グループに対するOracle Identity Cloud Serviceロールの管理

ここでは、Oracle Identity Cloud Serviceで作成したグループのロールの管理について説明します。

重要

OCIコンソールを介してIdentity Cloud Service (IDCS)フェデレーテッド・リソースを管理するためのOracle Cloud Infrastructure (OCI) Identity and Access Management (IAM)サポートが終了します。IAMサービス変更のお知らせIAM (サービス変更のお知らせ)を参照してください。

Oracle Identity Cloud Serviceのグループ・ロールについて

ロールをグループに割り当て、Oracle Identity Cloud Serviceで定義されている事前定義済ロールを持つOracle Cloudサービスにアクセスできます。サービス・インスタンスのみにアクセス権を付与することもできます。

Identity Cloud Serviceで管理されるサービスでは、次の2つのタイプの事前定義済のロールを使用できます。

  • サービス・アクセス・ロール - サービスを使用するためのアクセス権を付与します。
  • インスタンス・アクセス・ロール - サービスの特定のインスタンスへのアクセス権を付与します。これらの権限は、インスタンスの作成後にのみ付与できます。

より複雑なロール管理の詳細は、Oracle Identity Cloud Serviceグループの管理を参照してください。

各サービスで使用可能なロール

サービス固有のロールは、Oracle Cloudサービスごとに異なりますが、通常は、少なくとも1つの管理者ロールが含まれます。管理者ロールの詳細は、サービス管理者ロールについてを参照してください。このサービスの事前定義済ロールの詳細は、サービス固有のドキュメントを参照してください。

ロールの管理に必要な権限

Oracle Cloud Infrastructure Consoleを使用してロールを管理するには、「アイデンティティ・プロバイダの詳細」ページへのアクセスが許可されている必要があります。このページにアクセスするには、アイデンティティ・プロバイダの検査を許可されているグループに属している必要があります。クラウド管理者である場合、またはOCI_Administratorsグループに属している場合は、この権限が含まれます。この権限を非管理者に付与するには、次のようなポリシーを記述する必要があります。

allow group GroupA to {USAGE_BUDGET_READ} in tenancy
allow group GroupA to {USAGE_BUDGET_INSPECT} in tenancy
allow group GroupA to {USAGE_BUDGET_MANAGE} in tenancy
allow group GroupA to {TENANCY_INSPECT} in tenancy

GroupAを権限付与先のグループの名前に置き換えます。

サービス・ロールを管理するには、そのサービスの管理者ロールが割り当てられている必要があります。

コンソールでのグループ・ロールの管理

ロールをグループに追加するには
  1. ナビゲーション・メニューを開き、「アイデンティティおよびセキュリティ」を選択します。「アイデンティティ」で、「フェデレーション」を選択します。
  2. Oracle Identity Cloud Serviceフェデレーションをクリックします。ほとんどのテナンシで、フェデレーションの名前はOracleIdentityCloudServiceになります。「アイデンティティ・プロバイダの詳細」ページが表示されます。
  3. 「グループ」を選択します。

    グループのリストが表示されます。

  4. ロールを追加するグループの名前を選択します。
  5. グループの詳細ページで、「ロールの管理」を選択します。「ロールの管理」ページに、管理者アクセス権を持つサービスのリストが表示されます。このグループにすでに付与されているサービス・ロールとインスタンス・ロールも表示されます。

    管理者アクセス権がないサービスは表示されないことに注意してください。

  6. このグループのアクセス権を編集するサービスを検索し、「アクション」メニュー(3つのドット)を選択して、「サービス・アクセスの管理」を選択します。選択したサービスのロールのリストが表示されます。
  7. グループに割り当てる各ロールを選択します。

  8. 「ロール選択の保存」を選択します。
  9. このグループにサービス・ロールをさらに追加するには、ステップ6から8を繰り返します。
  10. 「ロール設定の適用」を選択します。
  11. 確認ダイアログで、「グループへの電子メールの送信」を選択し、グループの各メンバーにこの変更を通知する電子メールを送信します。

    電子メール・クライアントが起動し、影響を受けるユーザーにアクセスの変更についての情報を示すデフォルトの電子メール・メッセージが表示されます。電子メールを作成されたとおりに送信することも、送信前に変更を加えることもできます。

  12. コンソールに戻り、「閉じる」を選択します。
グループからロールを取り消すには
  1. ナビゲーション・メニューを開き、「アイデンティティおよびセキュリティ」を選択します。「アイデンティティ」で、「フェデレーション」を選択します。
  2. Oracle Identity Cloud Serviceフェデレーションをクリックします。ほとんどのテナンシで、フェデレーションの名前はOracleIdentityCloudServiceになります。「アイデンティティ・プロバイダの詳細」ページが表示されます。
  3. 「グループ」を選択します。

    グループのリストが表示されます。

  4. ロールを削除するグループの名前を選択します。
  5. グループの詳細ページで、「ロールの管理」を選択します。「ロールの管理」ページに、管理者アクセス権を持つサービスのリストが表示されます。このグループにすでに付与されているサービス・ロールとインスタンス・ロールも表示されます。

    管理者アクセス権がないサービスは表示されないことに注意してください。

  6. このグループのアクセス権を編集するサービスを検索し、「アクション」メニュー(3つのドット)を選択してから、必要に応じて「サービス・アクセスの管理」または「インスタンス・アクセスの管理」を選択します。選択したサービスのロールのリストが表示されます。
  7. グループから削除する各ロールのチェック・ボックスをクリアします。

  8. 必要に応じて、「ロール選択の保存」または「インスタンス設定の更新」を選択します。
  9. このグループからさらにサービス・ロールまたはインスタンス・ロールを取り消すには、ステップ6から8までを繰り返します。
  10. 「ロール設定の適用」を選択します。
  11. 確認ダイアログに、このセッションでアクセスを変更したサービスが表示されます。「閉じる」を選択します。

コンソールでのインスタンス・ロールの管理

一部のサービスでは、サービスのインスタンスに対するアクセス権を付与できます。ユーザー(または組織内のユーザー)がインスタンスを作成したら、この手順を使用してインスタンスへのグループ・アクセスを管理します。

インスタンスへのグループ・アクセスの管理

  1. ナビゲーション・メニューを開き、「アイデンティティおよびセキュリティ」を選択します。「アイデンティティ」で、「フェデレーション」を選択します。
  2. Oracle Identity Cloud Serviceフェデレーションをクリックします。ほとんどのテナンシで、フェデレーションの名前はOracleIdentityCloudServiceになります。「アイデンティティ・プロバイダの詳細」ページが表示されます。
  3. 「グループ」を選択します。

    グループのリストが表示されます。

  4. グループの詳細ページで、「ロールの管理」を選択します。「ロールの管理」ページに、管理者アクセス権を持つサービスのリストが表示されます。このグループにすでに付与されているサービス・ロールとインスタンス・ロールも表示されます。

    管理者アクセス権がないサービスは表示されないことに注意してください。

  5. このグループのアクセス権を編集するインスタンスを含むサービスを検索し、「アクション」メニュー(3つのドット)を選択して、「インスタンス・アクセスの管理」を選択します。選択したサービスのインスタンスのリストが表示されます。
  6. インスタンスへのアクセスの管理ページで、このグループのアクセス権を編集するインスタンスの名前を検索します。

    • このインスタンスへのアクセス権を付与するには、「インスタンス・ロール」列で、グループに付与するロールを選択します。リストから複数のロールを選択できます。

    • このインスタンスへのアクセス権を削除するには: 「インスタンス・ロール」列で、グループから削除するロールの横にある「x」を選択します。
  7. このサービスに対するロールの編集が終了したら、「インスタンス設定の更新」を選択します。
  8. このグループのインスタンス・ロールをさらに編集するには、ステップ6から7を繰り返します。
  9. 「ロールの管理」ページで、「ロール設定の適用」を選択します。
  10. ロールを追加した場合は、確認ダイアログで「グループへの電子メールの送信」を選択し、グループの各メンバーにこの変更を通知する電子メールを送信します。電子メール・クライアントが起動し、影響を受けるユーザーにアクセスの変更についての情報を示すデフォルトの電子メール・メッセージが表示されます。電子メールを作成されたとおりに送信することも、送信前に変更を加えることもできます。コンソールに戻り、「閉じる」を選択します。

    ロールを取り消すと、確認ダイアログに、このセッションでアクセス権を変更したサービスが表示されます。「閉じる」を選択します。