メインコンテンツまでスキップ

プラットフォームリソースの権限

このリファレンスでは、Zilliz Cloud のアクセス制御で使用されるプラットフォームリソースの権限を一覧表示し、組み込みの組織ロールおよびプロジェクトロールがこれらの権限にどのようにマッピングされるかを示します。

このページは、次のような疑問に答える必要があるときに参照してください。

  • 各プラットフォームリソースで利用できる権限はどれですか?

  • オブジェクトレベルのロール付与をサポートするリソースはどれですか?

  • 各組み込みの組織ロールまたはプロジェクトロールには何が含まれますか?

  • アクセスは組織レベル、プロジェクトレベル、クラスターレベルのいずれで管理すべきですか?

クラスターのデータプレーン権限については、クラスター権限と権限グループ を参照してください。このページでは、組織レベルおよびプロジェクトレベルのプラットフォームリソースを対象としています。

このリファレンスの読み方

各リソースのエントリには、次のフィールドが含まれます。

フィールド説明
ドメインリソースが属するアクセス制御ドメイン(IAM、組織、プロジェクト、データなど)。
リソース権限セットによって制御されるリソースタイプ。
利用可能な権限リソースに対して付与できるアクション。
オブジェクトレベルの付与リソースタイプ全体ではなく、個々のオブジェクトに対して権限を付与できるかどうか。
組み込みロールのアクセス各組み込みの組織ロールまたはプロジェクトロールによって付与されるアクセス。

ロールマッピングの表では、次の値を使用します。

意味
*ロールに、そのリソースについて一覧表示されたすべての権限が含まれます。
viewロールはリソースを表示できます。
view, modifyロールはリソースを表示および変更できます。
Readロールはリソースのデータを読み取ることができます。
Read, Writeロールはリソースのデータを読み取りおよび書き込むことができます。
-ロールにはそのリソースの権限が含まれていません。

プロジェクトロールの場合、権限は割り当てられたプロジェクト内でのみ適用されます。あるプロジェクトの Project Admin が、別のプロジェクトでも自動的に Project Admin になるわけではありません。

対象となる定義済みロール

このリファレンスでは、次の組み込みロールを対象としています。

スコープ定義済みロール
組織Org Owner、Billing Admin、Public
プロジェクトProject Admin、Data Admin、Data Operator、Data Viewer

RBAC リソース

IAM リソースは、Zilliz Cloud プラットフォームで使用される ID、認証情報、およびロールを制御します。

リソース表示カテゴリ利用可能な権限オブジェクトレベルの付与Org OwnerBilling AdminPublicProject AdminData AdminData OperatorData Viewer
org_memberIdentityview、create、modify、deleteいいえ*view-----
project_memberIdentityview、create、modify、deleteいいえ---*---
groupIdentityview、create、modify、deleteいいえ*------
custom_api_keyCredentialview、create、modify、deleteいいえ*------
org_roleRoleview、grantいいえ*------
project_roleRoleview、grantいいえ*(すべてのプロジェクト)--*(割り当てられたプロジェクト)view(割り当てられたプロジェクト)view(割り当てられたプロジェクト)view(割り当てられたプロジェクト)
project_custom_roleRoleview、create、modify、delete、grantいいえ*--*---
Notes
  • 個人用 API キーは個々のユーザーが所有します。各ユーザーは自身の個人用 API キーをリセットできます。個人用 API キーの権限は、リソース権限モデルを通じて個別に管理されません。

  • プロジェクトロールのアクセスはプロジェクト単位です。たとえば、Project Admin は Project Admin ロールが割り当てられているプロジェクトでのみプロジェクトロールを管理できます。

  • カスタム API キーは組織レベルで管理されます。

組織リソース

組織リソースは、組織全体の設定と機能を制御します。

リソース説明利用可能な権限オブジェクトレベルの付与Org OwnerBilling AdminPublicProject AdminData AdminData OperatorData Viewer
Org Control Ops組織の設定および組織レベルの操作view、modify、deleteいいえ*viewview----
Billing & Cost請求、コスト、支払い、使用量、および組織アラートへのアクセスview、manageいいえ**-----
Authentication組織の認証設定view、manageいいえ*------
Recovery (Recycle Bin)組織のごみ箱および復元操作view、manageいいえ*------
Projectプロジェクトのプロビジョニングcreateいいえ*------
All project組織全体のプロジェクトの可視性viewいいえ*------

組織リソースはプロジェクト単位ではありません。これらの権限は、組織全体の管理を必要とするユーザーまたはグループにのみ付与してください。

プロジェクトリソース

プロジェクトリソースは、プロジェクトのライフサイクル、プロジェクトの機能、リソースのプロビジョニング、およびプロジェクト単位のリソース操作を制御します。

プロジェクトライフサイクル

リソース利用可能な権限オブジェクトレベルの付与Org OwnerBilling AdminPublicProject AdminData AdminData OperatorData Viewer
Projectview、modify、delete、update_plan、update_regionはい---*(割り当てられたプロジェクト)viewviewview

プロジェクトの制御機能

リソース説明利用可能な権限オブジェクトレベルの付与Org OwnerBilling AdminPublicProject AdminData AdminData OperatorData Viewer
Securityプロジェクトのセキュリティ構成view、manageいいえ---*viewviewview
Backupプロジェクトのバックアップ構成およびバックアップへのアクセスview、manageいいえ---*viewviewview
Observabilityプロジェクトの監視、メトリクス、およびオブザーバビリティへのアクセスview、manageいいえ---**viewview

リソースのプロビジョニング

リソースプロビジョニング権限は、誰がプロジェクトリソースを作成できるかを制御します。対象のリソースがまだ存在しないため、これらの権限はオブジェクトレベルの付与ではありません。

リソース表示カテゴリ利用可能な権限オブジェクトレベルの付与Org OwnerBilling AdminPublicProject AdminData AdminData OperatorData Viewer
serving_clusterCompute & storagecreateいいえ---*---
on_demand_clusterCompute & storagecreateいいえ---*---
volumeCompute & storagecreateいいえ---*---
storage_integrationIntegrationcreateいいえ---*---
model_provider_integrationIntegrationcreateいいえ---*---
kms_integrationIntegrationcreateいいえ---*---
datadog_integrationIntegrationcreateいいえ---*---

リソースのライフサイクル

リソースライフサイクル権限は、既存のプロジェクトリソースに対する操作を制御します。

リソース表示カテゴリ利用可能な権限オブジェクトレベルの付与Org OwnerBilling AdminPublicProject AdminData AdminData OperatorData Viewer
serving_clusterCompute & storageview、modify、delete、scaleはい---**viewview
on_demand_clusterCompute & storageview、modify、delete、scaleはい---**viewview
volumeCompute & storageview、modify、delete、usageはい---**view, modifyview
storage_integrationIntegrationview、modify、delete、usageはい---**view, modifyview
model_provider_integrationIntegrationview、modify、delete、usageはい---**view, modifyview
kms_integrationIntegrationview、modify、delete、usageはい---**view, modifyview
datadog_integrationIntegrationview、modify、delete、usageはい---**--

データリソース

データリソースは、データを保持するリソースへのプロジェクトレベルのアクセスを制御します。これらの権限はクラスターレベルの RBAC とは別のものです。プロジェクトレベルのデータ権限を使用して Zilliz Cloud プラットフォームからの広範なアクセスを制御し、クラスターロールおよび権限グループを使用してクラスター内のデータベースおよびコレクションの詳細な操作を制御します。

リソース表示カテゴリ利用可能な権限オブジェクトレベルの付与Org OwnerBilling AdminPublicProject AdminData AdminData OperatorData Viewer
serving_cluster_dataCompute & storageRead, Write, *はい---**Read, WriteRead
on_demand_compute_dataCompute & storageRead, Write, *いいえ---**Read, WriteRead
volume_dataCompute & storageRead, Write, *はい---**Read, WriteRead

データ権限を構成する場合、WriteRead を意味します。* を選択すると、ReadWrite の両方が付与されます。

オブジェクトレベルの付与

一部のリソースはオブジェクトレベルの付与をサポートしています。オブジェクトレベルの付与を使用すると、管理者は特定のオブジェクト(特定のプロジェクトリソース、クラスター、ボリューム、インテグレーションなど)へのアクセスを割り当てることができます。

アクセスを狭くする必要がある場合は、オブジェクトレベルの付与を使用します。

  • Data Viewer ロールに、1 つのプロジェクトを表示するアクセス権を付与します。

  • Data Operator ロールに、1 つのボリュームまたはインテグレーションを操作するアクセス権を付与します。

  • データロールに、プロジェクト内のすべてのデータリソースではなく、1 つのデータリソースを読み取りまたは書き込みするアクセス権を付与します。

オブジェクトレベルの付与をサポートしていないリソースは、より広い組織スコープまたはプロジェクトスコープで管理されます。