メインコンテンツまでスキップ

IAM の設定

FPT Database Engine へのアクセス権限は IAM の 2 段階で付与します。権限のまとまりである role を先に定義し、その後で user と role を結び付ける user group を作成すると、user ごとに付与する場合より管理の手間が減り、権限も一貫します。

role と user group はどの FPT Cloud サービスでも同じ仕組みで動作するため、画面と入力項目は IAM のセクションにまとめて記載しています。このページでは FPT Database Engine に固有の内容だけを扱います。選択する service type、利用できる permission、そして 1 つだけ逆に動作する permission です。

IAM の操作手順の掲載場所​

やりたいこと参照先
user、group、role、permission template の関係を理解するIAM の概要
role を項目ごとに作成、編集、削除するRoles の管理
user group を作成または削除し、role を割り当てるUser Groups の管理
permission のまとまりを保存して複数の role で使い回すPermission Templates の管理
IAM 画面の項目や列を調べるIAM のフィールドと列のリファレンス
必要最小限の権限を付与する

role には業務に必要な権限だけを与えてください。database の log を参照するだけの担当者に、クラスター設定の変更や database 削除の権限は不要です。

FPT Database Engine の service type​

role に permission を追加するとき、Service Type はその permission が対象とする操作の分類を選びます。FPT Database Engine では 2 種類を使います。

Service type対象範囲
ManageDatabase情報の閲覧、プロビジョニング、database の運用、付加サービスの管理といった通常の database 管理です。
FDEdatabase 管理者アカウントのパスワードの閲覧や管理など、機微な操作です。

service type を選ぶと、それに対応する Action の一覧が読み込まれ、permission 名も合わせて更新されます。選択しなかった action はすべてブロックされます。

逆に動作する permission​

以下の一覧にある permission は、いずれも選択した対象に対して権限を与えます。1 つだけは逆に動作します。

警告
FDE:hide_admin_password はリソース選択が反転します

この permission を Specific に設定すると、選んだ database が管理者パスワードの閲覧をブロックされる対象になります。選ばなかった database では引き続き閲覧できます。

permission リファレンス​

FPT Database Engine のすべての操作は permission によって制御されます。role が該当の permission を持たない場合、その role を持つ全員がその操作を実行できません。広く付与してから絞り込むのではなく、この一覧から role を組み立ててください。

Permissionグループ操作種別できること
manageDatabase:ProvisionBackendサービスCreateVPC 内で FPT Database Engine を有効化します。
manageDatabase:DeactiveBackendサービスDeleteVPC 内で FPT Database Engine を無効化します。
manageDatabase:ListDatabaseViewdatabase の一覧を表示します。
manageDatabase:CreateDatabaseCreatedatabase を作成します。
manageDatabase:ViewDatabaseViewdatabase クラスターの詳細を表示します。
manageDatabase:ManagementDatabaseEditdatabase を start、stop、restart します。
manageDatabase:UpdateResourceDatabaseEditCPU、RAM、storage などクラスターのリソースを更新します。
manageDatabase:ConfigurationDatabaseEditパラメータや scaling 設定を含む database の構成を変更します。
FDE:hide_admin_passwordDatabaseViewクラスターの管理者パスワードの閲覧をブロックします。
manageDatabase:DeleteDatabaseDeletedatabase を削除します。
manageDatabase:ListBackupBackup & RestoreViewdatabase の backup 情報を表示します。
manageDatabase:EnableBackupBackup & RestoreCreateクラスターの backup サービスを有効化します。
manageDatabase:DeleteBackupBackup & RestoreEditクラスターの backup サービスを無効化します。
manageDatabase:CreateJobBackupBackup & RestoreCreateクラスターの backup job を作成します。
manageDatabase:ViewJobBackupBackup & RestoreViewbackup job の詳細を表示します。
manageDatabase:RunNowJobBackupBackup & RestoreCreateクラスターの backup を手動で取得します。
manageDatabase:EditJobBackupBackup & RestoreEditbackup job を編集します。
manageDatabase:DeleteJobBackupBackup & RestoreDeletebackup job を削除します。
manageDatabase:ListRestoreBackup & RestoreView復旧に使用できる backup の一覧を表示します。
manageDatabase:RestoreBackup & RestoreCreatebackup または特定の時点から database を復旧します。
manageDatabase:ListProxyDB ProxyViewdatabase の DB Proxy 一覧を表示します。
manageDatabase:CreateProxyDB ProxyCreateクラスターに DB Proxy を作成します。
manageDatabase:DeleteProxyDB ProxyDeleteクラスターから DB Proxy を削除します。
manageDatabase:ListNotificationNotificationViewクラスターの通知設定を表示します。
manageDatabase:CreateNotificationNotificationCreateクラスターのシステム通知を有効化します。
manageDatabase:DeleteNotificationNotificationDeleteクラスターのシステム通知を無効化します。
manageDatabase:MonitorMonitoringViewdatabase の性能と状態を監視します。
manageDatabase:ReportConfigReportingEditdatabase の活動レポートを受け取るスケジュールを設定します。
注記

FDE:hide_admin_password だけは権限を与えるのではなく制限する項目です。Specific でのリソース選択がどう反転するかは 逆に動作する permission を参照してください。

role や user group を削除する前に​

role や group を削除すると、それを持つすべての人から権限が即座に剥奪され、進行中の database の管理と運用が中断する可能性があります。FPT Database Engine の権限を持つものを削除する前に、次の点を確認してください。

  • database の運用作業や管理作業に使われていないこと。
  • 引き続きアクセスが必要な user が、別の group に移されているか代替の role を付与されていること。
  • database の運用プロセス、自動化、ワークフローがその権限に依存していないこと。

次のステップ​