メインコンテンツまでスキップ

データディレクトリ権限

最終更新 2026/10/03

概要​

V5.0より前は、データ開発環境のデータ権限に2つの大きな課題がありました。

  • 1つ目は、各データ開発スペースのIDEモジュールとETLデータウェアハウスはそれぞれ独立して割り当てられているものの、クエリできるデータソースのCatalogの範囲がまったく同じで、必要な可視性の分離の仕組みがないことです。
  • 2つ目は、データ開発スペースとプロジェクトが同じETLデータウェアハウスを共有しているため、お客様が自社のデータソースをTrino/StarRocksなどのクエリエンジンにマウントした場合に、業務シナリオやユーザーロールごとにきめ細かくデータ権限を管理できないことです。その結果、データセキュリティの境界があいまいになり、機密データを階層・権限ごとに管理したいという企業のニーズを満たすことが困難でした。

そこで、システムレベルのデータ可視性管理機能を提供しています。システムレベルのプラットフォーム設定により、管理者はデータ開発スペースまたはプロジェクトの単位で、直接接続してアクセスできるデータソースの範囲を柔軟に制御できます。これにより、データ共有の効率を確保しつつ、データ可視性の精密な権限付与と安全な分離を実現します。

コアコンセプトとエンティティ​

データ権限付与の基本モデルは、「あるシナリオ」で「権限付与対象」に「コンテンツリソース」の「関連権限」を付与することです。

定義説明

リソースグループ

「倉庫管理-データカタログ」で権限を付与できるリソース範囲は選択したウェアハウス配下のすべてのデータベース・テーブルアセット(全ディレクトリを含む)です。リソースグループを定義する際は、リソース範囲を宣言する必要があります。
認証スペース
  • 認証スペースは、コンテンツグループとその権限ルールを設定する独立したスペースです
  • データ権限サービスが認証リクエストを処理する際は、まずそれがどのスペースの認証リクエストであるかを確認してから、権限を検証します
  • 現在、データ開発プラットフォーム内の認証スペースには、プロジェクトとデータ開発スペースがあります。
権限が与えられた主体

権限管理やシステム設計の分野では、権限主体(Authorization Subject)とは、アクセス権限を付与されるエンティティを指します。コンテキストやシステム設計に応じて、能動的な場合も受動的な場合もあります。

倉庫管理で権限を付与される主体は、データ開発スペース、プロジェクト(開発中)です

権限タイプ
  • メタ情報クエリ(meta)、
  • 一覧クエリ(list)、
  • 管理(DDL)、
  • 読み取り(Query)、
  • 書き込み(DML)、
  • 削除(Drop)
権限付与施策権限付与アクションの1つのインスタンス

操作ガイド​

「システム管理」-「倉庫管理」-「データディレクトリ権限」では、データ開発スペースやプロジェクトごとに、アクセスできるデータカタログ(Catalog)を一括で権限付与し、データソースをシステムレベルで分離できます。

データディレクトリごとの権限設定​

「データディレクトリ権限」には2つの操作ビューがあります。1つ目は「データディレクトリごとの権限設定」で、メインビューはウェアハウス配下の「データカタログ」です。

権限を付与したいデータカタログ名を選択すると、そのデータカタログで権限を付与できるすべてのエンティティの一覧が表示されます。

次に、権限を付与する主体の操作列にある編集✍️ペンをクリックすると、そのデータカタログ配下のすべてのDBに対する該当権限をその主体に付与できます。

権限タイプ​

定義権限が与えられた主体権限の分類説明参考ドキュメント

倉庫管理 - データディレクトリ権限

  • データ開発スペース
  • プロジェクト(今後対応)

基本権限タイプを4種類に統合

  • 読み取り(Meta、Query、list)
  • 書き込み(DML)
  • 作成/変更(DDL)
  • 削除(Drop)

この4種類の権限は段階的な関係にあります。つまり

  • 書き込み権限があれば、必ず読み取り権限もあります
  • 作成/変更権限があれば、必ず読み書き権限もあります
  • 削除権限があれば、必ずすべての権限があります
「システム管理」データ権限-データディレクトリ権限

データディレクトリ権限の範囲​

権限付与範囲説明
全データディレクトリ
  • ディレクトリとその配下のDB、さらにその配下のテーブルに権限を付与します
指定ライブラリ
  • さらにDBを選択する必要があり、選択したDBとその配下のテーブルに権限を付与します
権限を付与しない
  • ディレクトリとその配下のDB、さらにその配下のテーブルには権限を付与しません
  • 認証スペースの権限タイプのデフォルトポリシーが拒否の場合、権限を付与しないとクエリできません。認証スペースの権限タイプのデフォルトポリシーが許可の場合、権限を付与しなくてもクエリできます
デフォルト
  • 「AEシステム」ディレクトリについては、配下のリソースに対応する機能に既存の権限付与があり、これはシステムによってデフォルトで処理されるため、画面上で変更することはできません。たとえば、hiveディレクトリ配下のスペースDBの権限付与はシステムによって処理されます。

権限主体別の権限設定​

2つ目の権限付与方法は「権限主体別の権限設定」で、メインビューは権限を付与される「主体」です。

「主体」名をクリックすると、ウェアハウス配下で権限を付与できるすべてのディレクトリ名が展開され、各Catalogでその主体に付与する権限範囲をカスタマイズして編集できます。

権限付与関係の一括編集​

データカタログと権限が与えられた主体の関係を一括で追加・削除・変更する場合は、ページ右上の「権限付与」をクリックします。

たとえば、「データディレクトリごとの権限設定」を選択して編集ページに入り、データカタログの右側で「データベースごとに追加」に切り替えると、データカタログhive配下のa、bの2つのデータベースを、default、demoの2つのスペースに一括で権限付与できます。

保存すると、権限付与施策の更新が有効になります。注意:権限に何もチェックを入れずに保存すると、この権限付与関係はリセットまたは削除されます(ページに「現在、権限が設定されていません。保存するとこの権限付与関係はリセット/削除されます」というメッセージが表示されます)。

このページは役に立ちましたか?