ワークスペース間のデータ認可¶
Guance では、ワークスペース単位でデータを分離し、各ワークスペースのデータの独立性と安全性を確保しています。同時に、ワークスペース間のデータ認可にも対応しており、複数のワークスペースのデータを現在のワークスペースに認可して、シナリオダッシュボードやビューなどのチャートコンポーネントでクエリ・表示できます。データ認可を設定すると、1つのワークスペースで、認可されたすべてのワークスペースのデータを確認できます。
さらに、プラットフォームは同一サイト内のワークスペース間での統合クエリをサポートしています。この機能を有効にすると、現在のワークスペース内で、同一サイト内の他のすべてのワークスペースのデータを直接クエリし、集約して表示できます。データ認可を個別に設定する必要はありません。
注意
複数のサイトを同時にクエリすることはできません。
認可先¶
管理 > ワークスペース間のデータ認可 > 認可先に移動します。このページでは、現在のワークスペースと他のワークスペースの間のデータ認可関係を管理します。このページには、次の2つの操作エントリがあります。
認可を追加¶
現在のワークスペースのデータを他のワークスペースに認可して表示したい場合は、次の手順を実行します。
- 認可を追加をクリックします。
-
認可範囲を選択します。
- 現在のサイト内で認可:同一サイト内の他のワークスペースにデータを認可します。確認後、すぐに有効になります。
- サイト間で認可:異なるサイトのワークスペースにデータを認可します。認可パッケージを生成し、相手側がインポートした後に有効になります。
-
認可するワークスペース IDを入力します。
- データ範囲を指定します。
- 確認して、認可パッケージを生成します。
-
現在のサイト内で認可を選択した場合:確認をクリックすると、認可はすぐに有効になり、相手側は自ワークスペースの参照可能リストでこの認可を確認できます。
-
サイト間で認可を選択した場合:認可パッケージを生成をクリックすると、システムが
meta json認可パッケージファイルを生成します。このファイルを被認可側に提供し、相手側がインポートして認証に成功すると、認可が正式に有効になります。
データ範囲¶
Synthetic モニタリング、クラウド請求、ログ、APM、メトリクス、基礎オブジェクト、リソースカタログ、イベント、RUM、ネットワーク、プロファイル、LLM が含まれており、複数選択に対応しています。
-
ログインデックス:データ範囲にログデータが含まれる場合(つまり「すべて」または「ログ」を選択した場合)、認可して表示を許可するインデックスをさらに選択できます。
- ここのインデックスには、デフォルトインデックスとすべてのログインデックスが含まれます。外部インデックスは含まれません。
-
データ範囲で「メトリクス」を選択した場合、メトリクスの認可範囲を詳細に設定できます。
- デフォルトオプション:システムには「すべて」と表示されます。このとき入力ボックスを空のままにすると、現在のワークスペース内のすべてのメジャーメントが認可されます。
- カスタムフィルター:タグ条件を手動で入力してフィルタリングできます。複数のタグ条件は英語のカンマで区切り、形式は
key:valueです。たとえばhost:server, env:prodと入力すると、これらのタグ条件に一致するメトリクスデータのみが認可されます。
認可パッケージのインポート¶
認可パッケージをインポートをクリックし、認可元が提供する meta json 認可パッケージファイルをアップロードします。
.jsonファイル形式のみサポートしています。- インポート後、システムは認可元のサイト、ワークスペース、およびデータ範囲を自動的に識別します。
認証が成功すると、現在のワークスペースは参照可能リストでこの認可レコードを確認できます。
参照可能¶
管理 > ワークスペース間のデータ認可 > 参照可能に移動します。このページには、他のワークスペースが現在のワークスペースに認可したデータ権限のレコードが表示されます。
- 相手側が現在のサイト内で認可により直接認可した場合、レコードは自動的にリストに表示され、ステータスは有効になります。
- 相手側がサイト間で認可により認可パッケージを生成した場合、認可パッケージをインポートをクリックし、相手側が提供する
.json認可パッケージファイルをアップロードする必要があります。インポートと認証が成功すると、このレコードがリストに表示され、ステータスが有効に変わります。
認可ステータスについて¶
認可先または参照可能リストでは、各認可レコードの現在のステータスが表示されます。
| ステータス | 説明 |
|---|---|
| インポート待ち | 認可パッケージは生成済みですが、被認可ワークスペースがまだインポートしていないか、認証が完了していません |
| 有効 | 被認可ワークスペースが認可パッケージをインポートし、認証に成功して、認可が正式に有効になっています |
| 無効 | 認可が利用できません。削除された場合、認証に失敗した場合、またはバックエンドで利用不可と判定された場合が該当します |
認可の管理¶
認可先または参照可能リストでは、次の操作を実行できます。
- サイトに基づいてリストをフィルタリングできます。
- ワークスペース名または ID を入力して検索・特定できます。
- 特定のワークスペースのデータ認可を削除できます。
- 編集ボタンを使用して認可ルールを再編集できます。
- データ認可を追加または削除すると、システムは監査イベントを生成し、該当するワークスペースのオーナーと管理者にメールで通知します。
影響範囲¶
認可ルールの編集または削除時に、データ範囲やログインデックスを削減する場合。
確認をクリックすると、右側にスライドウィンドウが表示され、現在の被認可ワークスペースからデータ認可を削除した場合の影響範囲(モニターとデータアクセスの設定名を含む)が表示されます。
このリストを CSV ファイルとしてエクスポートできます。
ユースケース¶
ワークスペース間のデータ認可を正常に追加すると、ワークスペース内の次のエントリからワークスペース間クエリを実行できます。
同一サイト内の APM と RUM のワークスペース間クエリ¶
ワークスペース間クエリに対応したアプリケーションパフォーマンスモニタリング(APM)およびリアルユーザーモニタリング(RUM)のページでは、上部の「ワークスペース」セレクターで同一サイト内の認可済みの複数のワークスペースを選択し、データを統合して分析できます。対象ワークスペースは、該当するデータタイプに対して有効な認可を提供している必要があります。クエリは、機能権限とデータアクセスルールの両方に従います。
- ワークスペースセレクターを開き、クエリするサイトとワークスペースを選択します。
- ページで提供されているサービスまたはアプリケーションのフィルター条件に基づいて分析対象を決定します。
- リストまたはチャートを確認し、特定のレコードをクリックして、その発生元ワークスペースの詳細を表示します。
各クエリには1つのサイトのみを含めることができます。別のサイトのワークスペースを選択し直すと、元のサイトの選択はクリアされます。すべての選択をクリアすると、現在のワークスペースのクエリに戻ります。異なるワークスペースにある同名のサービスや同名のアプリケーションは、それぞれ個別に表示されるため、名前やアプリケーション ID だけで同一のオブジェクトと判断することはできません。
| ページ | クエリ範囲 |
|---|---|
| APM のサービスパフォーマンス、トレース、エラー追跡、プロファイル、および関連チャート | 選択したワークスペース範囲でクエリを実行し、特定のサービスまたはレコードを開いた後は、その発生元ワークスペースで詳細を確認します |
| RUM のアプリケーションリスト、エクスプローラー、分析ダッシュボード | 選択したワークスペースとアプリケーション範囲でクエリを実行します。同じアプリケーション ID でも、異なるワークスペースでは独立したアプリケーションとして区別されます |
| RUM のセッションヒートマップとファネル | 選択したワークスペースから候補アプリケーションを取得し、一度に1つのアプリケーションとその発生元ワークスペースのデータのみを分析します |
ワークスペース間の読み取り専用¶
複数のワークスペースを選択した場合、または現在ログインしているワークスペース以外を1つのみ選択した場合、ページはワークスペース間の読み取り専用状態になります。データの表示、フィルタリング、ドリルダウン、およびページでサポートされている方法によるエクスポートは可能ですが、ワークスペースをまたいだ設定の変更はできません。変更できない設定は次のとおりです。
- APM のサービス設定、お気に入り、モニター設定、チーム関係
- RUM のアプリケーション設定、SourceMap、ダッシュボードのバインド、データアクセスルール
- スナップショットの追加、編集、削除
設定を変更する必要がある場合は、オブジェクトが属するワークスペースに移動し、現在のワークスペースのみを選択してから、既存のロール権限に従って操作してください。
クエリの制限と例外処理¶
- ES デプロイメントでは単一選択のままです。無料プラン、共有ページ、およびワークスペース間認可エントリがないページでは、従来の制限が適用されます。
- いずれかの対象ワークスペースでクエリまたは権限チェックが失敗した場合、今回の統合クエリは、他のワークスペースの部分的な結果で完全な結果の代わりにはなりません。ページの案内に従って認可を処理するか、再試行してください。
- レコードの発生元ワークスペースを確認できない場合、詳細またはセッションリプレイのエントリは利用できません。更新して再試行してください。
- 複数のワークスペースに同名だが型が異なるフィールドが存在する場合、そのフィールドで直接ソートや集約はできません。ページの案内に従って型の競合を処理してください。
- ワークスペース間の CSV エクスポートには、ワークスペース名とワークスペース UUID が含まれ、結果の発生元を区別しやすくなります。
Agent を使用した認可データのクエリ¶
データ認可が完了すると、現在のワークスペースの Agent タスクで対象ワークスペース、分析対象、時間範囲を指定し、Agent が認可済みデータをクエリ・分析できます。クエリは引き続き、データタイプやログインデックスなどの認可範囲の制限を受けます。1回の統合クエリには、同一の対象サイト内のワークスペースのみが含まれます。
データクエリの認可は、対象ワークスペースの設定変更権限を付与するものではなく、Agent 間の呼び出し関係を確立するものでもありません。対象 Agent の専門的な機能やツールが必要な場合は、別途 A2A 呼び出しの認可を設定してください。2つの方法の違いについては、ワークスペース間クエリと A2A:選択ガイドを参照してください。質問例については、他のワークスペースのデータをクエリするを参照してください。






