IAM の設定
FPT Database Engine へのアクセス権限は IAM の 2 段階で付与します。権限のまとまりである role を先に定義し、その後で user と role を結び付ける user group を作成すると、user ごとに付与する場合より管理の手間が減り、権限も一貫します。
role と user group はどの FPT Cloud サービスでも同じ仕組みで動作するため、画面と入力項目は IAM のセクションにまとめて記載しています。このページでは FPT Database Engine に固有の内容だけを扱います。選択する service type、利用できる permission、そして 1 つだけ逆に動作する permission です。
IAM の操作手順の掲載場所
| やりたいこと | 参照先 |
|---|---|
| user、group、role、permission template の関係を理解する | IAM の概要 |
| role を項目ごとに作成、編集、削除する | Roles の管理 |
| user group を作成または削除し、role を割り当てる | User Groups の管理 |
| permission のまとまりを保存して複数の role で使い回す | Permission Templates の管理 |
| IAM 画面の項目や列を調べる | IAM のフィールドと列のリファレンス |
role には業務に必要な権限だけを与えてください。database の log を参照するだけの担当者に、クラスター設定の変更や database 削除の権限は不要です。
FPT Database Engine の service type
role に permission を追加するとき、Service Type はその permission が対象とする操作の分類を選びます。FPT Database Engine では 2 種類を使います。
| Service type | 対象範囲 |
|---|---|
| ManageDatabase | 情報の閲覧、プロビジョニング、database の運用、付加サービスの管理といった通常の database 管理です。 |
| FDE | database 管理者アカウントのパスワードの閲覧や管理など、機微な操作です。 |
service type を選ぶと、それに対応する Action の一覧が読み込まれ、permission 名も合わせて更新されます。選択しなかった action はすべてブロックされます。
逆に動作する permission
以下の一覧にある permission は、いずれも選択した対象に対して権限を与えます。1 つだけは逆に動作します。
FDE:hide_admin_password はリソース選択が反転しますこの permission を Specific に設定すると、選んだ database が管理者パスワードの閲覧をブロックされる対象になります。選ばなかった database では引き続き閲覧できます。
permission リファレンス
FPT Database Engine のすべての操作は permission によって制御されます。role が該当の permission を持たない場合、その role を持つ全員がその操作を実行できません。広く付与してから絞り込むのではなく、この一覧から role を組み立ててください。
| Permission | グループ | 操作種別 | できること |
|---|---|---|---|
manageDatabase:ProvisionBackend | サービス | Create | VPC 内で FPT Database Engine を有効化します。 |
manageDatabase:DeactiveBackend | サービス | Delete | VPC 内で FPT Database Engine を無効化します。 |
manageDatabase:List | Database | View | database の一覧を表示します。 |
manageDatabase:Create | Database | Create | database を作成します。 |
manageDatabase:View | Database | View | database クラスターの詳細を表示します。 |
manageDatabase:Management | Database | Edit | database を start、stop、restart します。 |
manageDatabase:UpdateResource | Database | Edit | CPU、RAM、storage などクラスターのリソースを更新します。 |
manageDatabase:Configuration | Database | Edit | パラメータや scaling 設定を含む database の構成を変更します。 |
FDE:hide_admin_password | Database | View | クラスターの管理者パスワードの閲覧をブロックします。 |
manageDatabase:Delete | Database | Delete | database を削除します。 |
manageDatabase:ListBackup | Backup & Restore | View | database の backup 情報を表示します。 |
manageDatabase:EnableBackup | Backup & Restore | Create | クラスターの backup サービスを有効化します。 |
manageDatabase:DeleteBackup | Backup & Restore | Edit | クラスターの backup サービスを無効化します。 |
manageDatabase:CreateJobBackup | Backup & Restore | Create | クラスターの backup job を作成します。 |
manageDatabase:ViewJobBackup | Backup & Restore | View | backup job の詳細を表示します。 |
manageDatabase:RunNowJobBackup | Backup & Restore | Create | クラスターの backup を手動で取得します。 |
manageDatabase:EditJobBackup | Backup & Restore | Edit | backup job を編集します。 |
manageDatabase:DeleteJobBackup | Backup & Restore | Delete | backup job を削除します。 |
manageDatabase:ListRestore | Backup & Restore | View | 復旧に使用できる backup の一覧を表示します。 |
manageDatabase:Restore | Backup & Restore | Create | backup または特定の時点から database を復旧します。 |
manageDatabase:ListProxy | DB Proxy | View | database の DB Proxy 一覧を表示します。 |
manageDatabase:CreateProxy | DB Proxy | Create | クラスターに DB Proxy を作成します。 |
manageDatabase:DeleteProxy | DB Proxy | Delete | クラスターから DB Proxy を削除します。 |
manageDatabase:ListNotification | Notification | View | クラスターの通知設定を表示します。 |
manageDatabase:CreateNotification | Notification | Create | クラスターのシステム通知を有効化します。 |
manageDatabase:DeleteNotification | Notification | Delete | クラスターのシステム通知を無効化します。 |
manageDatabase:Monitor | Monitoring | View | database の性能と状態を監視します。 |
manageDatabase:ReportConfig | Reporting | Edit | database の活動レポートを受け取るスケジュールを設定します。 |
FDE:hide_admin_password だけは権限を与えるのではなく制限する項目です。Specific でのリソース選択がどう反転するかは 逆に動作する permission を参照してください。
role や user group を削除する前に
role や group を削除すると、それを持つすべての人から権限が即座に剥奪され、進行中の database の管理と運用が中断する可能性があります。FPT Database Engine の権限を持つものを削除する前に、次の点を確認してください。
- database の運用作業や管理作業に使われていないこと。
- 引き続きアクセスが必要な user が、別の group に移されているか代替の role を付与されていること。
- database の運用プロセス、自動化、ワークフローがその権限に依存していないこと。
次のステップ
- FPT Database Engine サービスの有効化。専用の高権限 role が必要な操作です
- 最初の database を作成する。チームに必要な権限が揃ったら進めます