DB & Server Access Control のシナリオ

Prev Next

最新のコンテンツが反映されていません。早急にアップデート内容をご提供できるよう努めております。最新のコンテンツ内容は韓国語ページをご参照ください。

VPC環境で利用できます。

NAVERクラウドプラットフォームの DB & Server Access Controlを通じてサーバとデータベースへのアクセス権限管理、タスク履歴ロギングおよび監査を簡単かつスムーズに行えます。詳細は、DB & Server Access Control を開始すると DB & Server Access Control を使用するで確認できますが、まず DB & Server Access Control のシナリオを確認することを推奨します。使用シナリオを学習して使用方法を確認することで、より円滑に DB & Server Access Controlを活用できます。DB & Server Access Controlを使用する全手順と各ステップの説明は、次の通りです。

1.使用権限設定
2.ご利用の申し込みとプロキシサーバ構成
3.アクセス制御ターゲット登録
4.アクセス権限設定
5.Clientインストールとリソースへのアクセス
6.タスク履歴のモニタリングと監査
7.解約する

DB & Server Access Controlサービスを利用するための一連のシナリオは、管理者による環境構成とユーザーによるアクセス、タスク履歴の監査のステップに続きます。サービスの構造と動作方法、用語についての詳細は、DB & Server Access Control とはをご参照ください。

1.使用権限設定

DB & Server Access Controlサービスを利用するための権限を設定します。DB & Server Access Controlサービスの権限は、NAVERクラウドプラットフォームの Sub Accountサービスで発行した「サブアカウント」にポリシーを追加して定義します。そのため、まず Sub Accountを利用してユーザーのメインアカウントとは別にサブアカウントを作成する必要があります。

参考

Sub Accountサービスは、ご利用の申し込みの際に別途料金が発生しない無料サービスです。Sub Accountサービスの紹介と料金プランの詳細は、NAVERクラウドプラットフォームポータルの サービス > Management & Governance > Sub Account メニューをご参照ください。

DB & Server Access Controlサービスは、別途権限システムを構築せず、Sub Accountサービスを利用して、コンソールの利用権限とリソースへのアクセス権限を一括して管理します。権限は予め定義されたマネージド(System Managed)ポリシーと、直接権限を選択して定義するユーザー定義(User Created)ポリシーで設定できます。DB & Server Access Controlサービスを安全に使用するには、サービス利用に必要な最小限の権限のみで構成して管理することが望ましいです。参照できるご利用ガイドは、次の通りです。

2.ご利用の申し込みとプロキシサーバ構成

DB & Server Access Controlサービスを申し込むと、アクセスを中継し、タスク履歴をロギングするプロキシサーバが顧客の VPCに作成されます。申し込み時に、プロキシサーバを配信する VPCと Subnet、アクセス制御対象の規模に応じたサーバ仕様を選択し、ダッシュボードの統計基準(業務時間、大量照会クエリの基準)を設定します。

注意

DB & Server Access Controlサービスはアクセス履歴のロギングを重要な機能として位置づけているため、事前に Cloud Log Analyticsサービスを申し込む必要があります。

参照できるご利用ガイドは、次の通りです。

3.アクセス制御ターゲット登録

アクセス制御とロギングの対象となるリソースを、サーバターゲットまたは DBターゲットとして登録します。サーバターゲットは作成前に利用区間を設定する必要があり、ターゲットごとにロギングの範囲(Requestまたは Request + Response)と個人情報のマスキングを設定できます。参照できるご利用ガイドは、次の通りです。

4.アクセス権限設定

ユーザー別のリソースへのアクセス権限は、Sub Accountのユーザー定義ポリシー(Policy)で管理します。特定のサーバターゲットまたは DBターゲットへのアクセス権限をポリシーとして定義し、サブアカウントやグループに関連付けると、ユーザーのログイン時にプロキシサーバがそのポリシーを確認し、アクセスの許可・拒否を判断します。参照できるご利用ガイドは、次の通りです。

5.Clientインストールとリソースへのアクセス

ユーザーは、ご利用ガイドから専用 Client(Windows、macOS)をダウンロードして PCにインストールした後、サブアカウントでログインします。ログイン後、アクセスツール(ターミナル、DBクライアントなど)を利用すると、プロキシサーバを経由して権限が付与されたサーバや DBにアクセスできます。参照できるご利用ガイドは、次の通りです。

6.タスク履歴のモニタリングと監査

コンソールのダッシュボードからアクセス遮断状況、非業務時間帯のアクセス、大量照会クエリなどの異常兆候を統計として確認できます。ユーザーが実行したコマンド、クエリと結果値などの詳細ログは、Cloud Log Analyticsサービスで照会および監査できます。長期保存が必要な場合は、Object Storageサービスのバケットに保管できます。参照できるご利用ガイドは、次の通りです。

7.解約する

サービス利用を終了するには、登録したアクセス制御ターゲットを削除した後、解約します。解約すると、顧客 VPCに作成されたプロキシサーバが自動的に削除されます。プロキシサーバを削除すると、進行中のアクセスおよびタスクセッションが強制的に終了される場合があります。参照できるご利用ガイドは、次の通りです。