クラウド・ガード・ポリシー
Oracle Cloud Guardにアクセスできるユーザーおよび各ユーザー・グループのアクセスのタイプを制御するには、ポリシーを作成する必要があります。
デフォルトでは、Administratorsグループのユーザーのみがすべてのクラウド・ガード・リソースにアクセスできます。クラウド・ガードに関係する他のすべてのユーザーに対して、クラウド・ガード・リソースに対する適切な権限を割り当てる新しいポリシーを作成する必要があります。
Oracle Cloud Infrastructureポリシーの完全なリストは、ポリシー・リファレンスを参照してください。
リソース・タイプ
クラウド・ガードでは、ポリシーを記述するための集約リソース・タイプと個別リソース・タイプの両方が提供されます。
集約リソース・タイプを使用すると、記述するポリシーの数を少なくできます。たとえば、グループにcloud-guard-detectorsおよびcloud-guard-problemsの管理を許可するかわりに、グループに集約リソース・タイプcloud-guard-familyの管理を許可するポリシーを設定できます。
| 集約リソース・タイプ | 個別リソース・タイプ |
|---|---|
cloud-guard-family
|
|
cloud-guard-family集約リソース・タイプでカバーされるAPIは、前述の表の「個別リソース・タイプ」にリストされているすべてのAPIに相当します。
たとえば、
allow group cloudguard-admins to manage cloud-guard-family in compartment <x>
...は、次のフォーマットで20個のポリシーを記述することと同じです:
allow group cloudguard-admins to manage <resource_type> in compartment <x>
クラウド・ガード管理グループがデフォルトのアイデンティティ・ドメインにない場合は、グループ名の前に<identity_domain_name>、その後にスラッシュ(/)を含める必要があります:
allow group <identity_domain_name>/cloudguard-admins to manage cloud-guard-family in compartment <x>
動詞+リソース・タイプの組合せの詳細
クラウド・ガードの各動詞でカバーされる権限およびAPI操作の表。
アクセス・レベルは、inspect > read > use > manageの順に累積します。表のセルのプラス記号(+)は、そのすぐ上のセルと比較して増分アクセスを示しますが、「追加なし」は増分アクセスを示しません。Oracle Cloud Infrastructureの権限の詳細は、権限を参照してください。
ここでは、cloud-guard-adhoc-queryリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_ADHOC_QUERY_INSPECT |
|
なし |
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_ADHOC_QUERY_READ |
|
|
|
|
||
|
|
||
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_ADHOC_QUERY_CREATE |
CreateAdhocQuery
|
|
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-condition-metadata-typesリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_CONDITION_METADATA_TYPES_INSPECT |
|
なし |
|
読取り |
追加なし | |
|
INSPECT+ |
INSPECT+ |
|
|
CG_CONDITION_METADATA_TYPES_READ |
GetCloudGuardConditionMetadataType
|
|
|
使用 |
追加なし | 追加なし |
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-configリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_CONFIG_INSPECT |
|
なし |
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_CONFIG_READ |
|
なし |
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_CONFIG_UPDATE |
|
なし |
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-coverageリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_COVERAGE_INSPECT |
|
なし |
|
読取り |
追加なし |
追加なし |
|
使用 |
追加なし |
追加なし |
|
管理 |
追加なし |
追加なし |
ここでは、cloud-guard-data-mask-rulesリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_DATA_MASK_RULE_INSPECT |
|
なし |
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_DATA_MASK_RULE_READ |
|
|
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_DATA_MASK_RULE_UPDATE |
|
|
|
管理 |
なし |
|
|
USE + |
USE + |
なし |
|
CG_DATA_MASK_RULE_CREATE |
|
|
|
CG_DATA_MASK_RULE_DELETE |
|
|
ここでは、cloud-guard-data-sourcesリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_DATA_SOURCE_INSPECT |
|
なし |
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_DATA_SOURCE_READ |
|
|
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_DATA_SOURCE_UPDATE |
|
|
|
管理 |
なし |
|
|
USE + |
USE + |
なし |
|
CG_DATA_SOURCE_CREATE |
|
|
|
CG_DATA_SOURCE_DELETE |
|
|
|
CG_DATA_SOURCE_MOVE |
|
|
ここでは、cloud-guard-detectorsリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_DETECTOR_INSPECT |
|
なし |
|
|
||
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_DETECTOR_READ |
|
|
|
|
||
|
使用 |
追加なし | 追加なし |
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-detector-recipesリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_DETECTOR_RECIPE_INSPECT |
|
なし |
|
|
||
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
| CG_DETECTOR_RECIPE_READ |
|
|
|
|
||
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_DETECTOR_RECIPE_UPDATE |
UpdateCloudGuardDetectorRecipe
|
|
|
|
||
|
|
||
|
管理 |
||
|
USE + |
USE + |
なし |
|
CG_DETECTOR_RECIPE_CREATE |
|
|
|
CG_DETECTOR_RECIPE_DELETE |
|
|
ここでは、cloud-guard-detector-rule-definitionsリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_DETECTOR_RULE_DEFINITION_INSPECT |
|
なし |
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_DETECTOR_RULE_DEFINITION_READ |
|
|
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_DETECTOR_RULE_DEFINITION_UPDATE |
UpdateDetectorRuleDefinition
|
|
|
管理 |
||
|
USE + |
USE + |
なし |
|
CG_DETECTOR_RULE_DEFINITION_CREATE |
|
|
|
CG_DETECTOR_RULE_DEFINITION_DELETE |
|
|
ここでは、cloud-guard-findingsリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
INSPECT |
追加なし | 追加なし |
|
読取り |
追加なし | 追加なし |
|
使用 |
追加なし | 追加なし |
|
管理 |
||
|
CG_FINDING_CREATE |
|
なし |
ここでは、cloud-guard-managed-listsリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_MANAGED_LIST_INSPECT |
|
なし |
|
|
||
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_MANAGED_LIST_READ |
|
|
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_MANAGED_LIST_UPDATE |
UpdateCloudGuardManagedList
|
|
|
管理 |
||
|
USE + |
USE + |
なし |
|
CG_MANAGED_LIST_CREATE |
|
|
|
CG_MANAGED_LIST_DELETE |
|
|
|
CG_MANAGED_LIST_MOVE |
|
|
ここでは、cloud-guard-metadataリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_METADATA_INSPECT |
|
なし |
|
|
||
|
読取り |
追加なし |
追加なし |
|
使用 |
追加なし |
追加なし |
|
管理 |
追加なし |
追加なし |
ここでは、cloud-guard-meta-data-syncリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
追加なし | 追加なし |
|
なし |
なし |
なし |
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_METADATASYNC_READ |
|
|
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_METADATASYNC_UPDATE |
UpdateResourceSync
|
|
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-problemsリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_PROBLEM_INSPECT |
|
なし |
|
|
||
|
|
||
|
|
||
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_PROBLEM_READ |
|
|
|
|
||
|
|
||
|
|
||
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_PROBLEM_UPDATE |
UpdateCloudGuardBulkProblemStatus
|
|
|
|
||
|
|
||
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-recommendationsリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_RECOMMENDATION_INSPECT |
|
なし |
|
読取り |
追加なし | 追加なし |
|
使用 |
追加なし | 追加なし |
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-resource-profileリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_RESOURCE_PROFILE_INSPECT |
|
なし |
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_RESOURCE_PROFILE_READ |
|
|
|
|
||
|
|
||
|
|
||
|
|
||
|
使用 |
追加なし |
追加なし |
|
管理 |
追加なし |
追加なし |
ここでは、cloud-guard-cloud-guard-resource-typesリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_RESOURCE_TYPES_INSPECT |
|
なし |
|
読取り |
追加なし | 追加なし |
|
使用 |
追加なし | 追加なし |
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-resource-viewリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_RESOURCE_VIEW_INSPECT |
|
なし |
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_RESOURCE_VIEW_READ |
|
|
|
使用 |
追加なし |
追加なし |
|
管理 |
追加なし |
追加なし |
ここでは、cloud-guard-cloud-guard-responder-recipesリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_RESPONDER_RECIPE_INSPECT |
|
なし |
|
|
||
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_RESPONDER_RECIPE_READ |
|
|
|
|
||
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_RESPONDER_RECIPE_UPDATE |
UpdateCloudGuardResponderRecipe
|
|
|
|
||
|
|
||
|
管理 |
||
|
USE + |
USE + |
なし |
|
CG_RESPONDER_RECIPE_CREATE |
|
|
|
CG_RESPONDER_RECIPE_DELETE |
|
|
|
CG_RESPONDER_RECIPE_MOVE |
|
|
ここでは、cloud-guard-responder-executionsリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_RESPONDER_EXECUTION_INSPECT |
|
なし |
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_RESPONDER_EXECUTION_READ |
|
|
|
|
||
|
|
||
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_RESPONDER_EXECUTION_UPDATE |
ExecuteCloudGuardResponderExecution
|
|
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-risk-scoresリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_RISK_SCORES_INSPECT |
|
なし |
|
|
||
|
読取り |
追加なし | 追加なし |
|
使用 |
追加なし | 追加なし |
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-saved-queryリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_SAVED_QUERY_INSPECT |
|
なし |
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_SAVED_QUERY_READ |
|
|
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_SAVED_QUERY_UPDATE |
UpdateSavedQuery
|
|
|
管理 |
||
|
USE + |
USE + |
なし |
|
CG_SAVED_QUERY_CREATE |
|
|
|
CG_SAVED_QUERY_DELETE |
|
|
|
CG_SAVED_QUERY_MOVE |
|
|
ここでは、cloud-guard-schemasリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_SCHEMA_INSPECT |
|
なし |
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_SCHEMA_READ |
|
|
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_SCHEMA_UPDATE |
UpdateSchema
|
|
|
管理 |
||
|
USE + |
USE + |
なし |
|
CG_SCHEMA_CREATE |
|
|
|
CG_SCHEMA_DELETE |
|
|
ここでは、cloud-guard-security-scoresリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_SECURITY_SCORES_INSPECT |
|
なし |
|
|
||
|
|
||
|
|
||
|
読取り |
追加なし | 追加なし |
|
使用 |
追加なし | 追加なし |
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-service-loggingリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
INSPECT |
|
追加なし |
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_SERVICE_LOGGING_READ |
|
|
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_SERVICE_LOGGING_UPDATE |
UpdateServiceLogging
|
|
|
管理 |
||
|
USE + |
USE + |
なし |
|
CG_SERVICE_LOGGING_CREATE |
|
|
|
CG_SERVICE_LOGGING_DELETE |
|
|
ここでは、cloud-guard-signalsリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
追加なし | 追加なし |
|
読取り |
追加なし | 追加なし |
|
使用 |
追加なし | 追加なし |
|
管理 |
||
|
USE + |
USE + |
なし |
|
CG_SIGNAL_CREATE |
|
|
ここでは、cloud-guard-summary-eventリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
追加なし | 追加なし |
|
読取り |
追加なし | 追加なし |
|
使用 |
追加なし | 追加なし |
|
管理 |
||
|
USE + |
USE + |
なし |
|
CG_SUMMARY_EVENT_CREATE |
|
|
ここでは、cloud-guard-targetsリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_TARGET_INSPECT |
|
なし |
|
|
||
|
|
||
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_TARGET_READ |
|
|
|
|
||
|
|
||
|
|
||
|
|
||
|
|
||
|
|
||
|
使用 |
||
|
READ + |
READ + |
なし |
|
CG_TARGET_UPDATE |
UpdateCloudGuardTarget
|
|
|
|
||
|
|
||
|
|
||
|
|
||
|
|
||
|
|
||
|
|
||
|
|
||
|
管理 |
||
|
USE + |
USE + |
なし |
|
CG_TARGET_CREATE |
|
|
|
CG_TARGET_DELETE |
|
|
|
|
||
|
|
||
ここでは、cloud-guard-user-preferencesリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_USER_PREFERENCE_INSPECT |
|
なし |
|
読取り |
追加なし | 追加なし |
|
使用 |
||
|
READ + |
READ + |
なし |
|
USE + |
USE + |
なし |
|
CG_USER_PREFERENCE_UPDATE |
|
|
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-work-requestsリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
|
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
|---|---|---|
|
INSPECT |
||
|
CG_WORK_REQUEST_INSPECT |
|
なし |
|
読取り |
||
|
INSPECT + |
INSPECT + |
なし |
|
CG_WORK_REQUEST_READ |
|
|
|
|
||
|
|
||
|
使用 |
追加なし |
追加なし |
|
管理 |
||
|
USE + |
USE + |
なし |
|
CG_WORK_REQUEST_DELETE |
|
|
|
API操作 |
操作の使用に必要な権限 |
|---|---|
GetSecurityPolicy
|
SECURITY_RECIPE_READ
|
ここでは、security-recipeリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
| 動詞 | 権限 | 全部カバーされるAPI | 一部カバーされるAPI |
|---|---|---|---|
inspect
|
SECURITY_RECIPE_INSPECT
|
ListSecurityRecipes
|
なし |
read
|
|
GetSecurityRecipe
|
なし |
use
|
|
UpdateSecurityRecipe
|
なし |
manage
|
|
|
なし |
ここでは、security-zoneリソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
| 動詞 | 権限 | 全部カバーされるAPI | 一部カバーされるAPI |
|---|---|---|---|
inspect
|
SECURITY_ZONE_INSPECT
|
ListSecurityZones
|
なし |
read
|
|
GetSecurityZone
|
なし |
use
|
|
|
なし |
manage
|
|
|
なし |
API操作ごとに必要な権限
リソース・タイプ別にグループ化されたAPI操作を論理的順序でリストした表。
リソース・タイプは、リソース・タイプの「個別リソース・タイプ」列にリストされています。
権限の詳細は、権限を参照してください。
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_ADHOC_QUERY_INSPECT |
|
|
CG_ADHOC_QUERY_READ |
|
|
CG_ADHOC_QUERY_READ |
|
|
CG_ADHOC_QUERY_READ |
|
|
CG_ADHOC_QUERY_CREATE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_CONDITION_METADATA_TYPES_INSPECT |
|
|
CG_CONDITION_METADATA_TYPES_READ |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_CONFIG_INSPECT CG_CONFIG_READ |
|
|
CG_CONFIG_UPDATE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_COVERAGE_INSPECT |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_DATA_MASK_RULE_CREATE |
|
|
CG_DATA_MASK_RULE_DELETE |
|
|
CG_DATA_MASK_RULE_READ |
|
|
CG_DATA_MASK_RULE_INSPECT |
|
|
CG_DATA_MASK_RULE_UPDATE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_DATA_SOURCE_MOVE |
|
|
CG_DATA_SOURCE_CREATE |
|
|
CG_DATA_SOURCE_DELETE |
|
|
CG_CONFIG_READ |
|
|
CG_DATA_SOURCE_INSPECT |
|
|
CG_DATA_SOURCE_UPDATE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_DETECTOR_INSPECT |
|
|
CG_DETECTOR_INSPECT |
|
|
CG_DETECTOR_READ |
|
|
CG_DETECTOR_READ |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_DETECTOR_RECIPE_INSPECT |
GetCloudGuardDetectorRecipe
|
CG_DETECTOR_RECIPE_READ |
|
|
CG_DETECTOR_RECIPE_CREATE |
|
|
CG_DETECTOR_RECIPE_UPDATE |
|
|
CG_DETECTOR_RECIPE_DELETE |
|
|
CG_DETECTOR_RECIPE_MOVE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_DETECTOR_RULE_DEFINITION_CREATE |
|
|
CG_DETECTOR_RULE_DEFINITION_DELETE |
|
|
CG_DETECTOR_RULE_DEFINITION_READ |
|
|
CG_DETECTOR_RULE_DEFINITION_INSPECT |
|
|
CG_DETECTOR_RULE_DEFINITION_UPDATE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_FINDING_CREATE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_MANAGED_LIST_INSPECT |
|
|
CG_MANAGED_LIST_INSPECT |
|
|
CG_MANAGED_LIST_READ |
|
|
CG_MANAGED_LIST_CREATE |
|
|
CG_MANAGED_LIST_UPDATE |
|
|
CG_MANAGED_LIST_DELETE |
|
|
CG_MANAGED_LIST_MOVE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_METADATA_INSPECT |
|
|
CG_METADATA_INSPECT |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_METADATASYNC_UPDATE |
|
|
CG_METADATASYNC_READ |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_PROBLEM_INSPECT |
|
|
CG_PROBLEM_INSPECT |
|
|
CG_PROBLEM_INSPECT |
|
|
CG_PROBLEM_READ |
|
|
CG_PROBLEM_READ |
|
|
CG_PROBLEM_READ |
|
|
CG_PROBLEM_READ |
|
|
CG_PROBLEM_UPDATE |
|
|
CG_PROBLEM_UPDATE |
|
|
CG_PROBLEM_UPDATE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_RECOMMENDATION_INSPECT |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_RESOURCE_PROFILE_READ |
|
|
CG_RESOURCE_PROFILE_READ |
|
|
CG_RESOURCE_PROFILE_READ |
|
|
CG_RESOURCE_PROFILE_INSPECT |
|
|
CG_RESOURCE_PROFILE_READ |
|
|
CG_RESOURCE_PROFILE_READ |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_RESOURCE_TYPES_INSPECT |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_RESOURCE_VIEW_INSPECT |
|
|
CG_RESOURCE_VIEW_READ |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_RESPONDER_RECIPE_INSPECT |
|
|
CG_RESPONDER_RECIPE_INSPECT |
|
|
CG_RESPONDER_RECIPE_READ |
|
|
CG_RESPONDER_RECIPE_READ |
|
|
CG_RESPONDER_RECIPE_CREATE |
|
|
CG_RESPONDER_RECIPE_UPDATE |
|
|
CG_RESPONDER_RECIPE_UPDATE |
|
|
CG_RESPONDER_RECIPE_UPDATE |
|
|
CG_RESPONDER_RECIPE_DELETE |
|
|
CG_RESPONDER_RECIPE_MOVE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_RESPONDER_RULE_INSPECT |
|
|
CG_RESPONDER_RULE_READ |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_RESPONDER_EXECUTION_INSPECT |
|
|
CG_RESPONDER_EXECUTION_READ |
|
|
CG_RESPONDER_EXECUTION_READ |
|
|
CG_RESPONDER_EXECUTION_READ |
|
|
CG_RESPONDER_EXECUTION_UPDATE |
|
|
CG_RESPONDER_EXECUTION_UPDATE |
|
|
CG_RESPONDER_EXECUTION_UPDATE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_RISK_SCORES_INSPECT |
|
|
CG_RISK_SCORES_INSPECT |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_SAVED_QUERY_MOVE |
|
|
CG_SAVED_QUERY_CREATE |
|
|
CG_SAVED_QUERY_DELETE |
|
|
CG_SAVED_QUERY_READ |
|
|
CG_SAVED_QUERY_INSPECT |
|
|
CG_SAVED_QUERY_INSPECT |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_SCHEMA_CREATE |
|
|
CG_SCHEMA_DELETE |
|
|
CG_SCHEMA_READ |
|
|
CG_SCHEMA_INSPECT |
|
|
CG_SCHEMA_UPDATE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_SECURITY_SCORES_INSPECT |
|
|
CG_SECURITY_SCORES_INSPECT |
|
|
CG_SECURITY_SCORES_INSPECT |
|
|
CG_SECURITY_SCORES_INSPECT |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_SERVICE_LOGGING_CREATE |
|
|
CG_SERVICE_LOGGING_DELETE |
|
|
CG_SERVICE_LOGGING_READ |
|
|
CG_SERVICE_LOGGING_CREATE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_SIGNAL_CREATE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_SUMMARY_EVENT_CREATE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_TARGET_INSPECT |
|
|
CG_TARGET_INSPECT |
|
|
CG_TARGET_INSPECT |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_READ |
|
|
CG_TARGET_CREATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_UPDATE |
|
|
CG_TARGET_DELETE |
|
|
CG_TARGET_DELETE |
|
|
CG_TARGET_DELETE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_USER_PREFERENCE_INSPECT |
|
|
CG_USER_PREFERENCE_UPDATE |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
|
|
CG_WORK_REQUEST_DELETE |
|
|
CG_WORK_REQUEST_READ |
|
|
CG_WORK_REQUEST_READ |
|
|
CG_WORK_REQUEST_READ |
|
API操作 |
操作の使用に必要な権限 |
|---|---|
GetSecurityPolicy
|
SECURITY_RECIPE_READ
|
|
API操作 |
操作の使用に必要な権限 |
|---|---|
ListSecurityRecipes
|
SECURITY_RECIPE_INSPECT
|
GetSecurityRecipe
|
SECURITY_RECIPE_READ
|
CreateSecurityRecipe
|
SECURITY_RECIPE_CREATE
|
UpdateSecurityRecipe
|
SECURITY_RECIPE_UPDATE
|
DeleteSecurityRecipe
|
SECURITY_RECIPE_DELETE
|
|
API操作 |
操作の使用に必要な権限 |
|---|---|
ListSecurityZones
|
SECURITY_ZONE_INSPECT
|
GetSecurityZone
|
SECURITY_ZONE_READ
|
CreateSecurityZone
|
SECURITY_ZONE_CREATE
|
UpdateSecurityZone
|
SECURITY_ZONE_UPDATE
|
DeleteSecurityZone
|
SECURITY_ZONE_DELETE
|
AddCompartment
|
SECURITY_ZONE_ATTACH
|
RemoveCompartment
|
SECURITY_ZONE_DETACH
|
ポリシーの作成
クラウド・ガードのREST APIコールをサポートするポリシーを作成するステップ。
ポリシーの作成方法を次に示します:
ポリシーの作成の詳細は、ポリシーの仕組みおよびポリシー・リファレンスを参照してください。
ポリシーの例
例を使用して、クラウド・ガードのIAMポリシーについて説明します。
-
グループ
SecurityAdminsのユーザーに、テナンシ全体のすべてのクラウド・ガード・リソースの作成、更新および削除を許可します:Allow group SecurityAdmins to manage cloud-guard-family in tenancy -
グループ
SecurityAdminsのユーザーが、テナンシ全体のすべてのセキュリティ・ゾーンおよびレシピを作成、更新および削除できるようにします:Allow group SecurityAdmins to manage security-zone in tenancy Allow group SecurityAdmins to manage security-recipe in tenancy -
グループ
SecurityAuditorsのユーザーが、コンパートメントSecurityArtifacts内のセキュリティ・ゾーンおよびレシピを表示できるようにします:Allow group SecurityAuditors to read security-zone in compartment SecurityArtifacts Allow group SecurityAuditors to read security-recipe in compartment SecurityArtifacts
その他のポリシーの例は、ユーザーのポリシー・ステートメントを参照してください。