プロジェクト内のユーザーに役割を割り当てる
CubeCMPにおけるユーザーへのロール割り当ての概要
ユーザーロールは、CubeCMPプロジェクト内でユーザーアカウントがアクセスできるリソースを定義します。 適切な役割を割り当てることで、クラウドリソースへのアクセスを管理し、リソースの割り当てやコンプライアンスに関するポリシーを適用します。 CubeCMPは、複数のプロジェクトにわたって効率的に拡張可能なロールベースのアクセス制御(RBAC)モデルを採用しています。
ロールの割り当ては、「ユーザー管理」でユーザーアカウントにロールラベルを設定することで行います。 CubeCMPは、このラベルの値に基づいてプロジェクトへのアクセス権を決定します。
前提条件
- ユーザー権限を管理したいプロジェクト名(大文字と小文字を区別します)をメモしてください
- 役割を割り当てる既存のユーザー名
ロールラベルの形式
役割の割り当ては、ユーザー管理画面で「役割ラベル」を使用して定義されます。 ユーザーにプロジェクトの役割を割り当てるには、役割ラベルに次の構文を使用してください。
<project-name>は、対象プロジェクトの正確な名前と一致する必要があります。- プロジェクト名と割り当てられた役割の間には、ハイフン(-)を1つ入れて区切ってください。
<role>は、以下のいずれかでなければなりません:admin: すべてのプロジェクトリソースに対する完全なアクセス権と管理権限を付与します。member:割り当てられたリソースへのアクセス権を付与します。
## 区切り記号は、複数のプロジェクトにまたがって同じユーザーにロールを割り当てる場合にのみ必要です。
ユーザーにロールを割り当てるには、以下の構文を参照してください。
- Assign a role within a single project
- Assign roles across multiple project
<project-name>-<role>
<first-project-name>-<role>##<second-project-name>-<role>
リソースへのアクセス権を付与するために役割を割り当てる
ロールラベルは以下のルールに従います:
- 2番目以降のプロジェクト・ロールの項目には、
##をプレフィックスとして使用してください。 - キーおよび値のフィールドは、大文字と小文字が区別されます。 プロジェクトの役割、プロジェクト名、および役割の値については、正確な表記を使用してください。
-
https://<your-portal-ip>/authにアクセスし、管理者権限を持つユーザーでログインしてください。 -
既存のユーザーをすべて表示する。
「管理」→「ユーザー」に移動し、「すべてのユーザーを表示」をクリックして、ローカル認証ユーザーをすべて表示します。

-
ロールを管理するユーザーのユーザーIDを選択してください。
-
ユーザープロファイルの「属性」タブに移動します。
-
「Key」フィールドに「ProjectRole」と入力してください。
-
「Value」フィールドに、割り当てるプロジェクトと役割を入力してください。

- Assign a role within a single project
- Assign roles across multiple project
<project-name>-<role>
<first-project-name>-<role>##<second-project_name>-<role>
- 「キー」と「値」のフィールドに入力したら、「追加」をクリックしてください。
- 変更を保存するには、「保存」をクリックしてください。
設定例
同じ値に複数のプロジェクト・ロールラベルを組み合わせることで、1人のユーザーに複数のプロジェクトで異なるロールを割り当てることができます。 各ラベルは、ユーザーを特定のプロジェクトおよび役割と明確に紐付けます。
- Sample - Assign a role within a single project
- Sample - Assign roles across multiple project
PROJ001-admin
ユーザーを PROJ001 プロジェクトの管理者として割り当てます。
PROJ001-admin##PROJ002-member
PROJ001-admin ロールを割り当てると、そのユーザーにはプロジェクト PROJ001 に対する管理者権限が付与されます。 ##PROJ002-member を追加することで、そのユーザーの権限がさらに拡張され、プロジェクト PROJ002 への所属が含まれるようになります。
プロジェクトの要件やアクセス制御ポリシーに応じて、これらの割り当てはいつでも変更または更新できます。