必要な権限
このページでは、お客様の VPC ネットワーク上に Zilliz BYOC データプレーンをデプロイする際に必要な IAM ポリシーを一覧表示します。
📘注意
Zilliz BYOC は現在 General Availability で利用可能です。アクセスおよび実装の詳細については、Zilliz Cloud sales までお問い合わせください。
ストレージサービスアカウント
Zilliz Cloud がこのサービスアカウントを引き受けてバケットにアクセスできるように、Cloud Storage バケットとストレージサービスアカウントを作成する必要があります。
次の表は、ストレージサービスアカウントに割り当てる必要があるロールを示しています。
| ロール | 説明 | 条件 |
|---|---|---|
| Storage Object Admin | オブジェクトの一覧表示、作成、表示、削除を含む、オブジェクトに対する完全な制御を付与します。 | 対象バケットの名前 |
| Storage Bucket Viewer | IAM ポリシーを除き、バケットとそのメタデータを表示する権限を付与します。 | 対象バケットの名前 |
GKE サービスアカウント
Zilliz Cloud がこのサービスアカウントを引き受けて GKE クラスターを管理できるように、GKE サービスアカウントを作成する必要があります。
次の表は、GKE サービスアカウントに割り当てる必要があるロールを示しています。
| ロール | 説明 | 条件 |
|---|---|---|
| Kubernetes Engine Default Node Service Account | ロギングやモニタリングなどの標準機能をサポートするために、GKE ノードに必要な最小限の権限セットです。 | -- |
クロスアカウントサービスアカウント
Zilliz Cloud がこのサービスアカウントを引き受けてネットワークリソースを管理できるように、クロスアカウントサービスアカウントを作成する必要があります。
次の表は、クロスアカウントサービスアカウントに割り当てる必要があるロールを示しています。
ロール | 説明 | 条件 |
|---|---|---|
IAM ポリシーを除き、バケットとそのメタデータを表示する権限を付与します。 | 対象バケットの名前 | |
クラスターおよびその Kubernetes API オブジェクトの完全な管理へのアクセスを提供します。 | -- | |
次の権限をバインドします: | 作成する GKE クラスターの名前 | |
次の権限をバインドします: | ||
サービスアカウントとして操作を実行します。 | -- |