データベース・ツールMCPサーバー

ポリシー

Database Tools MCPサーバーのポリシーは、次によって異なります。

  • MCPサーバー・ランタイムID
  • データベース・ツール接続ランタイムID
  • データベース認証方式

次の図は、データベース・ツールMCPサーバーが構成済のランタイム・アイデンティティを使用してOCIリソースにアクセスする方法を示しています。ランタイム・アイデンティティ構成に応じて、OCIリソース・アクセスは、認証されたユーザー・アイデンティティ(On-Behalf-Ofトークン)またはMCPサーバー・リソース・プリンシパルを使用して実行されます。

この図は、MCPサーバーが構成済のランタイム・アイデンティティを使用してOCIリソースにアクセスする方法を示しています。

必要なIAM権限

IAMポリシーでは、次の構文が使用されます:

Allow <subject> to <verb> <resource-type> in <location> where <conditions>

次の表に、このポリシー構造に基づいて、データベース・ツールMCPサーバーに必要なIAM権限を示します。

動詞 リソース・タイプ 摘要 必須条件 件名 場所
使用 データベース・ツール-mcp-servers-invocation ユーザーはMCPサーバーを起動できます。 常に MCPユーザー テナントまたはコンパートメント
使用 データベース・ツール接続 データベース・ツール接続の使用を許可 常に MCPユーザーまたはMCPサーバー テナントまたはコンパートメント
使用 データベース・ツール-db-connect-obo MCPサーバーがユーザーのかわりにデータベース・トークンを取得できます。 トークン認証を使用 MCPサーバー テナンシ
使用 データベース接続 IAMベースのデータベース認証を許可します トークン認証を使用 MCPユーザー テナントまたはコンパートメント
使用 database-tools-runtime-work-requests 長時間実行の非同期リクエストを許可 非同期リクエストの使用 MCPユーザーまたはMCPサーバー テナントまたはコンパートメント
使用 生成ai-nl2sql Gen AI SQL Assistantの使用を許可 GenAI SQL Assistant MCPツールセットを使用する場合 MCPユーザーまたはMCPサーバー テナントまたはコンパートメント
読取り シークレット・束 Vaultシークレットへのアクセスを許可します パスワードベースの認証またはキー・ストアの使用 MCPユーザーまたはMCPサーバーまたは接続 テナントまたはコンパートメント
使用 バケット オブジェクト・ストレージ・バケットへのアクセスを許可 非同期リクエストの使用 MCPユーザーまたはMCPサーバーまたは接続 テナントまたはコンパートメント
管理 オブジェクト オブジェクトの作成および管理を可能にします。 非同期リクエストの使用 MCPユーザーまたはMCPサーバーまたは接続 テナントまたはコンパートメント
ノート

OCI IAMおよびDBaaSでは現在、IAM認証済で半分のデータベース接続を特定のデータベースまたはコンパートメントに制限できないため、テナンシ・レベルでDATABASE_TOOLS_DB_CONNECT_OBO権限が必要です。この権限により、データベース・ツールMCPサーバーは、リクエスト元のユーザーのかわりにデータベース・トークンを取得できます。この権限は、信頼できる管理者が管理するMCPサーバーにのみ付与します。

ランタイム・アイデンティティ・モデル

必要なポリシーは、ランタイム・アイデンティティ構成によって異なります。

  • MCPサーバー・ランタイムID

    リソースへのアクセス時にMCPサーバーが使用するアイデンティティを決定します。

    • 認証済プリンシパル: ログイン・ユーザー・アイデンティティを使用して実行されるリクエスト。

    • リソース・プリンシパル: リクエストはMCPサーバーIDを使用して実行されます。

  • 接続ランタイムID

    データベース・アクセスに使用するアイデンティティを決定します。

    • 認証済プリンシパル: データベース・アクセスでは、ユーザー・アイデンティティが使用されます。

    • リソース・プリンシパル: データベース・アクセスでは、データベース・ツール接続リソース・アイデンティティが使用されます。

    ノート

    非同期リクエストには、少なくとも1つのリソース・プリンシパルが必要です。非同期MCPリクエストを使用するには、MCPサーバー・ランタイムIDまたはデータベース・ツール接続ランタイムIDをリソース・プリンシパルとして構成します。両方のランタイム・アイデンティティに認証済プリンシパルを使用する構成では、非同期リクエストはサポートされていません。
  • 認証のタイプ

    • トークン: IAMトークンベース認証を使用します。

    • パスワード: データベース・ユーザー名およびパスワード認証を使用します。

ポリシーは、リソース・レベルまたはコンパートメント・レベルのいずれかで適用できます。スコープは、アクセスがリクエストされているコンテキストを識別し、適切なリソースまたはコンパートメント・レベルで権限を付与できるようにします。

  • リソース(デフォルト): 特定のリソースへのアクセスを制限します。

  • コンパートメント: コンパートメント内のすべての一致するリソースへのアクセスを許可します。

構成別必須ポリシー・ステートメント

次のガイダンスを使用して、MCPサーバー構成に必要なOCI IAMポリシー・ステートメントを生成および識別します。

推奨ポリシーの生成

MCPサーバー構成に必要なOCIポリシー・ステートメントを生成するには、「推奨ポリシーの表示」をクリックします。

この図は、特定のMCPサーバー・リソースの推奨ポリシーの表示を示しています。

生成されたポリシー・ステートメントをコピーして、必要なOCI IAMポリシーを作成するために使用できます。

この図は、特定のMCPサーバー・リソースの「推奨ポリシーの表示」をクリックしたときに生成されるポリシー・ステートメントを示しています。

ポリシーの詳細

次の表を使用して、MCPサーバーおよび接続構成のポリシー・ステートメントを識別します。

表では、APが認証済プリンシパルに使用され、RPがリソース・プリンシパルに使用されます。

オプション MCPサーバー・ランタイムID 接続ランタイムID 認証タイプ スコープ
オプション1 AP AP トークン リソース
オプション2 AP AP トークン コンパートメント
オプション3 AP AP パスワード リソース
オプション4 AP AP パスワード コンパートメント
オプション5 AP RP トークン リソース
オプション6 AP RP トークン コンパートメント
オプション7 AP RP パスワード リソース
オプション8 AP RP パスワード コンパートメント
オプション9 RP AP パスワード リソース
オプション10 RP AP パスワード コンパートメント
オプション11 RP RP パスワード リソース
オプション12 RP RP パスワード コンパートメント

オプション1: AP / AP /トークン/リソース・スコープ

  • MCPサーバー・ランタイムID: AUTHENTICATED_PRINCIPAL
  • 接続ランタイムID: AUTHENTICATED_PRINCIPAL
  • 認証タイプ: TOKEN

Resource-Scopeポリシー・ステートメント

allow any-user to use database-tools-db-connect-obo in tenancy where request.principal.id = '<mcp-server-ocid>'
allow group '<domain_name>'/'<group_name>' to use database-tools-mcp-servers-invocation in compartment <compartment_name> where target.resource.id = '<mcp-server-ocid>'
allow group '<domain_name>'/'<group_name>' to use database-connections in compartment <compartment_name> where target.database.id = '<database-ocid>'
allow group '<domain_name>'/'<group_name>' to use database-tools-connections in compartment <compartment_name> where target.resource.id = '<connection-ocid>'
allow group '<domain_name>'/'<group_name>' to read secret-bundles in compartment <compartment_name> where target.secret.id = '<secret-ocid>'

オプション: 生成AI SQLアシスタントのツールセットを使用する場合にのみ必要です。


allow group '<domain_name>'/'<group_name>' to use generative-ai-nl2sql in compartment <compartment_name> where target.generative-ai-semantic-store.id = '<generative-ai-semantic-store-ocid>'

オプション2: AP/AP/トークン/コンパートメント範囲

  • MCPサーバー・ランタイムID: AUTHENTICATED_PRINCIPAL
  • 接続ランタイムID: AUTHENTICATED_PRINCIPAL
  • 認証タイプ: TOKEN

Compartment-Scopeポリシー・ステートメント

allow any-user to use database-tools-db-connect-obo in tenancy where request.principal.id = '<mcp-server-ocid>'
allow group '<domain_name>'/'<group_name>' to use database-tools-mcp-servers-invocation in compartment <compartment_name>
allow group '<domain_name>'/'<group_name>' to use database-connections in compartment <compartment_name>
allow group '<domain_name>'/'<group_name>' to use database-tools-connections in compartment <compartment_name>
allow group '<domain_name>'/'<group_name>' to read secret-bundles in compartment <compartment_name>

オプション: 生成AI SQLアシスタントのツールセットを使用する場合にのみ必要です。


allow group '<domain_name>'/'<group_name>' to use generative-ai-nl2sql in compartment <compartment_name>

オプション3: AP / AP /パスワード/リソース範囲

  • MCPサーバー・ランタイムID: AUTHENTICATED_PRINCIPAL
  • 接続ランタイムID: AUTHENTICATED_PRINCIPAL
  • 認証タイプ: PASSWORD

Resource-Scopeポリシー・ステートメント

allow group '<domain_name>'/'<group_name>' to use database-tools-mcp-servers-invocation in compartment <compartment_name> where target.resource.id = '<mcp-server-ocid>'
allow group '<domain_name>'/'<group_name>' to use database-tools-connections in compartment <compartment_name> where target.resource.id = '<connection-ocid>'
allow group '<domain_name>'/'<group_name>' to read secret-bundles in compartment <compartment_name> where any {target.secret.id = '<secret-ocid-1>', target.secret.id = '<secret-ocid-2>'}

オプション: 生成AI SQLアシスタントのツールセットを使用する場合にのみ必要です。


allow group '<domain_name>'/'<group_name>' to use generative-ai-nl2sql in compartment <compartment_name> where target.generative-ai-semantic-store.id = '<generative-ai-semantic-store-ocid>'

オプション4: AP/AP/パスワード/コンパートメント範囲

  • MCPサーバー・ランタイムID: AUTHENTICATED_PRINCIPAL
  • 接続ランタイムID: AUTHENTICATED_PRINCIPAL
  • 認証タイプ: PASSWORD

Compartment-Scopeポリシー・ステートメント

allow group '<domain_name>'/'<group_name>' to use database-tools-mcp-servers-invocation in compartment <compartment_name>
allow group '<domain_name>'/'<group_name>' to use database-tools-connections in compartment <compartment_name>
allow group '<domain_name>'/'<group_name>' to read secret-bundles in compartment <compartment_name>

オプション: 生成AI SQLアシスタントのツールセットを使用する場合にのみ必要です。


allow group '<domain_name>'/'<group_name>' to use generative-ai-nl2sql in compartment <compartment_name>

オプション5: AP/RP/トークン/リソース・スコープ

  • MCPサーバー・ランタイムID: AUTHENTICATED_PRINCIPAL
  • 接続ランタイムID: RESOURCE_PRINCIPAL
  • 認証タイプ: TOKEN

Resource-Scopeポリシー・ステートメント

allow any-user to use database-tools-db-connect-obo in tenancy where request.principal.id = '<mcp-server-ocid>'
allow group '<domain_name>'/'<group_name>' to use database-tools-mcp-servers-invocation in compartment <compartment_name> where target.resource.id = '<mcp-server-ocid>'
allow group '<domain_name>'/'<group_name>' to use database-connections in compartment <compartment_name> where target.database.id = '<database-ocid>'
allow group '<domain_name>'/'<group_name>' to use database-tools-connections in compartment <compartment_name> where target.resource.id = '<connection-ocid>'
allow any-user to read secret-bundles in compartment <compartment_name> where all {request.principal.id = '<connection-ocid>', target.secret.id = '<secret-ocid>'}

オプション: 作業リクエスト、オブジェクト・ストレージ、または生成AI SQLアシスタントのツールセットを使用する場合は、次の文が必要です。

作業リクエスト

allow group '<domain_name>'/'<group_name>' to use database-tools-runtime-work-requests in compartment <compartment_name> where target.resource.created-by-principal-id = request.principal.id

オブジェクト・ストレージ

allow any-user to use buckets in compartment <compartment_name> where all {request.principal.id = '<connection-ocid>', target.bucket.name = '<bucket-name>'}
allow any-user to manage objects in compartment <compartment_name> where all {request.principal.id = '<connection-ocid>', target.bucket.name = '<bucket-name>'}

生成AI SQLアシスタント・ツールセット


allow group '<domain_name>'/'<group_name>' to use generative-ai-nl2sql in compartment <compartment_name> where target.generative-ai-semantic-store.id = '<generative-ai-semantic-store-ocid>'

オプション6: AP/RP/トークン/コンパートメント範囲

  • MCPサーバー・ランタイムID: AUTHENTICATED_PRINCIPAL
  • 接続ランタイムID: RESOURCE_PRINCIPAL
  • 認証タイプ: TOKEN

Compartment-Scopeポリシー・ステートメント

allow any-user to use database-tools-db-connect-obo in tenancy where request.principal.id = '<mcp-server-ocid>'
allow group '<domain_name>'/'<group_name>' to use database-tools-mcp-servers-invocation in compartment <compartment_name>
allow group '<domain_name>'/'<group_name>' to use database-connections in compartment <compartment_name>
allow group '<domain_name>'/'<group_name>' to use database-tools-connections in compartment <compartment_name>
allow any-user to read secret-bundles in compartment <compartment_name> where request.principal.id = '<connection-ocid>'

オプション: 作業リクエスト、オブジェクト・ストレージ、または生成AI SQLアシスタントのツールセットを使用する場合は、次の文が必要です。

作業リクエスト

allow group '<domain_name>'/'<group_name>' to use database-tools-runtime-work-requests in compartment <compartment_name>

オブジェクト・ストレージ

allow any-user to use buckets in compartment <compartment_name> where request.principal.id = '<connection-ocid>'
allow any-user to manage objects in compartment <compartment_name> where request.principal.id = '<connection-ocid>'

生成AI SQLアシスタント・ツールセット

allow group '<domain_name>'/'<group_name>' to use generative-ai-nl2sql in compartment <compartment_name>

オプション7: AP / RP /パスワード/リソース範囲

  • MCPサーバー・ランタイムID: AUTHENTICATED_PRINCIPAL
  • 接続ランタイムID: RESOURCE_PRINCIPAL
  • 認証タイプ: PASSWORD

Resource-Scopeポリシー・ステートメント

allow group '<domain_name>'/'<group_name>' to use database-tools-mcp-servers-invocation in compartment <compartment_name> where target.resource.id = '<mcp-server-ocid>'
allow group '<domain_name>'/'<group_name>' to use database-tools-connections in compartment <compartment_name> where target.resource.id = '<connection-ocid>'
allow any-user to read secret-bundles in compartment <compartment_name> where any {all {request.principal.id = '<connection-ocid>', target.secret.id = '<secret-ocid-1>'}, all{request.principal.id = '<connection-ocid>', target.secret.id = '<secret-ocid-2>'}}

オプション: 作業リクエスト、オブジェクト・ストレージ、または生成AI SQLアシスタントのツールセットを使用する場合は、次の文が必要です。

作業リクエスト

allow group '<domain_name>'/'<group_name>' to use database-tools-runtime-work-requests in compartment <compartment_name> where target.resource.created-by-principal-id = request.principal.id

オブジェクト・ストレージ

allow any-user to use buckets in compartment <compartment_name> where all {request.principal.id = '<connection-ocid>', target.bucket.name = '<bucket-name>'}
allow any-user to manage objects in compartment <compartment_name> where all {request.principal.id = '<connection-ocid>', target.bucket.name = '<bucket-name>'}

生成AI SQLアシスタント・ツールセット

allow group '<domain_name>'/'<group_name>' to use generative-ai-nl2sql in compartment <compartment_name> where target.generative-ai-semantic-store.id = '<generative-ai-semantic-store-ocid>'

オプション8: AP/RP/パスワード/コンパートメント範囲

  • MCPサーバー・ランタイムID: AUTHENTICATED_PRINCIPAL
  • 接続ランタイムID: RESOURCE_PRINCIPAL
  • 認証タイプ: PASSWORD

Compartment-Scopeポリシー・ステートメント

allow group '<domain_name>'/'<group_name>' to use database-tools-mcp-servers-invocation in compartment <compartment_name>
allow group '<domain_name>'/'<group_name>' to use database-tools-connections in compartment <compartment_name>
allow any-user to read secret-bundles in compartment <compartment_name> where request.principal.id = '<connection-ocid>'

オプション: 作業リクエスト、オブジェクト・ストレージ、または生成AI SQLアシスタントのツールセットを使用する場合は、次の文が必要です。

作業リクエスト

allow group '<domain_name>'/'<group_name>' to use database-tools-runtime-work-requests in compartment <compartment_name>

オブジェクト・ストレージ

allow any-user to use buckets in compartment <compartment_name> where request.principal.id = '<connection-ocid>'
allow any-user to manage objects in compartment <compartment_name> where request.principal.id = '<connection-ocid>'

生成AI SQLアシスタント・ツールセット

allow group '<domain_name>'/'<group_name>' to use generative-ai-nl2sql in compartment <compartment_name>

オプション9: RP / AP /パスワード/リソース・スコープ

  • MCPサーバー・ランタイムID: RESOURCE_PRINCIPAL
  • 接続ランタイムID: AUTHENTICATED_PRINCIPAL
  • 認証タイプ: PASSWORD

Resource-Scopeポリシー・ステートメント

allow group '<domain_name>'/'<group_name>' to use database-tools-mcp-servers-invocation in compartment <compartment_name> where target.resource.id = '<mcp-server-ocid>'
allow any-user to use database-tools-connections in compartment <compartment_name> where all {request.principal.id = '<mcp-server-ocid>', target.resource.id = '<connection-ocid>'}
allow any-user to read secret-bundles in compartment <compartment_name> where any {all {request.principal.id = '<mcp-server-ocid>', target.secret.id = '<secret-ocid-1>'}, all {request.principal.id = '<mcp-server-ocid>', target.secret.id = '<secret-ocid-2>'}}

オプション: 作業リクエスト、オブジェクト・ストレージ、または生成AI SQLアシスタントのツールセットを使用する場合は、次の文が必要です。

作業リクエスト

allow any-user to use database-tools-runtime-work-requests in compartment <compartment_name> where all {request.principal.id = '<mcp-server-ocid>', target.resource.created-by-principal-id = request.principal.id}

オブジェクト・ストレージ

allow any-user to use buckets in compartment <compartment_name> where all {request.principal.id = '<mcp-server-ocid>', target.bucket.name = '<bucket-name>'}
allow any-user to manage objects in compartment <compartment_name> where all {request.principal.id = '<mcp-server-ocid>', target.bucket.name = '<bucket-name>'}

生成AI SQLアシスタント・ツールセット

allow any-user to use generative-ai-nl2sql in compartment <compartment_name> where all {request.principal.id = '<mcp-server-ocid>', target.generative-ai-semantic-store.id = '<generative-ai-semantic-store-ocid>'}

オプション10: RP/AP/パスワード/コンパートメント範囲

  • MCPサーバー・ランタイムID: RESOURCE_PRINCIPAL
  • 接続ランタイムID: AUTHENTICATED_PRINCIPAL
  • 認証タイプ: PASSWORD

Compartment-Scopeポリシー・ステートメント

allow group '<domain_name>'/'<group_name>' to use database-tools-mcp-servers-invocation in compartment <compartment_name>
allow any-user to use database-tools-connections in compartment <compartment_name> where request.principal.id = '<mcp-server-ocid>'
allow any-user to read secret-bundles in compartment <compartment_name> where request.principal.id = '<mcp-server-ocid>'

オプション: 作業リクエスト、オブジェクト・ストレージ、または生成AI SQLアシスタントのツールセットを使用する場合は、次の文が必要です。

作業リクエスト

allow any-user to use database-tools-runtime-work-requests in compartment <compartment_name> where request.principal.id = '<mcp-server-ocid>'

オブジェクト・ストレージ

allow any-user to use buckets in compartment <compartment_name> where request.principal.id = '<mcp-server-ocid>'
allow any-user to manage objects in compartment <compartment_name> where request.principal.id = '<mcp-server-ocid>'

生成AI SQLアシスタント・ツールセット

allow any-user to use generative-ai-nl2sql in compartment <compartment_name> where request.principal.id = '<mcp-server-ocid>'

オプション11: RP / RP /パスワード/リソース範囲

  • MCPサーバー・ランタイムID: RESOURCE_PRINCIPAL
  • 接続ランタイムID: RESOURCE_PRINCIPAL
  • 認証タイプ: PASSWORD

Resource-Scopeポリシー・ステートメント

allow group '<domain_name>'/'<group_name>' to use database-tools-mcp-servers-invocation in compartment <compartment_name> where target.resource.id = '<mcp-server-ocid>'
allow any-user to use database-tools-connections in compartment <compartment_name> where all {request.principal.id = '<mcp-server-ocid>', target.resource.id = '<connection-ocid>'}
allow any-user to read secret-bundles in compartment <compartment_name> where any {all {request.principal.id = '<connection-ocid>', target.secret.id = '<secret-ocid-1>'}, all {request.principal.id = '<connection-ocid>', target.secret.id = '<secret-ocid-2>'}}

オプション: 作業リクエスト、オブジェクト・ストレージ、または生成AI SQLアシスタントのツールセットを使用する場合は、次の文が必要です。

作業リクエスト

allow any-user to use database-tools-runtime-work-requests in compartment <compartment_name> where all {request.principal.id = '<mcp-server-ocid>', target.resource.created-by-principal-id = request.principal.id}

オブジェクト・ストレージ

allow any-user to use buckets in compartment <compartment_name> where all {request.principal.id = '<connection-ocid>', target.bucket.name = '<bucket-name>'}
allow any-user to manage objects in compartment <compartment_name> where all {request.principal.id = '<connection-ocid>', target.bucket.name = '<bucket-name>'}

生成AI SQLアシスタント・ツールセット

allow any-user to use generative-ai-nl2sql in compartment <compartment_name> where all {request.principal.id = '<mcp-server-ocid>', target.generative-ai-semantic-store.id = '<generative-ai-semantic-store-ocid>'}

オプション12: RP / RP /パスワード/コンパートメント範囲

  • MCPサーバー・ランタイムID: RESOURCE_PRINCIPAL
  • 接続ランタイムID: RESOURCE_PRINCIPAL
  • 認証タイプ: PASSWORD

Compartment-Scopeポリシー・ステートメント

allow group '<domain_name>'/'<group_name>' to use database-tools-mcp-servers-invocation in compartment <compartment_name>
allow any-user to use database-tools-connections in compartment <compartment_name> where request.principal.id = '<mcp-server-ocid>'
allow any-user to read secret-bundles in compartment <compartment_name> where request.principal.id = '<connection-ocid>'

オプション: 作業リクエスト、オブジェクト・ストレージ、または生成AI SQLアシスタントのツールセットを使用する場合は、次の文が必要です。

作業リクエスト

allow any-user to use database-tools-runtime-work-requests in compartment <compartment_name> where request.principal.id = '<mcp-server-ocid>'

オブジェクト・ストレージ

allow any-user to use buckets in compartment <compartment_name> where request.principal.id = '<connection-ocid>'
allow any-user to manage objects in compartment <compartment_name> where request.principal.id = '<connection-ocid>'

生成AI SQLアシスタント・ツールセット

allow any-user to use generative-ai-nl2sql in compartment <compartment_name> where request.principal.id = '<mcp-server-ocid>'

MCP管理者用の最小権限のIAMポリシー

この項では、管理者がデータベース・ツールのMCPサーバー、ツールセットおよび接続を管理するために必要なIAMポリシーおよびアイデンティティ・ドメイン・ロールについて説明します。

アイデンティティ・ドメイン

特定のアイデンティティ・ドメイン内のユーザーの場合、次の表に必要なポリシー・ステートメントを示します。

ポリシー アクセス・レベル
グループ'<identity_domain_name>'/'<group_name>'にコンパートメント<compartment>内のdatabase-tools-mcp-familyの管理を許可します データベース・ツールの管理MCPサーバー、MCPツールセット、データベース・ツール接続およびデータベース・ツールのプライベート・エンドポイント
グループ'<identity_domain_name>'/'<group_name>'にコンパートメント<compartment>のボールトの使用を許可します シークレットに使用されるVaultリソースを操作するために必要です。
グループ'<identity_domain_name>'/'<group_name>'にコンパートメント<compartment>のキーの使用を許可します シークレットで使用されるVault暗号化キーの操作に必要です。
グループ'<identity_domain_name>'/'<group_name>'にコンパートメント<compartment>のシークレット・ファミリの管理を許可します 接続またはMCPサーバー構成によって参照されるVaultシークレットを作成、更新および削除します。
グループ'<identity_domain_name>'/'<group_name>'にコンパートメント<compartment>の仮想ネットワーク・ファミリの管理を許可します データベース・ツール・プライベート・エンドポイントを作成および管理するために必要です。
グループ'<identity_domain_name>'/'<group_name>'にコンパートメント<compartment>のautonomous-database-familyの読取りを許可します Autonomous Databaseの表示名を取得するために必要です。
グループ'<identity_domain_name>'/'<group_name>'にコンパートメント<compartment>のデータベース・ファミリの読取りを許可します データベースおよびプラガブル・データベースの表示名を取得するために必要です。
グループ'<identity_domain_name>'/'<group_name>'にコンパートメント<compartment>のlogging-familyの管理を許可します ログ・グループおよびログ・オブジェクトの管理に必要です。

アイデンティティ・ドメインのロール

MCPサーバーのMCPクライアントを管理するには、アイデンティティ・ドメインのユーザーには、アプリケーション管理者またはIdentity Domain Administratorロールが必要です。

管理者ロールへのユーザーの割当ての詳細は、ロールへのユーザーの割当てを参照してください。

役割 摘要
アプリケーション管理者 アプリケーション管理者は、アイデンティティ・ドメイン内のアプリケーションを管理できます。アプリケーションを作成、更新、アクティブ化、非アクティブ化および削除することができます。
アイデンティティ・ドメイン管理者 アイデンティティ・ドメイン管理者は、アイデンティティ・ドメインのスーパーユーザー権限を持ちます。ユーザー、グループ、アプリケーションおよびシステム構成設定を管理できます。