メインコンテンツまでスキップ

ID 管理の概要

Zilliz Cloud は、組織、プロジェクト、クラスター、API、SDK ワークフローにアクセスできる人やグループを ID として表現します。ID 管理では、Zilliz Cloud に存在するユーザーと、それらの ID がどのように招待、同期、作成、削除、認証されるかを制御します。その後、アクセス制御によって、それらの ID がアクセスできる対象と実行できるアクションが決まります。

ID とアクセスのモデル

Zilliz Cloud のアクセス制御モデルは、プリンシパルロールという 2つの概念を中心に構築されています。プリンシパルは、認可できる ID です。ロールは、名前付きの権限セットです。プリンシパルにロールを割り当てると、そのロールのスコープ内で、そのロールに含まれる権限が付与されます。

概念意味
プリンシパルアクセス権を付与できる ID。組織メンバー、プロジェクトメンバー、クラスターユーザー、グループ。
ロール名前付きの権限セット。Organization Owner、Billing Admin、Project Admin、Data Admin、Data Operator、Data Viewer、カスタムロール。
ロールの割り当てプリンシパルにロールを付与する操作。プロジェクト A のユーザーにプロジェクトロールを付与する。
スコープロールが適用される境界。組織、プロジェクト、クラスター。
実効アクセス直接割り当てとグループ割り当てを組み合わせた後の最終的なアクセス権。ユーザーは、同期されたグループから Data Viewer を取得し、直接のプロジェクトロール割り当てから Data Admin を取得します。

プリンシパル

次の表に、Zilliz Cloud における複数のプリンシパルタイプを示します。

プリンシパルタイプスコープ用途
組織メンバー組織コンソールへのサインイン、組織ロール、プロジェクトアクセスの割り当て。
プロジェクトメンバープロジェクト特定のプロジェクトおよびそのプロジェクトレベルのリソースへのアクセス。
クラスターユーザークラスターデータベース、コレクション、検索、クエリ、書き込み操作など、クラスターレベルおよびデータプレーンへのアクセス。
グループ組織SCIM を通じて ID プロバイダーから同期されたグループ。

プリンシパルタイプの相互関係

ある人物が複数のスコープに存在する場合があります。たとえば、あるユーザーが組織メンバーであり、1つ以上のプロジェクトのプロジェクトメンバーであり、データプレーンアクセス用のクラスターユーザーでもある場合があります。これらの ID は、それぞれ異なるリソース境界を保護するため、異なるレベルで管理されます。

ID制御対象重要な境界
組織メンバーその人物が組織に所属し、コンソールにサインインできるかどうか。組織のメンバーシップは、すべてのプロジェクトやクラスターへのアクセスを自動的に意味するものではありません。
プロジェクトメンバーユーザーまたはグループが特定のプロジェクトにアクセスできるかどうか。プロジェクトへのアクセスは、特定のプロジェクトに対して付与する必要があります。プロジェクトをまたがるワイルドカード認可はサポートされていません。
クラスターユーザーID がクラスターリソースとデータプレーン操作にアクセスできるかどうか。クラスターユーザーはクラスター単位で管理され、組織ロールとは独立したクラスターロールを持つことができます。

グループ

Zilliz Cloud はグループベースのアクセス割り当てをサポートしているため、ユーザーごとに個別にロールを割り当てる代わりに、チーム単位で権限を管理できます。グループは、ID プロバイダーがチームのメンバーシップの信頼できる情報源である場合に特に役立ちます。

グループは、外部の ID プロバイダーから SCIM を通じて同期されます。Zilliz Cloud では、ローカルグループの作成やグループメンバーシップのローカルでの編集はサポートされていません。グループメンバーシップは ID プロバイダーで管理し、ロールの割り当ては Zilliz Cloud で管理してください。