グループ
動的グループおよび照合ルールの変更、およびアイデンティティ・ドメインのデフォルト・グループについて確認します。
動的グループ
アイデンティティ・ドメインの前に存在していたIAM動的グループは、デフォルトのアイデンティティ・ドメインで引き続き使用できます。動的グループの管理を参照してください。
動的グループの照合ルール
条件の前のANYまたはALL接頭辞
動的グループを使用する場合は、これらの動的グループのメンバーを定義する一致ルールをすべて確認することをお薦めします。照合ルールの検証が変更されました。一致ルールで複数の条件が評価されたが、各条件の前にANYまたはALLの接頭辞が含まれていなかった場合、IAMは接頭辞が暗黙的に示されたかのように構文を自動的に処理します。
必要な接頭辞が含まれるように一致ルールを書き換えます。
たとえば、以前は、次の一致ルールを記述できました。
instance.id = 'x', compartment.id = 'y'
次に、一致ルールを次のように記述する必要があります。
ANY {instance.id = 'x', compartment.id = 'y'}
前述の構文には、次のいずれかの場合にリソースが含まれます。
- インスタンスOCIDは
xでした。 - コンパートメントOCIDは
yでした。
照合ルールの順次文
ALL {instance.id = 'x', compartment.id = 'y'やALL {instance.id = 'x', compartment.id = 'y'}など、一致ルール内の順次文は、次のようにリライトする必要があります。
ANY {instance.id = 'x', compartment.id = 'y'}
動的グループを定義するための一致ルールの記述を参照してください。
デフォルトのグループ名
ユーザー・グループおよび管理者グループのデフォルト名は、IAMで作成されているか、Identity Cloud Serviceから変換されているかによって異なります。
新しいOCIテナンシ
新しいOCIテナンシが作成されると、次のグループを含むIAMデフォルト・ドメインが作成されます:
-
Administrators:- このグループは削除できません。
- このグループは、すべてのセカンダリIAMアイデンティティ・ドメインとともに、テナンシ全体および子テナンシへの完全な管理アクセス権を付与します。
-
All-Domain-Users:- このグループは削除できません。
- すべてのユーザーは、グループが存在するそれぞれのIAMアイデンティティ・ドメインのメンバーです。
-
Domain_Administrators:- このグループは削除できません。
- ユーザーがこのグループに追加されると、Identity Domain Administratorロールに自動的に追加されます。
- Identity Domain Administratorロールにユーザーを追加しても、
Domain_Administratorsグループにはユーザーが追加されません。
-
All-Domain-Users:- このグループは削除できません。
- すべてのユーザーは、グループが存在するそれぞれのIAMアイデンティティ・ドメインのメンバーです。
アイデンティティ・ドメインを使用してIAMに変換されたIdentity Cloud Serviceインスタンス
アイデンティティ・ドメインを使用してIdentity Cloud ServiceインスタンスをIAMに変換する場合、デフォルト・ドメインのグループは次のようになります(セカンダリ・ドメインが作成される場合、グループは前の項のようになります)。
-
IDCS_Administrators:- このグループは削除できません。
- このグループは、デフォルト・ドメインのみに管理アクセス権を付与します。
-
All-Tenant-Users:- このグループは削除できません。
- すべてのユーザーは、デフォルトのアイデンティティ・ドメインのメンバーです。
グループとロールの関係
この表は、3つの異なるシナリオのユーザー・グループと管理者グループの名前を示しています。
| シナリオ | ユーザー グループ名 | 管理者グループ名 |
|---|---|---|
| IAMを使用するテナンシの作成。デフォルトドメインはこれらの名前を使用します。 |
All-Domain-Users
|
Administrators
|
| 同じテナンシでのセカンダリ・アイデンティティ・ドメインの作成。 |
All-Domain-Users
|
Domain_Administrators
|
| Identity Cloud ServiceインスタンスがIAMに変換された場合。 |
All-Tenant-Users
|
IDCS_Administrators
|
この図は、管理者とユーザー・グループの名前とロールの関係を示しています。
