データアクセス¶
Guance では、アプリケーションレベルでワークスペースメンバーの RUM データアクセス権限を制限できます。同時に、正規表現とマスキングフィールドを導入することで、異なるアプリケーションのデータセキュリティ保護を強化し、情報の安全性を確保します。
作成¶
- ルール作成ページに移動します。
- ルール名を入力します。
- 必要に応じて、このルールの説明を入力します。
- アプリケーション ID を選択します(現在のワークスペースのアプリケーションのみ選択できます)。すべてのアプリケーションを直接使用するか、単一または複数のアプリケーションを選択できます。Web、iOS、Android などに対応します。
- 現在のルールにおける RUM データのアクセス範囲を定義します。
- マスキングが必要な単一または複数のフィールドを追加します。
- 正規表現を使用して、フィールドコンテンツ内の機密情報をマスキングします。
- 現在のアクセスルールを適用できる単一または複数のメンバーロールを選択します。システム内のデフォルトロールとカスタムロールが含まれます。
- [保存] をクリックします。
設定上の注意事項¶
データアクセスルールを設定する際は、次の 3 つのロジックに注意する必要があります。
- データアクセス範囲:アクセスルール内のメンバーは、フィルター条件に一致するデータのみにアクセスできます。
- 正規表現マスキング:データ範囲を限定したうえで、さらにデータ保護を重ねる場合は、正規表現またはマスキングフィールドを設定して機密データを外部に遮蔽できます。
- ロールのシナリオとクエリ権限:異なるロールと異なるルールを単独または組み合わせて適用すると、データアクセスルールの最終的な表示効果に異なる結果が生じます。
管理リスト¶
詳細については、リスト操作を参照してください。
注意事項¶
ワークスペースをまたぐクエリ:RUM エクスプローラーは、同じサイト内で複数の承認済みワークスペースを選択できます。ワークスペースをまたぐクエリもデータアクセスルールの制限を受け、他のワークスペースを選択しても可視データ範囲が自動的に拡大されることはありません。承認および読み取り専用のルールについては、ワークスペースをまたぐクエリの説明を参照してください。
異なるワークスペースのアプリケーションは、「ソースワークスペース + アプリケーション ID」で区別されます。たとえば、ワークスペース A と B の両方に whytest-android アプリケーションがある場合、アプリケーション ID が同じであっても、それぞれ独立したアプリケーション設定となります。
- A のアプリケーションのみを選択した場合、B の同名または同 ID のアプリケーションが同時にクエリされることはありません。
- B のアプリケーションをクエリする必要がある場合、B は現在のワークスペースに有効な RUM データ承認を提供し、アプリケーションセレクターで B の該当アプリケーションを選択する必要があります。
- A、B のアプリケーションを選択した後も、結果は現在のロールのデータアクセス範囲とマスキングルールを満たす必要があり、ワークスペースの承認のみに基づいてすべてのデータが可視であると推定することはできません。
たとえば、ロールのデータアクセスルールが特定のアプリケーションを source:kodo に制限している場合、ワークスペースのクエリ範囲を広げても、この制限は自動的に解除されません。クエリの入口が異なる場合も、それぞれ対応するルールに従う必要があります。
データアクセスルール自体は、引き続きアプリケーションが属するワークスペースで設定されます。ルール作成時に選択できるのは、現在のワークスペースのアプリケーションのみです。ワークスペースをまたぐクエリによって設定オブジェクトの所属が変わることはなく、ワークスペースをまたいでルールを編集する機能も提供されません。
