概要

CRISIS はロールベースアクセス制御(RBAC)を採用しています。権限管理は次の3つの要素で構成されます。

要素 説明
パーミッション 個々の操作の許可単位 インシデントの閲覧、資産の編集
ロール パーミッションをまとめた権限セット 管理者、ワークフロー編集者
割り当て ロールをユーザー・グループ・サービスアカウントに紐付けること 「災害対策本部」グループに管理者ロールを割り当てる

ユーザーが実行できる操作は、割り当てられたロールと、その割り当て範囲(リソース)で決まります。

システムロールとカスタムロール

ロールには2種類あります。

  • システムロール: CRISIS があらかじめ用意しているロールです。一般的な役割(管理者、閲覧者、各機能の編集者など)をカバーします。内容の変更はできません。
  • カスタムロール: 組織が独自に作成するロールです。システムロールでは粒度が合わない場合に、必要なパーミッションだけを組み合わせて定義できます。
まずはシステムロールから

運用開始時はシステムロールで始め、特定の操作の許可・禁止を個別に制御する要件が出てきた段階でカスタムロールを検討することを推奨します。カスタムロールが増えすぎると、権限の全体像の把握が難しくなります。

カスタムロールを作成する

ロール一覧を開く

CRISIS 管理画面の IAM > ロール へ移動します。組織のカスタムロールが一覧表示されます。

カスタムロール一覧画面のスクリーンショット
カスタムロール一覧画面
ロールを作成する

「ロールを作成」 をクリックし、ロール名・説明を入力します。 機能カテゴリごとにパーミッションを選択して保存します。既存のシステムロールを参考に、必要な操作だけを選択してください。

パーミッション選択画面のスクリーンショット
パーミッション選択画面

権限が適用される範囲

ロールの割り当ては、組織全体だけでなく個別のリソースに対しても行えます。

  • 組織全体への割り当て: グループ詳細(またはサービスアカウント詳細)の「IAMポリシー」から設定します。組織内のリソース全般に権限が及びます。
  • リソース単位の割り当て: インシデント、資産グループ、フォームテンプレート、オペレーションブック、ワークフローなどの個別リソースにも「IAMポリシー」があり、そのリソースに限定した権限を付与できます。

たとえば「通常は閲覧のみ、特定のインシデントについてだけ編集可能」といった制御は、組織全体にはグループへ閲覧者ロール、該当インシデントに同じグループへ編集者ロールを割り当てることで実現できます。

アクセス境界設定との関係

ロールは実行可能な操作を定めます。これに加えてエンタープライズプランでは、アクセス境界設定により参照可能なリソースの範囲を制限できます。両者は組み合わせて機能します。

ロールを削除する

カスタムロールはロール詳細画面から削除できます。

割り当て中のロールの削除

ユーザーやグループに割り当て中のロールを削除すると、該当の権限が失われ、業務に必要な操作ができなくなる可能性があります。削除前に割り当て状況を確認してください。