ID 管理の概要
Zilliz Cloud は、組織、プロジェクト、クラスター、API、SDK ワークフローにアクセスできる人やグループを ID として表現します。ID 管理では、Zilliz Cloud に存在するユーザーと、それらの ID がどのように招待、同期、作成、削除、認証されるかを制御します。その後、アクセス制御によって、それらの ID がアクセスできる対象と実行できるアクションが決まります。
ID とアクセスのモデル
Zilliz Cloud のアクセス制御モデルは、プリンシパルとロールという 2つの概念を中心に構築されています。プリンシパルは、認可できる ID です。ロールは、名前付きの権限セットです。プリンシパルにロールを割り当てると、そのロールのスコープ内で、そのロールに含まれる権限が付与されます。
| 概念 | 意味 | 例 |
|---|---|---|
| プリンシパル | アクセス権を付与できる ID。 | 組織メンバー、プロジェクトメンバー、クラスターユーザー、グループ。 |
| ロール | 名前付きの権限セット。 | Organization Owner、Billing Admin、Project Admin、Data Admin、Data Operator、Data Viewer、カスタムロール。 |
| ロールの割り当て | プリンシパルにロールを付与する操作。 | プロジェクト A のユーザーにプロジェクトロールを付与する。 |
| スコープ | ロールが適用される境界。 | 組織、プロジェクト、クラスター。 |
| 実効アクセス | 直接割り当てとグループ割り当てを組み合わせた後の最終的なアクセス権。 | ユーザーは、同期されたグループから Data Viewer を取得し、直接のプロジェクトロール割り当てから Data Admin を取得します。 |
プリンシパル
次の表に、Zilliz Cloud における複数のプリンシパルタイプを示します。
| プリンシパルタイプ | スコープ | 用途 |
|---|---|---|
| 組織メンバー | 組織 | コンソールへのサインイン、組織ロール、プロジェクトアクセスの割り当て。 |
| プロジェクトメンバー | プロジェクト | 特定のプロジェクトおよびそのプロジェクトレベルのリソースへのアクセス。 |
| クラスターユーザー | クラスター | データベース、コレクション、検索、クエリ、書き込み操作など、クラスターレベルおよびデータプレーンへのアクセス。 |
| グループ | 組織 | SCIM を通じて ID プロバイダーから同期されたグループ。 |
プリンシパルタイプの相互関係
ある人物が複数のスコープに存在する場合があります。たとえば、あるユーザーが組織メンバーであり、1つ以上のプロジェクトのプロジェクトメンバーであり、データプレーンアクセス用のクラスターユーザーでもある場合があります。これらの ID は、それぞれ異なるリソース境界を保護するため、異なるレベルで管理されます。
| ID | 制御対象 | 重要な境界 |
|---|---|---|
| 組織メンバー | その人物が組織に所属し、コンソールにサインインできるかどうか。 | 組織のメンバーシップは、すべてのプロジェクトやクラスターへのアクセスを自動的に意味するものではありません。 |
| プロジェクトメンバー | ユーザーまたはグループが特定のプロジェクトにアクセスできるかどうか。 | プロジェクトへのアクセスは、特定のプロジェクトに対して付与する必要があります。プロジェクトをまたがるワイルドカード認可はサポートされていません。 |
| クラスターユーザー | ID がクラスターリソースとデータプレーン操作にアクセスできるかどうか。 | クラスターユーザーはクラスター単位で管理され、組織ロールとは独立したクラスターロールを持つことができます。 |
グループ
Zilliz Cloud はグループベースのアクセス割り当てをサポートしているため、ユーザーごとに個別にロールを割り当てる代わりに、チーム単位で権限を管理できます。グループは、ID プロバイダーがチームのメンバーシップの信頼できる情報源である場合に特に役立ちます。
グループは、外部の ID プロバイダーから SCIM を通じて同期されます。Zilliz Cloud では、ローカルグループの作成やグループメンバーシップのローカルでの編集はサポートされていません。グループメンバーシップは ID プロバイダーで管理し、ロールの割り当ては Zilliz Cloud で管理してください。