行レベルの権限を使用すると、行単位でデータアクセスを制御でき、ユーザーは自分がアクセスを許可されているデータのみを表示できるようになります。これにより、個別のビューやサブテーブルが不要になり、メンテナンスコストを削減し、データを保護できます。このトピックでは、行レベルの権限を追加および管理する方法について説明します。
前提条件
お客様は行レベル権限の付加価値サービスを購入済みであり、現在のテナントでこの機能が有効になっています。
制限事項
スーパー管理者は、すべてのデータテーブルに対して完全な行および列の権限を持ち、行レベルの権限の対象外です。
データテーブルで行レベルの権限が有効になっている場合、テーブルオーナーが権限付与リストに含まれていない限り、そのテーブルに対する行レベルの権限は持ちません。
行レベルの権限は、コンピューティングソーステーブルとデータソーステーブルの両方でサポートされています。
オフライン開発と分析では、アクセスが許可されている行データを表示し、完全なダウンロードを実行できます。(行レベルの権限は、テーブルデータのクエリ時にのみ適用され、テーブル構造の変更、テーブルデータの変更、またはテーブルの削除時には有効になりません。)
オフライン統合では、プロジェクトをデータテーブルソースとして選択した場合、アクセス権のある行データを同期できます。
Catalog のデータプレビューでは、アクセス権のある行データを表示できます。
動作関係またはオフラインビューを作成する場合、本番アカウントはアクセス権のある行データを読み取ることができます。
行レベルの権限は API 呼び出しには適用されません。
行レベルの権限は、クロステナントパブリッシングをサポートしていません。ターゲットテナントで行レベルの権限を作成する必要があります。
権限
スーパー管理者やセキュリティ管理者などのシステムロール、および [権限管理] - [行レベルの権限管理] 権限を持つカスタムグローバルロールは、行レベルの権限を追加および管理できます。
行レベルの権限の追加
Dataphin コンソールで、上部のメニューバーから [管理センター] > [権限管理] を選択します。
左側のナビゲーションウィンドウで、[行レベルの権限] をクリックします。[行レベルの権限管理] ページで、[+行レベルの権限を追加] をクリックして [行レベルの権限の追加] ページを開きます。
[行レベルの権限の追加] ページで、パラメーターを設定します。
パラメーター
説明
権限名
行レベルの権限の名前。名前はグローバルに一意である必要があり、最大 64 文字です。
説明
行レベルの権限の説明。最大 128 文字です。
コントロールフィールド
制御するフィールドを指定します。単一テーブルのフィールドの組み合わせに基づいてアクセスを制御できます。フィールド名と説明は最大 64 文字です。サポートされているフィールドタイプはテキストと数値です。
[コントロールフィールドを追加] をクリックして、最大 10 個のコントロールフィールドを追加します。
コントロールルール
権限のコントロールルールを追加します。設定の詳細については、「コントロールルールの作成」をご参照ください。
新しいルールを追加すると、すべての行の表示を許可するデフォルトのルールが追加されます。このルールに対してユーザーに権限を付与したり、有効または無効にしたりできます。
他のルールは編集または削除できます。
編集:ルールの設定を変更します。
削除:ルールを削除すると、そのルールによって付与された権限が取り消されます。
関連テーブル
制御するデータテーブルを追加します。追加したテーブルに対して [アセットへ移動] および [削除] 操作を実行できます。設定の詳細については、「関連テーブルの追加」をご参照ください。
アセットへ移動:現在のテーブルの詳細ページ (Catalog) に移動して、詳細情報を表示します。
削除:この操作は元に戻せません。
影響を受ける本番アカウントの表示
選択した関連テーブルにダウンストリームテーブルがある場合、行レベルの権限を有効にすると、その出力タスクに影響を与える可能性があります。ダウンストリームテーブルが配置されているプロジェクトの本番アカウントに [すべての行を表示] 権限を付与することを推奨します。詳細については、「影響を受ける本番アカウントの表示」をご参照ください。
[OK] をクリックして、行レベルの権限を作成します。
コントロールルールの作成
[+コントロールルールを作成] をクリックします。[コントロールルールの追加] ダイアログボックスで、パラメーターを設定し、[OK] をクリックします。
パラメーター | 説明 |
ルール名 | 権限ルールの名前。名前は権限内で一意である必要があり、最大 64 文字です。 このルール名は、関連するデータテーブルの権限を申請する際に表示されます。 |
権限式 | 制御対象フィールドの式を作成します。システムは自動的に最初のコントロールフィールドを入力します。その後、利用可能なすべてのコントロールフィールドから選択できます。サポートされている演算子は以下のとおりです:
最大 20 個のルールを追加でき、各ルールは最大 5 階層のネストが可能です。各ルールまたは関係間のフィルター条件は AND または OR です。 式のプレビュー:システムは、権限式の設定に基づいてリアルタイムで SQL ステートメントを生成します。 |
権限付与されたユーザー | [承認済みアカウントの追加] をクリックして、ユーザーに権限を付与します。サポートされているアカウントタイプは、[個人アカウント]、[プロダクションアカウント]、[ユーザーグループ]、および [Data Service アプリケーション] です。保存 説明 現在のルールですでに権限を持っているユーザーを再承認することはできません。新しい権限を付与する前に、既存の権限付与を削除する必要があります。 |
関連テーブルの追加
[+関連テーブルを追加] をクリックします。[関連テーブルの追加] ダイアログボックスで、パラメーターを設定し、[OK] をクリックします。
最大 50 のデータテーブルを追加できます。
1 つのフィールドを複数のコントロールフィールドに関連付けることはできません。
データテーブルの関連フィールドが空の場合、設定を保存できません。クイックフィルターを使用してこれらのテーブルを見つけて変更してから保存してください。
コンピューティングソーステーブルとデータソーステーブルを検索して関連付けることができます。システムは、コントロールフィールドと同じ名前とデータ型を持つバインディングフィールドを照合します。これらの照合は変更できます。データテーブルをバッチで追加するには、[一括検索して追加] をクリックします。[一括検索] ダイアログボックスでは、ProjectName.TableName または BusinessCategory.TableName フォーマットを使用し、データソーステーブルの場合は DB/Schema.Table フォーマットを使用して、コンピューティングソーステーブルを完全一致検索できます。複数のテーブル名は、セミコロン (;) 、カンマ (,) 、または改行 (\n) で区切ります。一度に最大 100 個のテーブルを追加できます。
関連テーブルリスト
名前であいまい検索して関連テーブルを検索したり、コントロールフィールドでフィルターしたり、クイックフィルターを使用して [関連フィールドが空] のテーブルを検索できます。
フィルターされたリストには、関連テーブルの名前、親業務カテゴリ/プロジェクト/データソース、関連フィールド、コントロールフィールドなどの情報が表示されます。フィルターされたテーブルに対して、以下の操作も実行できます。
アクション
説明
アセットへ移動
[アセットに移動] アイコンをクリックすると、[ガバナンス] > [資産インベントリ] でテーブルの詳細ページが開きます。
編集
[編集] アイコンをクリックして、関連フィールドを変更します。
削除
[削除] アイコンをクリックして、現在のテーブルの下にあるすべての関連フィールドを削除します。
影響を受ける本番アカウント
[影響を受ける本番アカウントの表示] をクリックします。[影響を受ける本番アカウント] ダイアログボックスで、パラメーターを設定し、[OK] をクリックします。

エリア | 説明 |
①検索 | 影響を受ける本番アカウントを検索します。 |
②影響を受ける本番アカウントのリスト | タスクが属するプロジェクトの本番アカウント、その現在の権限、および付与される権限を表示します。影響を受けるダウンストリームテーブルも表示できます。
|
③権限付与 | 現在の行レベルの権限からすべての行レベルのルールを本番アカウントに一括で付与できます。 ここで設定された権限は、[権限の付与] セクションで設定された権限をオーバーライドします。 |
行レベルの権限の管理
[行レベルの権限管理] ページでは、権限ルール、関連テーブル、および関連する詳細を表示できます。

エリア | 説明 |
①フィルターと検索 | 名前で行レベルの権限を検索したり、関連テーブルでフィルターしたりできます。 |
②説明 | 行レベルの権限の仕組みについて、図と SQL コードを含む紹介を表示します。
|
③行レベルの権限リスト | 各行レベルの権限の名前、コントロールルール、関連テーブル、オペレーター、および操作時間を表示します。権限の表示、編集、削除もできます。
|
