メインコンテンツまでスキップ

データ権限

最終更新 2026/10/05

概要​

データウェアハウスのデータ処理では多数の中間テーブルが生成されますが、これらは業務側での利用には適しておらず、すべてを公開すると業務でテーブルを選ぶ際の複雑さが増します。また、多くのプロジェクトには、データ権限をきめ細かく管理したいというニーズ(データベース・テーブル単位の権限管理)があります。

データ開発プラットフォームのデータ権限付与機能を使うと、データ開発ユーザーはスペース内で、スペースのデータベース、テーブル、ビューなどのアセットについて、プロジェクトドメイン/その他のスペースドメインに使用権限を付与できます。権限を付与されたプロジェクトは、BIダッシュボードやクロスソースアセット構成でこれらのリソースを使用でき、権限を付与されたスペースは、自身のスペースドメイン内でこれらの権限付与されたアセットを使って二次開発を行えます。

  • 「プロジェクト権限付与」は前提条件です
  • 「データ権限付与」はアプリケーション層での制御です
  • 「ロール権限」は、アカウントのロールに対応する機能権限の制御です
定義権限付与元権限が与えられた主体権限の分類説明
スペース - プロジェクト権限付与

スペース

プロジェクト

  • 供給可能 & 利用可能
  • 使用のみ
  • 権限付与しない
  • 「供給可能」:ワークスペースで加工したアセットを、選択したプロジェクトに供給して使用できることを指します
  • 「使用可能」:ワークスペースが、選択したプロジェクト内のアセットを使用して加工できることを指します
データ権限付与

スペースA

プロジェクト

スペースB

  • データクエリ
  • リソースのmetaクエリ
  • ディレクトリ配下のlistクエリ
  • 「スペースA」のデータベース、テーブル、ビューなどのデータアセットは、「プロジェクト」に権限を付与して使用させることができます
  • 「スペースA」のデータベース、テーブル、ビューなどは「スペースB」に権限を付与でき、「スペースB」のIDEでこれらのデータベース、テーブル、ビューを表示し、クエリ&使用できるようになります
ロール権限ロールAロールB
  • 閲覧
  • 編集
  • 機能の使用
  • 「ロール権限」は、データ開発スペースに関連するロールと、ロールに対応する機能権限を定義します
  • 今後、特定のロールの特定のアセットに対する機能使用権限の制御をさらに細分化する予定です

コアコンセプトとエンティティ​

データ権限付与の基本モデルは、「あるシナリオ」で「権限付与対象」に「コンテンツリソース」の「関連権限」を付与することです。

定義説明

リソースグループ

権限を付与できるリソースの範囲はスペースのオンラインアセットであり、リソースグループを定義する際にはリソースの範囲を宣言する必要があります。

  • テーブル
  • アセット
認証スペース
  • 認証スペースは、コンテンツグループとその権限ルールを設定する独立したスペースです
  • データ権限サービスが認証リクエストを処理する際は、まずそれがどのスペースの認証リクエストかを確認してから権限チェックを行います
権限主体

権限管理やシステム設計の分野では、権限主体(Authorization Subject)とは、アクセス権限を付与されるエンティティを指します。能動的な場合も受動的な場合もあり、コンテキストやシステム設計によって異なります。

ここでは権限が付与されたプロジェクトまたはその他のデータ開発スペースを指します。

権限が与えられた主体プロジェクト、データ開発スペース
権限タイプ

データ開発スペース - 権限付与は次のもののみを対象とします:

  • メタ情報クエリ meta
  • リストクエリ list
  • 読み取り Query
権限付与施策権限付与アクションの1つのインスタンス

リソースグループ​

データ開発スペースのリソースグループとは​

  • 権限を付与できるリソースの範囲はスペースのオンラインアセットであり、リソースグループを定義する際にはリソースの範囲を宣言する必要があります。
  • リソースの範囲に含まれるエンティティは、データベースdb、テーブル、直接接続ビューです
倉庫Catalogデータベースdb

プリセットETL倉庫

Hive本番環境データベース(オンライン)hive.ws_xxxx_product
IDEデータベースhive.ws_xxxx_ide

注意⚠️:Dev開発環境データベースは外部に権限を付与できません

データ開発リソースグループのタイプ​

  • スペースにはプリセットのリソースグループが用意されています。カスタムリソースグループを作成することもできます
リソースグループのタイプ定義db
プリセットリソースグループ

スペース全体

hive.ws_xxxx_product

hive.ws_xxxx_ide

本番データベーステーブルhive.ws_xxxx_product
IDEデータベーステーブルhive.ws_xxxx_ide
カスタムリソースグループ

2つの定義方法

  • テーブルの列挙
  • テーブル名の正規表現条件

リソースグループの作成​

右上の 「+リソースグループ」 をクリックすると、リソースグループの作成ページに移動します

定義方法操作方法説明
指定テーブル単一テーブルの集合を直接選択します
  • データベースタイプとして選択できる値:タスクデータベース、IDEデータベース、すべて
  • テーブルは、データベース配下のすべての空間テーブルとビューテーブルです
  • 「更新」と「テーブル名検索」に対応しています
正規表現マッチング

正規表現を記述し、ルールを満たす空間テーブルをマッチングします

  • 「タスクテーブルデータベース名」と「IDEデータベース名」を挿入して正規表現ルールを記述できます
  • 「検索ヒットテーブル」で、ヒットしたすべてのテーブルを表示できます
  • 改行して複数のConditionを設定できます
指定テーブル
正規表現マッチング

リソースグループを保存すると、「認証」ページへのクイックリンクが表示されます

リソースグループの編集​

リソースグループ管理リストの編集アイコンをクリックすると、リソースグループの編集ページに移動します

リソースグループのカテゴリ編集可能な項目編集不可の項目
プリセットリソースグループ/
  • すべて編集不可
カスタムリソースグループ
  • リソースグループ名
  • 指定したデータベース・テーブル
  • リソースグループcode(組み込み)

リソースグループの削除​

削除方法リソースグループの分類削除アクション
能動的な削除プリセットリソースグループ削除不可
カスタムリソースグループリソースグループを削除すると、その権限付与施策も同時に削除されるため、ユーザーに通知する必要があります
受動的な削除/スペースが削除されるとリソースグループも削除され、復元できません

権限付与施策​

注記

「あるシナリオ」で「権限付与対象」に「コンテンツリソース」の「関連権限」を付与します。

「XXXプロジェクト」 に 「本番データベーステーブルとIDEデータベーステーブル」 の クエリ権限 を付与します

「リソースグループ作成」と「認証」は、連続した2つの独立したアクションです。

認証タイプ​

デフォルトでは、スペースから権限を付与された権限主体はすべて、meta、list、queryの権限を持ちます。

権限タイプ含まれる権限デフォルト施策

メタ情報クエリ

meta

  • desc
  • show create xxx

許可

下位リストクエリ

list

  • show xxx
許可

読み取り

query

  • select
許可

権限が与えられた主体の範囲​

スペースは各プロジェクトに対して個別に権限を設定でき、権限は次の3種類です:

権限説明
供給可能 & 利用可能
  • 「供給可能」:ワークスペースで加工したアセットを、選択したプロジェクトに供給して使用できることを指します
  • 「使用可能」:ワークスペースが、選択したプロジェクト内のアセットを使用して加工できることを指します
使用のみ
  • 「使用のみ」:ワークスペースがプロジェクト内のアセットを使用して加工することのみができることを指します
権限付与しないこのデータ開発ワークスペースで加工したアセットを、プロジェクトにまだ権限付与していないことを指します

したがって、データ開発スペースからデータ権限を付与されるための前提条件は、このプロジェクトが「供給可能」権限を持っていることです。

権限付与の追加​

方法1:リソースグループで設定​

「リソースグループ」での権限付与設定は安定した構造であり、現在のリソースグループに専属します。

「構成権限」詳細ページに移動すると、認証方式 = リソースグループに権限を付与する のみ選択できます。保存時には確認ポップアップが表示されます:「新規のX個のライセンスポリシーが追加されます」

方法2:共通ナビゲーションで設定​

右上の「認証」ボタンをクリックします

「構成権限」詳細ページに移動すると、「分析主体に権限を付与する」と「リソースグループに権限を付与する」の2つの視点の認証方式を設定できます。

権限付与施策の編集​

注記
  • 1つのリソースグループを複数の異なる主体に権限付与でき、複数の権限付与施策が生成されます
  • 有効な施策でも、関連付けられたリソースグループの定義は変更できます
  • 施策に関連付けられたリソースグループの権限付与設定が変更されると、施策も追加・削除されます
操作トリガー方法説明
施策の追加

手動追加

「認証」を手動で追加して新規作成した権限付与施策
「リソースグループ」の権限付与を編集し、一部の新しい権限主体に権限を付与した場合

施策の削除

能動的な削除

操作列で施策を手動削除するか、施策を一括削除します

  • 削除後、リソースグループに関連付けられた「権限が与えられた主体」がそれに応じて変更されます
受動的な削除

「リソースグループ」の権限付与を編集し、一部の権限主体の権限付与を取り消した場合

  • 権限が与えられた主体に関連する施策も同時に削除されます

プロジェクトの削除:権限が与えられた主体(プロジェクト)がシステムから削除された場合

  • 権限が与えられた主体に関連する施策も同時に削除されます

スペースの削除:スペース配下のすべてのアセットが削除されます

施策の有効化/無効化能動的な有効化施策が正常に作成されると、デフォルトで「有効中」になります
能動的な無効化操作列で施策を手動で無効化します

受動的な無効化

プロジェクトの「供給可能」権限の取り消し:施策は「無効」になります

プロジェクトの削除:権限が与えられた主体(プロジェクト)がシステムから削除されると、施策は無効化されて削除されます

権限付与施策の管理リスト​

認証ツール​

データ権限モジュールには、該当するアセットの権限範囲を特定するためのクイック認証ツールが用意されています。

注記

クエリ:

  1. 現在選択している権限リソースは、どのリソースグループに含まれていますか?
  2. 現在選択している権限リソースは、特定のスペース/プロジェクト内で権限を持っていますか?
このページは役に立ちましたか?