データディレクトリ権限
概要
V5.0より前は、データ開発環境のデータ権限に2つの大きな課題がありました。
- 1つ目は、各データ開発スペースのIDEモジュールとETLデータウェアハウスはそれぞれ独立して割り当てられているものの、クエリできるデータソースのCatalogの範囲がまったく同じで、必要な可視性の分離の仕組みがないことです。
- 2つ目は、データ開発スペースとプロジェクトが同じETLデータウェアハウスを共有しているため、お客様が自社のデータソースをTrino/StarRocksなどのクエリエンジンにマウントした場合に、業務シナリオやユーザーロールごとにきめ細かくデータ権限を管理できないことです。その結果、データセキュリティの境界があいまいになり、機密データを階層・権限ごとに管理したいという企業のニーズを満たすことが困難でした。
そこで、システムレベルのデータ可視性管理機能を提供しています。システムレベルのプラットフォーム設定により、管理者はデータ開発スペースまたはプロジェクトの単位で、直接接続してアクセスできるデータソースの範囲を柔軟に制御できます。これにより、データ共有の効率を確保しつつ、データ可視性の精密な権限付与と安全な分離を実現します。
コアコンセプトとエンティティ
データ権限付与の基本モデルは、「あるシナリオ」で「権限付与対象」に「コンテンツリソース」の「関連権限」を付与することです。
| 定義 | 説明 |
|---|---|
リソースグループ | 「倉庫管理-データカタログ」で権限を付与できるリソース範囲は選択したウェアハウス配下のすべてのデータベース・テーブルアセット(全ディレクトリを含む)です。リソースグループを定義する際は、リソース範囲を宣言する必要があります。 |
| 認証スペース |
|
| 権限が与えられた主体 | 権限管理やシステム設計の分野では、権限主体(Authorization Subject)とは、アクセス権限を付与されるエンティティを指します。コンテキストやシステム設計に応じて、能動的な場合も受動的な場合もあります。 倉庫管理で権限を付与される主体は、データ開発スペース、プロジェクト(開発中)です |
| 権限タイプ |
|
| 権限付与施策 | 権限付与アクションの1つのインスタンス |
操作ガイド
「システム管理」-「倉庫管理」-「データディレクトリ権限」では、データ開発スペースやプロジェクトごとに、アクセスできるデータカタログ(Catalog)を一括で権限付与し、データソースをシステムレベルで分離できます。
データディレクトリごとの権限設定
「データディレクトリ権限」には2つの操作ビューがあります。1つ目は「データディレクトリごとの権限設定」で、メインビューはウェアハウス配下の「データカタログ」です。
権限を付与したいデータカタログ名を選択すると、そのデータカタログで権限を付与できるすべてのエンティティの一覧が表示されます。
次に、権限を付与する主体の操作列にある編集✍️ペンをクリックすると、そのデータカタログ配下のすべてのDBに対する該当権限をその主体に付与できます。
権限タイプ
| 定義 | 権限が与えられた主体 | 権限の分類 | 説明 | 参考ドキュメント |
|---|---|---|---|---|
倉庫管理 - データディレクトリ権限 |
| 基本権限タイプを4種類に統合
| この4種類の権限は段階的な関係にあります。つまり
| 「システム管理」データ権限-データディレクトリ権限 |
データディレクトリ権限の範囲
| 権限付与範囲 | 説明 |
|---|---|
| 全データディレクトリ |
|
| 指定ライブラリ |
|
| 権限を付与しない |
|
| デフォルト |
|
権限主体別の権限設定
2つ目の権限付与方法は「権限主体別の権限設定」で、メインビューは権限を付与される「主体」です。
「主体」名をクリックすると、ウェアハウス配下で権限を付与できるすべてのディレクトリ名が展開され、各Catalogでその主体に付与する権限範囲をカスタマイズして編集できます。
権限付与関係の一括編集
データカタログと権限が与えられた主体の関係を一括で追加・削除・変更する場合は、ページ右上の「権限付与」をクリックします。
たとえば、「データディレクトリごとの権限設定」を選択して編集ページに入り、データカタログの右側で「データベースごとに追加」に切り替えると、データカタログhive配下のa、bの2つのデータベースを、default、demoの2つのスペースに一括で権限付与できます。
保存すると、権限付与施策の更新が有効になります。注意:権限に何もチェックを入れずに保存すると、この権限付与関係はリセットまたは削除されます(ページに「現在、権限が設定されていません。保存するとこの権限付与関係はリセット/削除されます」というメッセージが表示されます)。

