セキュリティホスティングは、チームのワークフローからデータベース認証情報を排除します。データベースアカウントとパスワードを共有する代わりに、DMS が認証情報管理を引き継ぎ、きめ細かい権限制御を実施します。これにより、ユーザーは許可されたリソースのみにアクセスでき、すべてのアクセスが監査可能になります。
仕組み
インスタンスに対してセキュリティホスティングが有効化されると、そのインスタンスはログインフリー状態になります。DMS がチームに代わってデータベース認証情報を保存・管理します。ユーザーは Alibaba Cloud アカウントまたはシングルサインオン (SSO) で認証を行い、割り当てられた DMS 権限に基づいてデータベースにアクセスします。データベースパスワードを見る必要はありません。
メリット
セキュリティホスティングを有効化すると、次のメリットが得られます。
-
ログインフリーアクセス: ユーザーは接続にデータベースアカウントやパスワードが不要になります。DMS がユーザーに代わって認証を管理します。
-
きめ細かい権限: インスタンス、データベース、テーブル、行、列レベルでアクセスを管理できます。インスタンスレベルのログインだけではありません。
-
権限ライフサイクル管理: 権限に有効期限を設定することで、不要になった時点で自動的に取り消されます。
-
Alibaba Cloud アカウントまたは SSO アクセス: ユーザーはデータベースごとの認証情報ではなく、Alibaba Cloud アカウントまたは SSO を使用して認証を行います。
-
持続的な接続性: 24 時間後に切断されることはありません。ユーザーは再ログインすることなく、インスタンスに対するクエリと変更の権限を保持します。
有効化前後の比較
|
項目 |
セキュリティホスティング有効化前 |
セキュリティホスティング有効化後 |
|
データベースアカウントとパスワード |
ログインに必要。認証情報が漏洩する可能性がある |
不要 |
|
セッション維持 |
ログイン状態が無効になる可能性がある。24 時間後に切断される。再ログインが必要 |
ログイン不要。クエリと変更の権限が維持される |
|
複数データベースへのアクセス |
データベースごとに個別のアカウントが必要 |
Alibaba Cloud アカウントまたは SSO でアクセス |
|
権限の範囲 |
インスタンスレベルのログイン権限のみ |
インスタンス、データベース、テーブル、行、列レベル |
|
権限ライフサイクル |
手動で取り消す必要がある |
有効期限を設定して自動取り消し |
|
ユーザーアクセス |
インスタンスログイン権限を個別に申請する必要がある |
一般ユーザーはビジネスニーズに基づいて、クエリ、エクスポート、変更の権限を申請します |
課金
セキュリティホスティングは無料です。
注意事項
-
[セキュリティコラボレーション] モードで管理されているインスタンスでは、セキュリティホスティングがデフォルトで有効化されています。安定的な変更 または [柔軟な管理] モードで管理されているインスタンスの場合は、手動で有効化する必要があります。
-
セキュリティホスティングを有効化する際は、DMS がユーザーに代わってデータベース操作を管理できるよう、十分な権限を持つデータベースアカウントを指定してください。
-
セキュリティホスティングを有効化しても、既存のデータベース接続には影響しません。
-
Alibaba Cloud アカウント間でインスタンスを登録する場合、アクセスモードをセキュリティホスティングに設定することはできません。
セキュリティホスティングの有効化
DMS 管理者およびデータベース管理者 (DBA) は、DMS V5.0 コンソールからセキュリティホスティングを有効化できます。
-
セキュリティコラボレーション モードで管理されているインスタンスでは、セキュリティホスティングがデフォルトで有効化されています。手動での操作は不要です。
-
安定的な変更 または 柔軟な管理 モードで管理されているインスタンスの場合は、手動で有効化する必要があります。
-
セキュリティホスティングを有効化しても、既存のデータベース接続には影響しません。
単一インスタンスでの有効化
DMS にまだ登録されていないインスタンスの場合
登録時にセキュリティホスティングを有効化します。Alibaba Cloud データベースについては、「Alibaba Cloud データベースインスタンスの登録」をご参照ください。サードパーティまたはセルフマネージドデータベースについては、「サードパーティクラウドサービスでホストされているデータベースまたはセルフマネージドデータベースの登録」をご参照ください。
DMS に既に登録されているインスタンスの場合
-
ホームページ左側の [Database Instances] セクションで、対象インスタンスを右クリックし、[Edit] を選択します。
-
ダイアログボックスで、[Security hosting] を有効化します。
詳細については、「データベースインスタンスの変更」をご参照ください。
一括有効化
複数のインスタンスに対してセキュリティホスティングを一度に有効化するには、インスタンスリストページの一括操作機能を使用します。
-
上部メニューで、 を選択します。
-
インスタンスリストから複数の対象インスタンスを選択します。
-
インスタンスリストの上部にある [Batch edit] をクリックします。表示されるダイアログボックスで、[Enable Secure Management] を選択して有効化します。
一括有効化を実行できるのは、DMS 管理者または DBA のみです。
セキュリティホスティングの無効化
インスタンスのログインフリー状態を解除するには、セキュリティホスティングを無効化します。
-
ホームページ左側の [Database Instances] セクションで、対象のデータベースインスタンスを右クリックし、[Edit] を選択します。
-
[Access mode] パラメータを [Disable Security Hosting (Not Recommended)] に設定します。
セキュリティホスティングを無効化すると、次の影響があります。
-
インスタンスに対するすべての権限設定 (クエリ、エクスポート、変更の権限を含む) が無効になります。
-
インスタンスがログインフリーリストから削除されます。ユーザーはログインするたびにデータベース認証情報を入力する必要があります。
ホスティング状態の確認
インスタンスに対してセキュリティホスティングが有効化されているかどうかは、次のいずれかの方法で確認できます。
-
方法 1:ホバーして確認
ホームページ左側の [Database Instances] セクションで、対象インスタンスにカーソルを合わせると、ホスティング状態が表示されます。
-
方法 2:ホスティング状態でフィルタリング
上部メニューで、 を選択します。インスタンスリストページで、検索またはフィルタ機能を使用して、ホスティング状態 (Security hosting または Not hosted) でインスタンスをフィルタリングします。
関連操作
権限の付与
DMS 管理者、DBA、インスタンス所有者は、対象インスタンスまたはデータベースを右クリックして [Manage Permissions] を選択することで権限を付与できます。ダイアログボックスで、インスタンス、データベース、またはその他のリソースに対する権限をユーザーに割り当てます。詳細については、「権限の管理」をご参照ください。
[Grant Permissions] ダイアログボックスでデータベース情報を確認し、[Add User] ドロップダウンリストから対象ユーザー (例: dmsuser_test) を選択し、必要な権限 (例: [Query] および [Change]) を選択し、[Expiration Time] (例: 1 か月) を設定してから、[OK] をクリックします。
大規模なチームや多数のデータベースの場合は、同じビジネス目的を持つインスタンス、データベース、テーブルなどの関連リソースを権限テンプレートにグループ化し、そのテンプレートをユーザーに割り当てることができます。詳細については、「権限テンプレートの作成」をご参照ください。一般ユーザーは権限を直接申請することもできます。詳細については、「チケットを送信して権限を申請する」をご参照ください。
権限の表示
-
自分の権限を表示する:「所有している権限の表示」。
-
DMS 管理者として他のユーザーの権限を表示する:「DMS 管理者として権限を管理する」。
操作監査
DMS 管理者または DBA として、権限変更操作を監査します。詳細については、「操作監査機能の使用」をご参照ください。
よくある質問
セキュリティホスティングを有効化した後、ユーザーが閲覧を許可されていないインスタンスにアクセスできないようにするにはどうすればよいですか。
-
RAM 権限検証を無効にします。[O&M] > [Configuration Management] に移動し、[Whether to enable RAM permission verification] を無効にします。これにより、RAM ユーザーが既存の RAM 権限を使用して DMS でインスタンスに対する操作を実行できなくなります。
-
制御したい内容に基づいてアクセスを制限します。詳細については、「アクセス制御」をご参照ください。
-
特定のインスタンスを表示できるユーザーを制御する場合: [Data Assets] > [Instances] に移動し、対象インスタンスを見つけて、[Actions] 列で [More] > [Access control] を選択します。アクセス制御を有効化すると、許可されたユーザーのみがインスタンスを検索できるようになります。
説明アクセス制御は、セキュリティコラボレーション モードで管理されているインスタンスでのみ使用できます。
-
特定のユーザーが表示できるインスタンスを制御する場合: [O&M] > [Users] に移動し、対象ユーザーを見つけて、[Actions] 列で [More] > [Access control] を選択します。アクセス制御を有効化すると、そのユーザーは許可されたインスタンスまたはデータベースのみを検索できるようになります。
-
その他のよくある質問については、「セキュリティホスティングに関する FAQ」をご参照ください。