リソースのポリシー詳細

このトピックでは、Oracle Base Database Cloud@CustomerおよびOracle Data Infrastructure Cloud@Customerリソースへのアクセスを制御するためのOCI Identity and Access Management (IAM)ポリシーの記述の詳細を示します。

サポートされているのは一般的な変数のみです。詳細は、ポリシー・リファレンスすべてのリクエストの一般的な変数に関する項を参照してください。

リソース・タイプ

リソース・タイプは、IAMポリシーを介してアクセスまたは管理できる特定の種類のリソースを表します。一部のリソース・タイプは集約リソース・タイプであり、1つのポリシー構成で複数の関連するリソース・タイプをグループ化します。

集約リソース・タイプを使用すると、個々のリソース・タイプごとに個別のポリシーを作成するのではなく、1つのポリシー・ステートメントで複数の関連リソースに対する権限を付与できるため、ポリシー管理が簡略化されます。

たとえば、datacc-familyリソース・タイプへのアクセス権を付与することは、datacc-infrastructuresdatacc-vmcluster-networksdatacc-vminstancesdatacc-workrequestsおよびファミリ内のすべてのリソース・タイプなどの関連リソース・タイプへのアクセス権を付与することと同じです。

集約リソース・タイプ

個々のリソース・タイプ

これらのリソース・タイプは、個別に、またはIAMポリシーを定義するときに集約リソース・タイプの一部として使用できます。

次のリソースは、datacc-familyに属しています。

動詞+リソース・タイプの組合せの詳細

次の表は、各動詞でカバーされる権限およびAPI操作を示しています。アクセス・レベルは、inspect > read > use > manageの進行状況に応じて累積されます。

表セルのプラス記号(+)は、先行する動詞と比較して増分アクセスを示しますが、追加なしは、動詞が前のレベルを超える追加の権限またはAPI操作を提供しないことを示します。

たとえば、datacc-infrastructuresリソース・タイプの場合、read動詞は、inspect動詞に含まれる権限またはAPI操作以外の追加権限またはAPI操作を提供しません。ただし、use動詞とmanage動詞は、追加の権限を付与し、追加のAPI操作へのアクセスを含めます。

dataccファミリー

動詞 権限
INSPECT DATACC_INFRASTRUCTURE_INSPECT
DATACC_VMCLUSTER_NETWORK_INSPECT
DATACC_VMINSTANCE_INSPECT
DATACC_WR_INSPECT
READ inspect +
DATACC_INFRASTRUCTURE_READ
DATACC_VMCLUSTER_NETWORK_READ
DATACC_VMINSTANCE_READ
DATACC_WR_READ
USE 読取り+
DATACC_INFRASTRUCTURE_UPDATE
DATACC_INFRASTRUCTURE_USE
DATACC_VMCLUSTER_NETWORK_UPDATE
DATACC_VMCLUSTER_NETWORK_USE
DATACC_VMINSTANCE_UPDATE
MANAGE use +
DATACC_INFRASTRUCTURE_CREATE
DATACC_INFRASTRUCTURE_DELETE
DATACC_INFRASTRUCTURE_MOVE
DATACC_VMCLUSTER_NETWORK_CREATE
DATACC_VMCLUSTER_NETWORK_DELETE
DATACC_VMCLUSTER_NETWORK_MOVE
DATACC_VMINSTANCE_CREATE
DATACC_VMINSTANCE_DELETE
DATACC_VMINSTANCE_MOVE
DATACC_WR_DELETE

データ・インフラストラクチャ

動詞 権限
INSPECT DATACC_INFRASTRUCTURE_INSPECT
READ inspect +
DATACC_INFRASTRUCTURE_READ
USE 読取り+
DATACC_INFRASTRUCTURE_UPDATE
DATACC_INFRASTRUCTURE_USE
MANAGE +
DATACC_INFRASTRUCTURE_CREATE
DATACC_INFRASTRUCTURE_DELETE
DATACC_INFRASTRUCTURE_MOVEを使用

datacc-vmcluster-network

動詞 権限
INSPECT DATACC_VMCLUSTER_NETWORK_INSPECT
READ inspect +
DATACC_VMCLUSTER_NETWORK_READ
USE 読取り+
DATACC_VMCLUSTER_NETWORK_UPDATE
DATACC_VMCLUSTER_NETWORK_USE
MANAGE +
DATACC_VMCLUSTER_NETWORK_CREATE
DATACC_VMCLUSTER_NETWORK_DELETE
DATACC_VMCLUSTER_NETWORK_MOVEを使用

datacc-vminstances

動詞 権限
INSPECT DATACC_VMINSTANCE_INSPECT
READ inspect +
DATACC_VMINSTANCE_READ
USE 読取り+
DATACC_VMINSTANCE_UPDATE
MANAGE +
DATACC_VMINSTANCE_CREATE
DATACC_VMINSTANCE_DELETE
DATACC_VMINSTANCE_MOVEを使用

dataccワークリクエスト

動詞 権限
INSPECT DATACC_WR_INSPECT
READ inspect +
DATACC_WR_READ
USE 既読と同じ

API操作ごとに必要な権限

次の表に、論理的な順序で、リソース・タイプ別にグループ化したAPI操作を示します。

データ・インフラストラクチャ

API操作 必要な権限
ベースインフラストラクチャの作成 DATACC_INFRASTRUCTURE_CREATE
ベースインフラストラクチャを取得 DATACC_INFRASTRUCTURE_READ
ベースインフラストラクチャの更新 DATACC_INFRASTRUCTURE_UPDATE
ベースインフラストラクチャの削除 DATACC_INFRASTRUCTURE_DELETE
ベース・インフラストラクチャのアクティブ化 DATACC_INFRASTRUCTURE_UPDATE
インフラストラクチャ・コンパートメントの変更 DATACC_INFRASTRUCTURE_MOVE
ダウンロードBaseInfrastructureConfigFile DATACC_INFRASTRUCTURE_READ

datacc-vmcluster-network

API操作 必要な権限
ベースVmClusterNetworkの作成 DATACC_VMCLUSTER_NETWORK_CREATE
ListBaseVmClusterNetworks DATACC_VMCLUSTER_NETWORK_INSPECT
ベースVmClusterNetworkの取得 DATACC_VMCLUSTER_NETWORK_READ
ベースVmClusterNetworkの更新 DATACC_VMCLUSTER_NETWORK_UPDATE
ベースVmClusterNetworkコンパートメントの変更 DATACC_VMCLUSTER_NETWORK_MOVE
ベースVmClusterNetworkの削除 DATACC_VMCLUSTER_NETWORK_DELETE
GenerateRecommendedVmClusterNetwork DATACC_VMCLUSTER_NETWORK_CREATE
推奨VmClusterNetworkの検証 DATACC_VMCLUSTER_NETWORK_UPDATE

datacc-vminstances

API操作 必要な権限
インスタンスの作成 DATACC_VMINSTANCE_CREATE & DATACC_INFRASTRUCTURE_USE
ListInstances DATACC_VMINSTANCE_INSPECT
インスタンスを取得 DATACC_VMINSTANCE_READ
インスタンスの更新 DATACC_VMINSTANCE_UPDATE
インスタンス・コンパートメントの変更 DATACC_VMINSTANCE_MOVE
インスタンスの削除 DATACC_VMINSTANCE_DELETE
StartInstance DATACC_VMINSTANCE_UPDATE
StopInstance DATACC_VMINSTANCE_UPDATE
インスタンスの再起動 DATACC_VMINSTANCE_UPDATE

dataccワークリクエスト

API操作 必要な権限
ListWorkRequests DATACC_WR_INSPECT
GetWorkRequest DATACC_WR_READ
ListWorkRequestErrors DATACC_WR_INSPECT
ListWorkRequestLogs DATACC_WR_INSPECT

詳細は、ポリシーの概要に関する項を参照してください。