Oracle Cloud Migrationsのユーザー・ポリシー

Oracle Cloud Migrationsリソースにアクセスするには、Oracle Cloud Migrationsユーザー・ポリシーが必要です。

ポリシーの構文は次のとおりです:

allow <subject> to <verb>
                    <resource-type> in <location> where <conditions>
                

詳細は、ポリシー構文を参照してください。ポリシーの作成の詳細は、ポリシーの機能ポリシー・参照およびオブジェクト・ストレージのポリシーのポリシー詳細を参照してください、

コンソールを使用したポリシーの作成については、手順を参照してください。

コンパートメント内の移行リソースを管理する権限をユーザー・グループに付与する、特定のユーザーまたはグループのポリシーを作成します。ポリシーは、次の例に示すように、特定のユーザーまたはグループに対して定義できます。

テナンシ・レベルで権限を適用するには、compartment <compartment name>tenancyに置き換えます。複数のコンパートメントを使用する場合は、コンパートメントごとに1つずつ、複数のポリシーを追加します。

移行管理者ポリシーの例

ユーザー・グループがOracle Cloud Migrationsリソースにアクセスできるようにするポリシーを作成します。次の例は、管理者およびオペレータのロールのポリシーを示しています。

<ADMINISTRATORS-GROUP>および<OPERATORS-GROUP>をユーザー・グループ名に置き換えます。<MIGRATION-COMPARTMENT-OCID>を、Oracle Cloud Migrationsリソースが存在する移行コンパートメントのOCIDに置き換えます。<MIGRATION-SECRETS-COMPARTMENT-OCID>を、ボールト、キーおよびシークレット・リソースが存在するコンパートメントのOCIDに置き換えます。

管理者ユーザー・グループがOracle Cloud Migrationsリソースを設定および管理できるようにするポリシーを作成します:
Allow group <ADMINISTRATORS-GROUP> to manage ocb-environment in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <ADMINISTRATORS-GROUP> to manage ocb-agent in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <ADMINISTRATORS-GROUP> to use object-family in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <ADMINISTRATORS-GROUP> to manage objects in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <ADMINISTRATORS-GROUP> to manage ocb-agent-dependency in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <ADMINISTRATORS-GROUP> to manage ocb-asset-sources in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <ADMINISTRATORS-GROUP> to manage ocb-discovery-schedules in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <ADMINISTRATORS-GROUP> to read ocb-workrequests in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <ADMINISTRATORS-GROUP> to use vaults in compartment id <MIGRATION-SECRETS-COMPARTMENT-OCID>
Allow group <ADMINISTRATORS-GROUP> to use key-family in compartment id <MIGRATION-SECRETS-COMPARTMENT-OCID>
Allow group <ADMINISTRATORS-GROUP> to manage secret-family in compartment id <MIGRATION-SECRETS-COMPARTMENT-OCID>
Allow group <ADMINISTRATORS-GROUP> to manage ocb-inventory in tenancy
Allow group <ADMINISTRATORS-GROUP> to manage ocb-inventory-asset in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <ADMINISTRATORS-GROUP> to {OCB_INVENTORY_ASSET_READ} in tenancy
Allow group <ADMINISTRATORS-GROUP> to {COMPARTMENT_INSPECT, COMPARTMENT_READ} in tenancy

移行オペレータ・ポリシーの例

オペレータ・ユーザー・グループが日々の移行リソースを管理できるようにするポリシーを作成します:

Allow group <OPERATORS-GROUP> to manage ocm-migration-family in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <OPERATORS-GROUP> to read ocb-inventory in tenancy
Allow group <OPERATORS-GROUP> to manage ocb-inventory-asset in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <OPERATORS-GROUP> to read ocb-asset-sources in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <OPERATORS-GROUP> to read object-family in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <OPERATORS-GROUP> to manage volume-family in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <OPERATORS-GROUP> to manage orm-stacks in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <OPERATORS-GROUP> to manage orm-jobs in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <OPERATORS-GROUP> to read metrics in compartment id <MIGRATION-COMPARTMENT-OCID> where target.metrics.namespace='ocb_asset'
Allow group <OPERATORS-GROUP> to {COMPARTMENT_INSPECT, COMPARTMENT_READ} in tenancy
Allow group <OPERATORS-GROUP> to read instance-family in compartment id <MIGRATION-COMPARTMENT-OCID>
Allow group <OPERATORS-GROUP> to read tag-namespaces in tenancy
Allow group <OPERATORS-GROUP> to use tag-namespaces in tenancy where target.tag-namespace.name='CloudMigrations'