳細は、NAVERクラウドプラットフォームポータルの サービス > Management & Governance > Sub Account メニューと Sub Accountご利用ガイドをご参照ください。

マネージドポリシー

マネージドポリシーは、ユーザーの便宜を図るために、NAVERクラウドプラットフォームが独自に定義したロールベースのポリシーです。Sub Accountで作成したサブアカウントでマネージドポリシーを付与すると、権限を付与されたサブアカウントは Data Flowが利用できます。Data Flowのマネージドポリシーについての簡単な説明は、次の通りです。

ポリシー名 ポリシーの説明
NCP_ADMINISTRATOR メインアカウントと同等の権限で、すべてのサービスにアクセスできる権限
NCP_INFRA_MANAGER すべてのサービスにアクセスできるものの、コンソールの My Account > 課金情報と費用管理 > 請求と決済管理メニューのみアクセスが制限された権限
NCP_FINANCE_MANAGER Cost Explorerサービスとコンソールの My Account > 課金情報と費用管理 > 請求と決済管理メニューのみにアクセスできる権限
NCP_DATA_FLOW_MANAGER VPCベースの Data Flow内のすべての機能が利用できる権限
NCP_DATA_FLOW_VIEWER VPCベースの Data Flow内の照会機能のみ利用できる権限
NCP_DATA_FLOW_SERVICE_ROLE Data Flowサービスの Service Roleに適用される権限

ユーザー定義ポリシー

ユーザー定義ポリシーは、ユーザーが直接作成できるポリシーです。Sub Accountで作成したサブアカウントにユーザー定義ポリシーを付与すると、権限を付与されたサブアカウントはユーザーが割り当てたアクションの組み合わせでのみ利用できるようになります。Data Flowのユーザー定義ポリシーについての簡単な説明は、次の通りです。

区分 アクション名 関連アクション リソースタイプ リソースタイプ別のグループ アクションの説明
View View/getWorkflowList - - Workflow ワークフローリストを照会
View View/getWorkflowDetail View/getWorkflowList Workflow Workflow ワークフローの詳細情報の照会
View View/getJobList - - Job タスクリストを照会
View View/getJobDetail View/getJobList Job Job タスクの詳細情報の照会
View View/getBucketList - - - Object Storageで使用中のバケットリストの照会
View View/getObjectList View/getBucketList ObjectStorage:Bucket - Object Storageバケット内のファイルリストと詳細情報の照会
View View/getDatacatalogDBList - - - Data Catalogのデータベースリストの照会
View View/getDatacatalogTableList - DataCatalog:Database - Data Catalogのテーブルリストの照会
View View/getDatacatalogSchemaVersionList - DataCatalog:Database - Data Catalogのスキーマバージョンリストの照会
View View/getDatacatalogSchemaVersionDetail View/getDatacatalogSchemaVersionList - - Data Catalogスキーマバージョンの詳細情報の照会
View View/getDatacatalogConnectionList - - - Data Catalogのコネクションリストの照会
View View/getTriggerList - - Trigger Data Flow Triggerリストの照会
View View/getTriggerDetail View/getTriggerList Trigger Trigger Data Flow Triggerの詳細情報の照会
View View/getServiceRoleList - - - Service Roleリストの照会
Change Change/SubscribeProduct - - - Data Flowサービスの利用または解約の申し込み
Change Change/createWorkflow View/getWorkflowList
View/getJobList
View/getJobDetail
View/getTriggerList
Change/createTrigger
Workflow Workflow Data Flowのワークフローの作成
Change Change/deleteWorkflow View/getWorkflowList Workflow Workflow Data Flowのワークフローの削除
Change Change/updateWorkflow View/getWorkflowList
View/getWorkflowDetail
View/getJobList
View/getJobDetail
View/getTriggerList
Change/createTrigger
Workflow Workflow Data Flowのワークフロー設定情報の保存または一時保存
Change Change/createJob View/getJobList
View/getBucketList 
View/getObjectList
View/getDatacatalogDBList
View/getDatacatalogTableList
View/getDatacatalogSchemaVersionList
View/getDatacatalogSchemaVersionDetail
View/getDatacatalogConnectionList
- Job Data Flowタスク作成
Change Change/deleteJob View/getJobList Job Job Data Flowタスク削除
Change Change/executeJob View/getJobList
View/getJobDetail
View/getServiceRoleList
Change/updateJobExecution
Change/createServiceRole
Job Job Data Flowタスク実行
Change Change/updateJobExecution View/getJobList
View/getJobDetail
View/getServiceRoleList
Change/createServiceRole
Job Job Data Flowタスク実行オプション変更
Change Change/updateJob View/getJobList
View/getJobDetail
View/getBucketList 
View/getObjectList
View/getDatacatalogDBList
View/getDatacatalogTableList
View/getDatacatalogSchemaVersionList
View/getDatacatalogSchemaVersionDetail
View/getDatacatalogConnectionList
Job Job Data Flowタスク情報変更
Change Change/createTrigger - - Trigger Data Flow Triggerの作成
Change Change/deleteTrigger View/getTriggerList Trigger Trigger Data Flow Triggerの削除
Change Change/createServiceRole View/getServiceRoleList - - Data Flowタスクを行うための Service Role作成
注意

特定のアクションに対する権限が付与されたとしても、関連する必須アクションに対する権限が一緒に付与されていない場合、タスクは正常に行えません。このような問題を防ぐため、Sub Accountではアクション権限の付与時に、関連アクションに対する権限も自動的に一緒に付与する機能を提供します。ただし、自動的に一緒に付与された関連アクションの選択を解除すると、メインアカウントユーザーの意図とみなし、システムで強制的に含めないようにするため、権限設定の際はご注意ください。