ワークスペースのロールとメンバーによるデータソースへのアクセスを管理し、クエリ結果の表示、コピー、ダウンロード、共有などの操作を制御することで、データセキュリティを確保します。
背景情報
データ分析のユーザーが、ユーザー名/パスワード、RAM ユーザー、またはデータソースのデフォルトアクセスアイデンティティとして構成された RAM ロールといった指定されたアイデンティティでタスクを実行する場合、そのデータソースにアクセスするためにセキュリティセンターで承認を受ける必要があります。ユーザーがログインアイデンティティでデータソースにアクセスする場合、セキュリティセンターでの承認は不要です。
データクエリとコントロールを使用すると、データソースのクエリ権限と、クエリ結果の表示、コピー、ダウンロード、共有などの操作を管理できます。
-
データソースのクエリ権限の管理
データソースをクエリする権限を管理します。
「データソースのクエリ権限の管理」機能を使用して、ユーザーまたはロールに権限を付与します。以下の点に注意してください。
-
メンバーまたはロールにデータソースをクエリする権限を付与すると、権限を付与されたメンバーまたはロールは、そのデータソースのアクセスアイデンティティとして指定された RAM ユーザーまたは RAM ロールを使用します。データセキュリティ、特に本番環境のデータを保護するために、権限を付与する前に慎重に計画することを推奨します。
-
標準モードのワークスペースでは、開発環境と本番環境のデータソースのクエリ権限を個別に管理する必要があります。
説明-
詳細については、「付録:データソースのアクセスアイデンティティの確認」、「ワークスペースモードの違い」、および「データソース環境」をご参照ください。
-
この機能は、データソースのクエリ権限のみを管理します。データソースの読み取りおよび書き込み権限を管理する場合は、「Data Integration タスクの承認プロセス」をご参照ください。
-
-
クエリ結果の操作に対する権限管理
データ分析では、クエリ結果の表示、コピー、ダウンロード、共有がサポートされています。これらの操作を保護するためのコントロールポリシーを構成してください。
デフォルト権限
クエリ結果のコントロール
すべてのユーザーは、クエリ結果の表示、コピー、ダウンロード、共有の権限を持っています。
「データ分析のクエリ結果の操作の管理」機能を使用して、権限管理ポリシーを構成してください。
-
ユーザーが結果データをコピー、ダウンロード、または共有できるかどうかを制御します。
-
表示、コピー、またはダウンロードできる行数を制限します。
-
制限事項
-
データソースのクエリ権限の管理
データソースのクエリ権限の管理には、以下の制限事項があります。
制限カテゴリ
説明
適用モジュール
権限管理は、データ分析モジュールにのみ適用されます。
サポートされるデータソースタイプ
データ分析がサポートするデータソースタイプに対してのみ権限を管理できます。
説明データ分析がサポートするデータソースタイプの詳細については、「SQL クエリでサポートされるデータソース」をご参照ください。
ロールの制限
-
テナント管理者またはテナントセキュリティ管理者ロールを持つユーザーは、現在のテナント内のすべてのワークスペースのデータソースに対して権限を付与できます。
-
ワークスペース管理者ロールを持つユーザーは、管理するワークスペースのデータソースに対してのみ権限を付与できます。
-
-
クエリ結果の操作に対する権限管理
クエリ結果の操作に対する権限管理には、以下の制限事項があります。
制限カテゴリ
説明
適用モジュール
権限管理は、データ分析モジュールにのみ適用されます。
操作の制限
表示、コピー、ダウンロード、共有の操作に対してのみ権限を管理できます。
-
表示する行数:最大 10,000 行まで表示できます。デフォルト値は 10,000 です。
-
コピーする行数:最大 10,000 行までコピーできます。デフォルト値は 100 です。
-
ダウンロードする行数:ダウンロードできる最大行数は、DataWorks のエディションによって異なります。詳細については、「付録:DataWorks のエディション別のダウンロード行数制限」をご参照ください。
リージョンとロールの制限
クエリ結果のコントロールポリシーは、現在のリージョン内のテナントのすべてのワークスペースに適用されます。[テナント管理者]または[テナントセキュリティ管理者]ロールを持つユーザーのみが、コントロールポリシーを編集できます。
説明-
単一のテナントの場合、リージョンごとにクエリ結果のコントロールポリシーを個別に構成する必要があります。
-
コントロールポリシーを編集するには、ユーザーにテナント管理者またはテナントセキュリティ管理者ロールを割り当てることができます。
-
データクエリとコントロールへのアクセス
-
セキュリティセンターにアクセスします。
DataWorks コンソールにログインします。 左側のナビゲーションウィンドウで、 を選択します。 表示されるページで、[セキュリティセンターに移動] をクリックします。
-
ナビゲーションペインで、をクリックします。
「データクエリとコントロール」ページでは、以下の操作を実行できます。
-
データ分析モジュールで、メンバーまたはロールに指定されたデータソースをクエリする権限を付与します。詳細については、「データソースのクエリ権限の管理」をご参照ください。
-
クエリ結果の表示、コピー、ダウンロード、共有などの操作に対するコントロールポリシーを定義します。詳細については、「データ分析のクエリ結果の操作の管理」をご参照ください。
-
データソースのクエリ権限の管理
データソースを作成していない場合は、まず「データソース管理」ページでデータソースを作成してください。
指定されたワークスペースのデータ分析モジュールで、メンバーまたはロールにデータソースをクエリする権限を付与するには、リストからデータソースを見つけ、[Actions] 列の [Authorize] をクリックし、[Authorize] ダイアログボックスでパラメーターを構成します。
|
パラメーター |
[説明] |
|
[ワークスペース] |
現在のアカウントに [ワークスペース管理者] ロールが割り当てられているワークスペースのみを選択できます。ワークスペースを選択すると、そのワークスペース内のすべてのデータソースが表示され、それらに対して権限を付与できます。 説明
ユーザーにワークスペース管理者ロールを割り当てる方法については、「ワークスペースレベルのモジュール権限の管理」をご参照ください。 |
|
[権限付与オブジェクト] |
クエリ対象のデータソース。サポートされるデータソースタイプの詳細については、「サポートされるデータソースタイプ」をご参照ください。 |
|
[権限付与されたスペースロール] |
対象のデータソースをクエリできるワークスペースロールを選択します。 |
|
[権限を付与されたスペースメンバー] |
対象のデータソースをクエリできるワークスペースメンバーを選択します。 説明
選択したワークスペースのメンバーのみを選択できます。ユーザーをワークスペースメンバーとして追加する方法については、「ワークスペースレベルのモジュール権限の管理」をご参照ください。 |
|
[クエリモジュール] |
この権限付与が有効になるモジュールを指定します。現在、メンバーまたはロールに対して、データ分析モジュールで指定されたデータソースをクエリする権限のみを付与できます。 |
クエリ結果の操作の管理
データ分析のクエリ結果の制御ポリシーを設定して、データセキュリティと信頼性を確保します。 タブで、編集 をクリックして、表示、コピー、ダウンロード、共有など、データ分析 のクエリ結果に対する操作の制御ポリシーをカスタマイズします。
-
ユーザーが結果データをコピー、ダウンロード、または共有できるかどうかを制御します。
-
表示、コピー、またはダウンロードできる行数を制限します。
-
単一のテナントの場合、リージョンごとにクエリ結果のコントロールポリシーを個別に構成する必要があります。
-
表示する行数:最大 10,000 行まで表示できます。デフォルト値は 10,000 です。
-
コピーする行数:最大 10,000 行までコピーできます。デフォルト値は 100 です。
-
ダウンロードする行数:ダウンロードできる最大行数は、DataWorks のエディションによって異なります。詳細については、「付録:DataWorks のエディション別のダウンロード行数制限」をご参照ください。
コントロールポリシーを編集した後、操作 列の 詳細 をクリックして、その基本情報を表示します。
個人開発環境の操作管理
Data Studio の個人開発環境は、ファイルのダウンロード、拡張機能のインストール、およびターミナルの使用をサポートしています。テナント管理者またはテナントセキュリティ管理者は、 タブでこれらの操作を管理できます。
個人開発環境では、以下を制御できます。
|
コントロール項目 |
コントロールレベル |
説明 |
|
[ファイルのダウンロード] |
操作ごと |
この機能が有効になっている場合、ユーザーは個人ディレクトリ > 個人開発環境インスタンスマウントディレクトリからファイルをダウンロードできます。
|
|
[拡張機能 - インストール] |
ユーザーレベル |
この機能が有効になっている場合、ユーザーは拡張機能を検索し、詳細を表示し、インストールできます。
|
|
[ターミナル] |
ユーザーレベル |
この機能が有効になっている場合、ユーザーは個人開発環境でターミナルを使用できます。
|
[テナント管理者] または テナントセキュリティ管理者 ロールを持つユーザーのみが、個人開発環境のコントロールポリシーを構成できます。
付録:データソースのアクセスアイデンティティの確認
[Management Center] ページに移動します。
DataWorks コンソールにログインします。 左側のナビゲーションウィンドウで、[Management Center] をクリックします。 表示されるページで、ドロップダウンリストから目的のワークスペースを選択し、[管理センターに移動] をクリックします。
-
アクセスアイデンティティを確認する手順は、データソースタイプによって異なります。
-
データソースが EMR または CDH/CDP クラスターの場合:ナビゲーションペインで クラスターの管理 をクリックし、対応するクラスターの デフォルトアクセス ID を確認します。
-
その他のデータソースの場合:ナビゲーションペインで、をクリックします。対象のデータソースを見つけ、デフォルトアクセス ID 列の ユーザー名 をクリックし、[デフォルトアクセスアイデンティティ] または [ユーザー名] を確認します。
-
付録:エディション別のダウンロード行数制限
これは DataWorks でダウンロード可能な最大行数であり、実際のダウンロード上限ではありません。実際の上限は、DataWorks のエディションとデータソースの内部制限の両方によって決まります。
-
現在、MaxCompute および EMR エンジンのデータのみをローカルファイルにダウンロードできます。
-
例えば、DataWorks Standard Edition (上限:
200,000行) を使用している場合、180,000 行でデータサイズの上限である1 GBに達すると、ダウンロードできるデータは1 GBのみとなります。詳細については、「SQL クエリ (レガシー)」をご参照ください。
|
DataWorks エディション |
最大ダウンロード行数 |
最大ダウンロードサイズ |
|
Basic Edition |
0 |
該当なし |
|
Standard Edition |
|
重要
データサイズが |
|
Professional Edition |
|
|
|
Enterprise Edition |
|
DataWorks エディションをダウングレードすると、ダウンロードできる最大行数は次のように変わります。
-
以前のエディションのダウンロード上限が新しいエディションの上限よりも高い場合、上限値は新しいエディションで許可される最大値まで引き下げられます。
-
以前のエディションのダウンロード上限が新しいエディションの上限以下の場合、上限値は変更されません。