リソースのポリシー詳細
このトピックでは、Oracle Base Database Cloud@CustomerおよびOracle Data Infrastructure Cloud@Customerリソースへのアクセスを制御するためのOCI Identity and Access Management (IAM)ポリシーの記述の詳細を示します。
サポートされているのは一般的な変数のみです。詳細は、ポリシー・リファレンスのすべてのリクエストの一般的な変数に関する項を参照してください。
リソース・タイプ
リソース・タイプは、IAMポリシーを介してアクセスまたは管理できる特定の種類のリソースを表します。一部のリソース・タイプは集約リソース・タイプであり、1つのポリシー構成で複数の関連するリソース・タイプをグループ化します。
集約リソース・タイプを使用すると、個々のリソース・タイプごとに個別のポリシーを作成するのではなく、1つのポリシー・ステートメントで複数の関連リソースに対する権限を付与できるため、ポリシー管理が簡略化されます。
たとえば、datacc-familyリソース・タイプへのアクセス権を付与することは、datacc-infrastructures、datacc-vmcluster-networks、datacc-vminstances、datacc-workrequestsおよびファミリ内のすべてのリソース・タイプなどの関連リソース・タイプへのアクセス権を付与することと同じです。
集約リソース・タイプ
datacc-familydatabase-family
個々のリソース・タイプ
これらのリソース・タイプは、個別に、またはIAMポリシーを定義するときに集約リソース・タイプの一部として使用できます。
次のリソースは、datacc-familyに属しています。
datacc-infrastructuresdatacc-vmcluster-networksdatacc-vminstancesdatacc-workrequests
動詞+リソース・タイプの組合せの詳細
次の表は、各動詞でカバーされる権限およびAPI操作を示しています。アクセス・レベルは、inspect > read > use > manageの進行状況に応じて累積されます。
表セルのプラス記号(+)は、先行する動詞と比較して増分アクセスを示しますが、追加なしは、動詞が前のレベルを超える追加の権限またはAPI操作を提供しないことを示します。
たとえば、datacc-infrastructuresリソース・タイプの場合、read動詞は、inspect動詞に含まれる権限またはAPI操作以外の追加権限またはAPI操作を提供しません。ただし、use動詞とmanage動詞は、追加の権限を付与し、追加のAPI操作へのアクセスを含めます。
dataccファミリー
| 動詞 | 権限 |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECTDATACC_VMCLUSTER_NETWORK_INSPECTDATACC_VMINSTANCE_INSPECTDATACC_WR_INSPECT |
| READ | inspect + DATACC_INFRASTRUCTURE_READDATACC_VMCLUSTER_NETWORK_READDATACC_VMINSTANCE_READDATACC_WR_READ |
| USE | 読取り+DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USEDATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USEDATACC_VMINSTANCE_UPDATE |
| MANAGE | use + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVEDATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVEDATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVEDATACC_WR_DELETE |
データ・インフラストラクチャ
| 動詞 | 権限 |
|---|---|
| INSPECT | DATACC_INFRASTRUCTURE_INSPECT |
| READ | inspect + DATACC_INFRASTRUCTURE_READ |
| USE | 読取り+ DATACC_INFRASTRUCTURE_UPDATEDATACC_INFRASTRUCTURE_USE |
| MANAGE | + DATACC_INFRASTRUCTURE_CREATEDATACC_INFRASTRUCTURE_DELETEDATACC_INFRASTRUCTURE_MOVEを使用 |
datacc-vmcluster-network
| 動詞 | 権限 |
|---|---|
| INSPECT | DATACC_VMCLUSTER_NETWORK_INSPECT |
| READ | inspect + DATACC_VMCLUSTER_NETWORK_READ |
| USE | 読取り+ DATACC_VMCLUSTER_NETWORK_UPDATEDATACC_VMCLUSTER_NETWORK_USE |
| MANAGE | + DATACC_VMCLUSTER_NETWORK_CREATEDATACC_VMCLUSTER_NETWORK_DELETEDATACC_VMCLUSTER_NETWORK_MOVEを使用 |
datacc-vminstances
| 動詞 | 権限 |
|---|---|
| INSPECT | DATACC_VMINSTANCE_INSPECT |
| READ | inspect + DATACC_VMINSTANCE_READ |
| USE | 読取り+ DATACC_VMINSTANCE_UPDATE |
| MANAGE | + DATACC_VMINSTANCE_CREATEDATACC_VMINSTANCE_DELETEDATACC_VMINSTANCE_MOVEを使用 |
dataccワークリクエスト
| 動詞 | 権限 |
|---|---|
| INSPECT | DATACC_WR_INSPECT |
| READ | inspect + DATACC_WR_READ |
| USE | 既読と同じ |
API操作ごとに必要な権限
次の表に、論理的な順序で、リソース・タイプ別にグループ化したAPI操作を示します。
データ・インフラストラクチャ
| API操作 | 必要な権限 |
|---|---|
| ベースインフラストラクチャの作成 | DATACC_INFRASTRUCTURE_CREATE |
| ベースインフラストラクチャを取得 | DATACC_INFRASTRUCTURE_READ |
| ベースインフラストラクチャの更新 | DATACC_INFRASTRUCTURE_UPDATE |
| ベースインフラストラクチャの削除 | DATACC_INFRASTRUCTURE_DELETE |
| ベース・インフラストラクチャのアクティブ化 | DATACC_INFRASTRUCTURE_UPDATE |
| インフラストラクチャ・コンパートメントの変更 | DATACC_INFRASTRUCTURE_MOVE |
| ダウンロードBaseInfrastructureConfigFile | DATACC_INFRASTRUCTURE_READ |
datacc-vmcluster-network
| API操作 | 必要な権限 |
|---|---|
| ベースVmClusterNetworkの作成 | DATACC_VMCLUSTER_NETWORK_CREATE |
| ListBaseVmClusterNetworks | DATACC_VMCLUSTER_NETWORK_INSPECT |
| ベースVmClusterNetworkの取得 | DATACC_VMCLUSTER_NETWORK_READ |
| ベースVmClusterNetworkの更新 | DATACC_VMCLUSTER_NETWORK_UPDATE |
| ベースVmClusterNetworkコンパートメントの変更 | DATACC_VMCLUSTER_NETWORK_MOVE |
| ベースVmClusterNetworkの削除 | DATACC_VMCLUSTER_NETWORK_DELETE |
| GenerateRecommendedVmClusterNetwork | DATACC_VMCLUSTER_NETWORK_CREATE |
| 推奨VmClusterNetworkの検証 | DATACC_VMCLUSTER_NETWORK_UPDATE |
datacc-vminstances
| API操作 | 必要な権限 |
|---|---|
| インスタンスの作成 | DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE |
| ListInstances | DATACC_VMINSTANCE_INSPECT |
| インスタンスを取得 | DATACC_VMINSTANCE_READ |
| インスタンスの更新 | DATACC_VMINSTANCE_UPDATE |
| インスタンス・コンパートメントの変更 | DATACC_VMINSTANCE_MOVE |
| インスタンスの削除 | DATACC_VMINSTANCE_DELETE |
| StartInstance | DATACC_VMINSTANCE_UPDATE |
| StopInstance | DATACC_VMINSTANCE_UPDATE |
| インスタンスの再起動 | DATACC_VMINSTANCE_UPDATE |
dataccワークリクエスト
| API操作 | 必要な権限 |
|---|---|
| ListWorkRequests | DATACC_WR_INSPECT |
| GetWorkRequest | DATACC_WR_READ |
| ListWorkRequestErrors | DATACC_WR_INSPECT |
| ListWorkRequestLogs | DATACC_WR_INSPECT |
詳細は、ポリシーの概要に関する項を参照してください。