クラウド・ガード・ポリシー
Oracle Cloud Guardにアクセスできるユーザーおよび各ユーザー・グループのアクセスのタイプを制御するには、ポリシーを作成する必要があります。
デフォルトでは、Administrators
グループのユーザーのみがすべてのクラウド・ガード・リソースにアクセスできます。クラウド・ガードに関係する他のすべてのユーザーに対して、クラウド・ガード・リソースに対する適切な権限を割り当てる新しいポリシーを作成する必要があります。
Oracle Cloud Infrastructureポリシーの完全なリストは、ポリシー・リファレンスを参照してください。
リソース・タイプ
クラウド・ガードでは、ポリシーを記述するための集約リソース・タイプと個別リソース・タイプの両方が提供されます。
集約リソース・タイプを使用すると、記述するポリシーの数を少なくできます。たとえば、グループにcloud-guard-detectors
およびcloud-guard-problems
の管理を許可するかわりに、グループに集約リソース・タイプcloud-guard-family
の管理を許可するポリシーを設定できます。
集約リソース・タイプ | 個々のリソース・タイプ |
---|---|
cloud-guard-family |
|
cloud-guard-family
集約リソース・タイプでカバーされるAPIは、前述の表の「個別リソース・タイプ」にリストされているすべてのAPIに相当します。
たとえば、
allow group cloudguard-admins to manage cloud-guard-family in compartment <x>
...は、次のフォーマットで20個のポリシーを記述することと同じです:
allow group cloudguard-admins to manage <resource_type> in compartment <x>
クラウド・ガード管理グループがデフォルトのアイデンティティ・ドメインにない場合は、グループ名の前に<identity_domain_name>、その後にスラッシュ(/)を含める必要があります:
allow group <identity_domain_name>/cloudguard-admins to manage cloud-guard-family in compartment <x>
動詞+リソース・タイプの組合せの詳細
クラウド・ガードの各動詞でカバーされる権限およびAPI操作の表。
アクセス・レベルは、inspect > read > use > manage
の順に累積します。表のセルのプラス記号(+)
は、そのすぐ上のセルと比較して増分アクセスを示しますが、「追加なし」は増分アクセスを示しません。Oracle Cloud Infrastructureの権限の詳細は、権限を参照してください。
ここでは、cloud-guard-adhoc-query
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_ADHOC_QUERY_INSPECT |
|
なし |
読取り |
||
検査+ |
検査+ |
なし |
CG_ADHOC_QUERY_READ |
|
|
|
||
|
||
使用 |
||
READ + |
READ + |
なし |
CG_ADHOC_QUERY_CREATE |
CreateAdhocQuery |
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-condition-metadata-types
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_CONDITION_METADATA_TYPES_INSPECT |
|
なし |
読取り |
追加なし | |
INSPECT+ |
INSPECT+ |
|
CG_CONDITION_METADATA_TYPES_READ |
GetCloudGuardConditionMetadataType |
|
使用 |
追加なし | 追加なし |
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-config
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_CONFIG_INSPECT |
|
なし |
読取り |
||
調査+ |
調査+ |
なし |
CG_CONFIG_READ |
|
なし |
使用 |
||
READ + |
READ + |
なし |
CG_CONFIG_UPDATE |
|
なし |
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-coverage
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_COVERAGE_INSPECT |
|
なし |
読取り |
追加なし |
追加なし |
使用 |
追加なし |
追加なし |
管理 |
追加なし |
追加なし |
ここでは、cloud-guard-data-mask-rules
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_DATA_MASK_RULE_INSPECT |
|
なし |
読取り |
||
調査+ |
検査+ |
なし |
CG_DATA_MASK_RULE_READ |
|
|
使用 |
||
READ + |
READ + |
なし |
CG_DATA_MASK_RULE_UPDATE |
|
|
管理 |
なし |
|
USE + |
USE + |
なし |
CG_DATA_MASK_RULE_CREATE |
|
|
CG_DATA_MASK_RULE_DELETE |
|
ここでは、cloud-guard-data-sources
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_DATA_SOURCE_INSPECT |
|
なし |
読取り |
||
検査+ |
検査+ |
なし |
CG_DATA_SOURCE_READ |
|
|
使用 |
||
READ + |
READ + |
なし |
CG_DATA_SOURCE_UPDATE |
|
|
管理 |
なし |
|
USE + |
USE + |
なし |
CG_DATA_SOURCE_CREATE |
|
|
CG_DATA_SOURCE_DELETE |
|
|
CG_DATA_SOURCE_MOVE |
|
ここでは、cloud-guard-detectors
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_DETECTOR_INSPECT |
|
なし |
|
||
読取り |
||
検査+ |
検査+ |
なし |
CG_DETECTOR_READ |
|
|
|
||
使用 |
追加なし | 追加なし |
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-detector-recipes
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_DETECTOR_RECIPE_INSPECT |
|
なし |
|
||
読取り |
||
検査+ |
検査+ |
なし |
CG_DETECTOR_RECIPE_READ |
|
|
|
||
使用 |
||
READ + |
READ + |
なし |
CG_DETECTOR_RECIPE_UPDATE |
UpdateCloudGuardDetectorRecipe |
|
|
||
|
||
管理 |
||
USE + |
USE + |
なし |
CG_DETECTOR_RECIPE_CREATE |
|
|
CG_DETECTOR_RECIPE_DELETE |
|
ここでは、cloud-guard-detector-rule-definitions
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_DETECTOR_RULE_DEFINITION_INSPECT |
|
なし |
読取り |
||
検査+ |
検査+ |
なし |
CG_DETECTOR_RULE_DEFINITION_READ |
|
|
使用 |
||
READ + |
READ + |
なし |
CG_DETECTOR_RULE_DEFINITION_UPDATE |
UpdateDetectorRuleDefinition |
|
管理 |
||
USE + |
USE + |
なし |
CG_DETECTOR_RULE_DEFINITION_CREATE |
|
|
CG_DETECTOR_RULE_DEFINITION_DELETE |
|
ここでは、cloud-guard-findings
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
検査 |
追加なし | 追加なし |
読取り |
追加なし | 追加なし |
使用 |
追加なし | 追加なし |
管理 |
||
CG_FINDING_CREATE |
|
なし |
ここでは、cloud-guard-managed-lists
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_MANAGED_LIST_INSPECT |
|
なし |
|
||
読取り |
||
調査+ |
調査+ |
なし |
CG_MANAGED_LIST_READ |
|
|
使用 |
||
READ + |
READ + |
なし |
CG_MANAGED_LIST_UPDATE |
UpdateCloudGuardManagedList |
|
管理 |
||
USE + |
USE + |
なし |
CG_MANAGED_LIST_CREATE |
|
|
CG_MANAGED_LIST_DELETE |
|
|
CG_MANAGED_LIST_MOVE |
|
ここでは、cloud-guard-metadata
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_METADATA_INSPECT |
|
なし |
|
||
読取り |
追加なし |
追加なし |
使用 |
追加なし |
追加なし |
管理 |
追加なし |
追加なし |
ここでは、cloud-guard-meta-data-sync
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
追加なし | 追加なし |
なし |
なし |
なし |
読取り |
||
調査+ |
調査+ |
なし |
CG_METADATASYNC_READ |
|
|
使用 |
||
READ + |
READ + |
なし |
CG_METADATASYNC_UPDATE |
UpdateResourceSync |
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-problems
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_PROBLEM_INSPECT |
|
なし |
|
||
|
||
|
||
読取り |
||
調査+ |
調査+ |
なし |
CG_PROBLEM_READ |
|
|
|
||
|
||
|
||
使用 |
||
READ + |
READ + |
なし |
CG_PROBLEM_UPDATE |
UpdateCloudGuardBulkProblemStatus |
|
|
||
|
||
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-recommendations
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_RECOMMENDATION_INSPECT |
|
なし |
読取り |
追加なし | 追加なし |
使用 |
追加なし | 追加なし |
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-resource-profile
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_RESOURCE_PROFILE_INSPECT |
|
なし |
読取り |
||
調査+ |
調査+ |
なし |
CG_RESOURCE_PROFILE_READ |
|
|
|
||
|
||
|
||
|
||
使用 |
追加なし |
追加なし |
管理 |
追加なし |
追加なし |
ここでは、cloud-guard-cloud-guard-resource-types
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_RESOURCE_TYPES_INSPECT |
|
なし |
読取り |
追加なし | 追加なし |
使用 |
追加なし | 追加なし |
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-resource-view
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_RESOURCE_VIEW_INSPECT |
|
なし |
読取り |
||
調査+ |
調査+ |
なし |
CG_RESOURCE_VIEW_READ |
|
|
使用 |
追加なし |
追加なし |
管理 |
追加なし |
追加なし |
ここでは、cloud-guard-cloud-guard-responder-recipes
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_RESPONDER_RECIPE_INSPECT |
|
なし |
|
||
読取り |
||
調査+ |
調査+ |
なし |
CG_RESPONDER_RECIPE_READ |
|
|
|
||
使用 |
||
READ + |
READ + |
なし |
CG_RESPONDER_RECIPE_UPDATE |
UpdateCloudGuardResponderRecipe |
|
|
||
|
||
管理 |
||
USE + |
USE + |
なし |
CG_RESPONDER_RECIPE_CREATE |
|
|
CG_RESPONDER_RECIPE_DELETE |
|
|
CG_RESPONDER_RECIPE_MOVE |
|
ここでは、cloud-guard-responder-executions
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_RESPONDER_EXECUTION_INSPECT |
|
なし |
読取り |
||
調査+ |
調査+ |
なし |
CG_RESPONDER_EXECUTION_READ |
|
|
|
||
|
||
使用 |
||
READ + |
READ + |
なし |
CG_RESPONDER_EXECUTION_UPDATE |
ExecuteCloudGuardResponderExecution |
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-risk-scores
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_RISK_SCORES_INSPECT |
|
なし |
|
||
読取り |
追加なし | 追加なし |
使用 |
追加なし | 追加なし |
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-saved-query
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_SAVED_QUERY_INSPECT |
|
なし |
読取り |
||
調査+ |
調査+ |
なし |
CG_SAVED_QUERY_READ |
|
|
使用 |
||
READ + |
READ + |
なし |
CG_SAVED_QUERY_UPDATE |
UpdateSavedQuery |
|
管理 |
||
USE + |
USE + |
なし |
CG_SAVED_QUERY_CREATE |
|
|
CG_SAVED_QUERY_DELETE |
|
|
CG_SAVED_QUERY_MOVE |
|
ここでは、cloud-guard-schemas
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_SCHEMA_INSPECT |
|
なし |
読取り |
||
調査+ |
調査+ |
なし |
CG_SCHEMA_READ |
|
|
使用 |
||
READ + |
READ + |
なし |
CG_SCHEMA_UPDATE |
UpdateSchema |
|
管理 |
||
USE + |
USE + |
なし |
CG_SCHEMA_CREATE |
|
|
CG_SCHEMA_DELETE |
|
ここでは、cloud-guard-security-scores
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_SECURITY_SCORES_INSPECT |
|
なし |
|
||
|
||
|
||
読取り |
追加なし | 追加なし |
使用 |
追加なし | 追加なし |
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-service-logging
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
検査 |
|
追加なし |
読取り |
||
調査+ |
調査+ |
なし |
CG_SERVICE_LOGGING_READ |
|
|
使用 |
||
READ + |
READ + |
なし |
CG_SERVICE_LOGGING_UPDATE |
UpdateServiceLogging |
|
管理 |
||
USE + |
USE + |
なし |
CG_SERVICE_LOGGING_CREATE |
|
|
CG_SERVICE_LOGGING_DELETE |
|
ここでは、cloud-guard-signals
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
追加なし | 追加なし |
読取り |
追加なし | 追加なし |
使用 |
追加なし | 追加なし |
管理 |
||
USE + |
USE + |
なし |
CG_SIGNAL_CREATE |
|
ここでは、cloud-guard-summary-event
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
追加なし | 追加なし |
読取り |
追加なし | 追加なし |
使用 |
追加なし | 追加なし |
管理 |
||
USE + |
USE + |
なし |
CG_SUMMARY_EVENT_CREATE |
|
ここでは、cloud-guard-targets
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_TARGET_INSPECT |
|
なし |
|
||
|
||
読取り |
||
調査+ |
調査+ |
なし |
CG_TARGET_READ |
|
|
|
||
|
||
|
||
|
||
|
||
|
||
使用 |
||
READ + |
READ + |
なし |
CG_TARGET_UPDATE |
UpdateCloudGuardTarget |
|
|
||
|
||
|
||
|
||
|
||
|
||
|
||
|
||
管理 |
||
USE + |
USE + |
なし |
CG_TARGET_CREATE |
|
|
CG_TARGET_DELETE |
|
|
|
||
|
ここでは、cloud-guard-user-preferences
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_USER_PREFERENCE_INSPECT |
|
なし |
読取り |
追加なし | 追加なし |
使用 |
||
READ + |
READ + |
なし |
USE + |
USE + |
なし |
CG_USER_PREFERENCE_UPDATE |
|
|
管理 |
追加なし | 追加なし |
ここでは、cloud-guard-work-requests
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
権限 |
完全にカバーされるAPI |
部分的にカバーされるAPI |
---|---|---|
検査 |
||
CG_WORK_REQUEST_INSPECT |
|
なし |
読取り |
||
調査+ |
調査+ |
なし |
CG_WORK_REQUEST_READ |
|
|
|
||
|
||
使用 |
追加なし |
追加なし |
管理 |
||
USE + |
USE + |
なし |
CG_WORK_REQUEST_DELETE |
|
API操作 |
操作の使用に必要な権限 |
---|---|
GetSecurityPolicy |
SECURITY_RECIPE_READ |
ここでは、security-recipe
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
動詞 | 権限 | 全部カバーされるAPI | 一部カバーされるAPI |
---|---|---|---|
inspect |
SECURITY_RECIPE_INSPECT |
ListSecurityRecipes |
なし |
read |
|
GetSecurityRecipe |
なし |
use |
|
UpdateSecurityRecipe |
なし |
manage |
|
|
なし |
ここでは、security-zone
リソース・タイプでカバーされるAPIをリストします。APIは、権限ごとにアルファベット順に表示されます。
動詞 | 権限 | 全部カバーされるAPI | 一部カバーされるAPI |
---|---|---|---|
inspect |
SECURITY_ZONE_INSPECT |
ListSecurityZones |
なし |
read |
|
GetSecurityZone |
なし |
use |
|
|
なし |
manage |
|
|
なし |
API操作ごとに必要な権限
リソース・タイプ別にグループ化されたAPI操作を論理的順序でリストした表。
リソース・タイプは、リソース・タイプの「個別リソース・タイプ」列にリストされています。
権限の詳細は、権限を参照してください。
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_ADHOC_QUERY_INSPECT |
|
CG_ADHOC_QUERY_READ |
|
CG_ADHOC_QUERY_READ |
|
CG_ADHOC_QUERY_READ |
|
CG_ADHOC_QUERY_CREATE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_CONDITION_METADATA_TYPES_INSPECT |
|
CG_CONDITION_METADATA_TYPES_READ |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_CONFIG_INSPECT CG_CONFIG_READ |
|
CG_CONFIG_UPDATE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_COVERAGE_INSPECT |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_DATA_MASK_RULE_CREATE |
|
CG_DATA_MASK_RULE_DELETE |
|
CG_DATA_MASK_RULE_READ |
|
CG_DATA_MASK_RULE_INSPECT |
|
CG_DATA_MASK_RULE_UPDATE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_DATA_SOURCE_MOVE |
|
CG_DATA_SOURCE_CREATE |
|
CG_DATA_SOURCE_DELETE |
|
CG_CONFIG_READ |
|
CG_DATA_SOURCE_INSPECT |
|
CG_DATA_SOURCE_UPDATE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_DETECTOR_INSPECT |
|
CG_DETECTOR_INSPECT |
|
CG_DETECTOR_READ |
|
CG_DETECTOR_READ |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_DETECTOR_RECIPE_INSPECT |
GetCloudGuardDetectorRecipe |
CG_DETECTOR_RECIPE_READ |
|
CG_DETECTOR_RECIPE_CREATE |
|
CG_DETECTOR_RECIPE_UPDATE |
|
CG_DETECTOR_RECIPE_DELETE |
|
CG_DETECTOR_RECIPE_MOVE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_DETECTOR_RULE_DEFINITION_CREATE |
|
CG_DETECTOR_RULE_DEFINITION_DELETE |
|
CG_DETECTOR_RULE_DEFINITION_READ |
|
CG_DETECTOR_RULE_DEFINITION_INSPECT |
|
CG_DETECTOR_RULE_DEFINITION_UPDATE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_FINDING_CREATE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_MANAGED_LIST_INSPECT |
|
CG_MANAGED_LIST_INSPECT |
|
CG_MANAGED_LIST_READ |
|
CG_MANAGED_LIST_CREATE |
|
CG_MANAGED_LIST_UPDATE |
|
CG_MANAGED_LIST_DELETE |
|
CG_MANAGED_LIST_MOVE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_METADATA_INSPECT |
|
CG_METADATA_INSPECT |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_METADATASYNC_UPDATE |
|
CG_METADATASYNC_READ |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_PROBLEM_INSPECT |
|
CG_PROBLEM_INSPECT |
|
CG_PROBLEM_INSPECT |
|
CG_PROBLEM_READ |
|
CG_PROBLEM_READ |
|
CG_PROBLEM_READ |
|
CG_PROBLEM_READ |
|
CG_PROBLEM_UPDATE |
|
CG_PROBLEM_UPDATE |
|
CG_PROBLEM_UPDATE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_RECOMMENDATION_INSPECT |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_RESOURCE_PROFILE_READ |
|
CG_RESOURCE_PROFILE_READ |
|
CG_RESOURCE_PROFILE_READ |
|
CG_RESOURCE_PROFILE_INSPECT |
|
CG_RESOURCE_PROFILE_READ |
|
CG_RESOURCE_PROFILE_READ |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_RESOURCE_TYPES_INSPECT |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_RESOURCE_VIEW_INSPECT |
|
CG_RESOURCE_VIEW_READ |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_RESPONDER_RECIPE_INSPECT |
|
CG_RESPONDER_RECIPE_INSPECT |
|
CG_RESPONDER_RECIPE_READ |
|
CG_RESPONDER_RECIPE_READ |
|
CG_RESPONDER_RECIPE_CREATE |
|
CG_RESPONDER_RECIPE_UPDATE |
|
CG_RESPONDER_RECIPE_UPDATE |
|
CG_RESPONDER_RECIPE_UPDATE |
|
CG_RESPONDER_RECIPE_DELETE |
|
CG_RESPONDER_RECIPE_MOVE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_RESPONDER_RULE_INSPECT |
|
CG_RESPONDER_RULE_READ |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_RESPONDER_EXECUTION_INSPECT |
|
CG_RESPONDER_EXECUTION_READ |
|
CG_RESPONDER_EXECUTION_READ |
|
CG_RESPONDER_EXECUTION_READ |
|
CG_RESPONDER_EXECUTION_UPDATE |
|
CG_RESPONDER_EXECUTION_UPDATE |
|
CG_RESPONDER_EXECUTION_UPDATE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_RISK_SCORES_INSPECT |
|
CG_RISK_SCORES_INSPECT |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_SAVED_QUERY_MOVE |
|
CG_SAVED_QUERY_CREATE |
|
CG_SAVED_QUERY_DELETE |
|
CG_SAVED_QUERY_READ |
|
CG_SAVED_QUERY_INSPECT |
|
CG_SAVED_QUERY_INSPECT |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_SCHEMA_CREATE |
|
CG_SCHEMA_DELETE |
|
CG_SCHEMA_READ |
|
CG_SCHEMA_INSPECT |
|
CG_SCHEMA_UPDATE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_SECURITY_SCORES_INSPECT |
|
CG_SECURITY_SCORES_INSPECT |
|
CG_SECURITY_SCORES_INSPECT |
|
CG_SECURITY_SCORES_INSPECT |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_SERVICE_LOGGING_CREATE |
|
CG_SERVICE_LOGGING_DELETE |
|
CG_SERVICE_LOGGING_READ |
|
CG_SERVICE_LOGGING_CREATE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_SIGNAL_CREATE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_SUMMARY_EVENT_CREATE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_TARGET_INSPECT |
|
CG_TARGET_INSPECT |
|
CG_TARGET_INSPECT |
|
CG_TARGET_READ |
|
CG_TARGET_READ |
|
CG_TARGET_READ |
|
CG_TARGET_READ |
|
CG_TARGET_READ |
|
CG_TARGET_READ |
|
CG_TARGET_READ |
|
CG_TARGET_CREATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_UPDATE |
|
CG_TARGET_DELETE |
|
CG_TARGET_DELETE |
|
CG_TARGET_DELETE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_USER_PREFERENCE_INSPECT |
|
CG_USER_PREFERENCE_UPDATE |
API操作 |
操作の使用に必要な権限 |
---|---|
|
CG_WORK_REQUEST_DELETE |
|
CG_WORK_REQUEST_READ |
|
CG_WORK_REQUEST_READ |
|
CG_WORK_REQUEST_READ |
API操作 |
操作の使用に必要な権限 |
---|---|
GetSecurityPolicy |
SECURITY_RECIPE_READ |
API操作 |
操作の使用に必要な権限 |
---|---|
ListSecurityRecipes |
SECURITY_RECIPE_INSPECT |
GetSecurityRecipe |
SECURITY_RECIPE_READ |
CreateSecurityRecipe |
SECURITY_RECIPE_CREATE |
UpdateSecurityRecipe |
SECURITY_RECIPE_UPDATE |
DeleteSecurityRecipe |
SECURITY_RECIPE_DELETE |
API操作 |
操作の使用に必要な権限 |
---|---|
ListSecurityZones |
SECURITY_ZONE_INSPECT |
GetSecurityZone |
SECURITY_ZONE_READ |
CreateSecurityZone |
SECURITY_ZONE_CREATE |
UpdateSecurityZone |
SECURITY_ZONE_UPDATE |
DeleteSecurityZone |
SECURITY_ZONE_DELETE |
AddCompartment |
SECURITY_ZONE_ATTACH |
RemoveCompartment |
SECURITY_ZONE_DETACH |
ポリシーの作成
クラウド・ガードのREST APIコールをサポートするポリシーを作成するステップ。
ポリシーの作成方法を次に示します:
ポリシーの作成の詳細は、ポリシーの仕組みおよびポリシー・リファレンスを参照してください。
ポリシーの例
例を使用して、クラウド・ガードのIAMポリシーについて説明します。
-
グループ
SecurityAdmins
のユーザーに、テナンシ全体のあらゆるクラウド・ガード・リソースの作成、更新および削除を許可します:Allow group SecurityAdmins to manage cloud-guard-family in tenancy
-
グループ
SecurityAdmins
のユーザーが、テナンシ全体のすべてのセキュリティ・ゾーンおよびレシピを作成、更新および削除できるようにします:Allow group SecurityAdmins to manage security-zone in tenancy Allow group SecurityAdmins to manage security-recipe in tenancy
-
グループ
SecurityAuditors
のユーザーが、コンパートメントSecurityArtifacts
内のセキュリティ・ゾーンおよびレシピを表示できるようにします:Allow group SecurityAuditors to read security-zone in compartment SecurityArtifacts Allow group SecurityAuditors to read security-recipe in compartment SecurityArtifacts
その他のポリシーの例は、ユーザーのポリシー・ステートメントを参照してください。