Appearance
Are you an LLM? You can read better optimized documentation at /permissions/overview.md for this page in Markdown format
権限の概要
Codatum にはロールベースの権限管理があります。ユーザーはワークスペースロールを必ず1つ持ちます。コネクションやチームスペースなどではリソースロールを、ノートブックやレポートでは共有設定を追加できます。操作の可否はこれらの組み合わせで決まります。
用語
権限の説明で使う用語です。アカウントとユーザーの関係など、より詳細な定義は アカウント および 用語集 も参照してください。
| 用語 | 意味 |
|---|---|
| ユーザー | ワークスペースに属するアカウント |
| グループ | 一括で権限付与できるユーザーの集まり。1つのグループに複数のリソースロールを割り当てられる |
| リソース | ノートブック、コネクション、チームスペースなどのオブジェクト |
| 操作 | ユーザーの招待、ノートブックの編集など |
| ワークスペースロール | ワークスペース内でユーザーに割り当てられるロール |
| リソースロール | 個々のリソースに紐づくロール。グループまたは個々のユーザーに割り当てる |
| 権限 | ロールの組み合わせにより、特定の操作を実行できること |
評価ルール
- ロールには階層性があります。下位ロールのアクセス権は上位ロールにも引き継がれます(ロールの階層)
- リソースに紐づく操作は AND で評価します。ワークスペースロールとリソースロールの両方が許可した場合のみ許可されます
- 同一リソースに対する複数のロールは OR で評価します。直接付与・グループ経由を問わず、いずれか1つでも許可していれば許可されます
- ワークスペースにのみ紐づく操作は、ワークスペースロールだけで判定します。例: ユーザーの招待
ワークスペースロールだけで決まる操作は ワークスペース操作の権限 を参照してください。
ロールの階層
表内の「〜以上」は、そのロールおよび上位ロールが実行できることを表します。
| 種類 | 上位から下位 |
|---|---|
| ワークスペースロール | ワークスペースオーナー、ワークスペースエディタ、ワークスペースビューア、ワークスペースゲスト |
| コネクションのリソースロール | コネクションオーナー、コネクション利用者、コネクション閲覧者 |
| チームスペースのリソースロール | チームスペースオーナー / チームスペース編集者 / チームスペース閲覧者(オーナーと編集者・閲覧者は排他ではありません。詳細は チームスペースの権限) |
主なトピック
制御方式
リソースによって、権限の決まり方が異なります。
| 方式 | 対象 | 何で決まるか |
|---|---|---|
| リソースロール | グループ | グループオーナー(リソースロール) |
| リソースロール | コネクション | アクセスレベルと、付与されたリソースロール |
| リソースロール | チームスペース | 付与されたリソースロール |
| リソースの共有設定 | ノートブック / レポート | ルートフォルダのアクセススコープと、ノートブックの追加権限やレポートの共有設定 |
| オーナー指定 | ワークフロー | ワークフローごとのオーナー(ユーザー・グループ)。作成・全件管理はワークスペースロール |
| 派生 | 保存済みクエリ / カタログ | 紐づくコネクションの権限。専用のリソースロールはありません |
| 実行ユーザーの権限に準拠 | AIエージェント | 専用のリソースロールはない。追加制限は AIプロファイルのツール権限 |
アクセススコープ
ノートブックなどの一部リソースでは、所属するルートフォルダの種類がアクセススコープになり、権限の判定方法を決めます。操作ごとの条件は ノートブックのアクセススコープ を参照してください。
| スコープ | 判定の要点 |
|---|---|
| ワークスペース | ワークスペースのメンバーが、ワークスペースロールに応じてアクセスできます |
| チームスペース | チームスペースのリソースロールに応じてアクセスできます |
| プライベート | 「プライベート」ルートフォルダ配下。所有者かつワークスペースエディタ以上が操作できます |
| 共有 | ノートブックの追加権限で権限を付与されたユーザー・グループがアクセスできます。受け手側では 共有フォルダ に表示されます |
認証情報との関係
| 認証情報 | 権限の効き方 |
|---|---|
| ブラウザログイン (アカウント) | 所属ワークスペースのユーザーとしてのワークスペースロール / リソースロールで評価されます |
| PAT | 発行アカウントのユーザー権限を上限とし、発行時に指定した権限境界(コネクション / ノートブック / タグ)の範囲にさらに絞り込まれます。発行は パーソナルアクセストークン、ワークスペース内の管理は パーソナルアクセストークン を参照してください |
| APIキー | ワークスペースに紐づきます。付与された 署名付き埋め込み のみ利用できます。詳細は APIキー を参照してください |