For AI agents: a documentation index is available at /docs/llms.txt. Append .md to any page URL for markdown, or send Accept: text/markdown.
ロールベースのアクセス制御(RBAC)
Amplitude アカデミー
ロールベースのアクセス制御(RBAC)によるロールと権限の管理
ロールベースのアクセス制御(RBAC)を使用して、Amplitudeのプラットフォーム全体にわたってユーザーのアクセスと権限を管理することで、エンタープライズのセキュリティ、コンプライアンス、スケーラビリティを強化できます。
今すぐ始めるロールベースのアクセス制御(RBAC)は、各ユーザーがアクセスできるAmplitudeのエリアと、ユーザーが実行できるアクションを定義します。 管理者は これ を使用して、権限管理を一元化し、最小限の権限アクセスを強制し、組織の成長に伴って不正なアクションを防止できます。
RBAC は、管理者に個々のユーザーまたはグループに権限を割り当てるための一元的な場所を提供します。 たとえば、組織にAnalystロールがある場合、そのロールに同じ基本権限を割り当てることができます。新しいアナリストがチームに参加してAnalystロールを受け取ると、そのアナリストは自動的にAnalystロールを持つ他のすべてのユーザーと同じ権限セットを継承します。
RBAC は、エンタープライズに次のようなメリットをもたらします。
- セキュリティの向上: 職務上の責任に基づいてデータへのアクセスを制限できます。
- 運用効率: 大規模な組織全体でユーザー管理をシンプル化します。
- コンプライアンスのサポート: アクセス制御と監査に関する規制要件をサポートします。
- スケーラビリティ: 成長中のチームや複数のビジネスユニット向けのアクセスを管理できます。
機能の可用性
RBAC ロールのカスタマイズには、エンタープライズ プランが必要です。エンタープライズ プランをご利用でない場合は、ロールをカスタマイズしたり、新しいロールを作成したりすることはできません。
詳細については、Amplitude アカデミーの「RBACでロールと権限を管理する」コースを受講してください。
アナリストの役割を作成し、それをチームに割り当てる
このチュートリアルでは、管理者が最も頻繁に別々の記事で担当する3つのタスクをまとめています。カスタムロールの作成、ユーザーへの割り当て、アクセスの検証と監査です。 カスタムロールを作成するには、エンタープライズプランが必要です。
シナリオ
プロダクト分析チームには 3 人のアナリストがおり、Web App プロジェクトでグラフとダッシュボードを作成する必要があります。追跡計画の編集やデータのクリーンアップの実行、データ設定の変更などを行う必要はありません。 この例では、これらの境界を持つAnalystロールを作成し、それをアナリストに割り当て、作業を開始する前にそのロールへのアクセスを確認しています。
ステップ 1: アナリストのロールを作成する
[組織設定] > [ロール管理] に移動します。
- +新しいロール をクリックします。
- ロール名として「アナリスト」と入力し、「データモデルへのアクセスなしでグラフやダッシュボードを構築できます」などの簡単な説明を追加します。
- [作成] をクリックします。
- グラフとメトリックについては、アナリストがグラフやダッシュボードを作成および共有できるように、ベースの権限を付与します。
- データ管理の場合、アクセス権限をデフォルトレベルのままにしておくことで、アナリストが追跡計画を編集したり、データ設定を変更したりすることができません。
- [変更を保存] をクリックします。
ロール作成オプションの詳細については、RBAC ロールの管理を参照してください。
ステップ 2: ユーザーにロールを割り当てる
[設定] > [組織設定] > [メンバーとグループ] に移動します。
- 更新したい 3 人のアナリストの横にあるチェックボックスをオンにします。 一度に複数のユーザーを選択できます。
- 「プロジェクトアクセスの管理」をクリックします。
- Web App の横にあるチェックボックスをオンにします。
- [ロール]ドロップダウンから、選択した各ユーザーに対して[アナリスト]を選択します。
組織が個人の割り当てではなくグループを通じてアクセスを管理している場合は、Web App のアナリストロールを持つグループにユーザーを追加してください。[そのワークフローの権限グループを使用して、大規模な権限を管理] に移動します。
ステップ 3: アクセスを確認する
アナリストがログインする前に、割り当てが有効になっていることを確認してください。
- Members & Groups ページで、更新したアナリストの 1 人の ユーザー概要 パネルを開きます。
- Web App が アナリスト ロールとともに表示され、アクセス方法は Direct と表示されます(グループを通じて割り当てた場合はグループ名も表示されます)。
- 1人のアナリストにログインして Web App を開くよう依頼します。 グラフやダッシュボードは作成できるようにしつつ、アクセス権のないデータモデル設定にはアクセスできないようにする必要があります。
継続的な監査とスケーラブルなグループ設計については、RBAC のベスト プラクティスを参照してください。
Amplitude RBAC の概念
AmplitudeのRBACには、ロール、権限、アクションという3つの主要なレイヤーが含まれています。 ロールには権限が含まれ、権限にはアクションが含まれます。 アクションとは、メトリックの編集や注釈の作成など、単一のタスクです。
役割
デフォルトでは、Amplitude組織にはアクセス権の増加順に4つのデフォルトロールが含まれています。
- ビューア
- メンバー。
- マネージャー
- 管理者。
組織管理者が以前にプロジェクトに対して「Amplitude Dataへのアクセスを制限」を有効にしていた場合(これはAmplitudeがもはやUIに表示されないRBAC以前の設定でした)、Amplitudeは組織に対して2つの追加のデフォルトロール(メンバー - 制限付きデータおよびマネージャ - 制限付きデータ)のいずれかまたは両方をプロビジョニングしました。これらの役割は、標準のメンバーおよびマネージャーの役割を反映していますが、追跡計画の管理、データのクリーンアップやエンリッチメントの実行、データ設定の変更、イベントデータのバックフィルの実行はできません。
管理者(Admin)ロール
は、権限の更新をサポートしていない唯一のデフォルトロールです。管理者が組織内で異なる権限を必要とする場合は、それらの権限を反映するように新しい役割を作成してください。
Amplitudeのデフォルトの役割はほとんどの一般的なユースケースに対応していますが、組織ごとに独自の構造と責任があります。 カスタムロールを使用すると、組織は以下のアクセスを微調整できます。
- グロースエンジニアリングやデータガバナンスなどの専門チームは、権限の範囲を細かく設定できます。
- ハイブリッドロールは、複数の機能を兼ね備えた従業員に役立ちます。 たとえば、プロダクトマネージャーは公式のダッシュボードや指標を作成することもできます。
この柔軟性により、組織はセキュリティのベストプラクティスに従って、ユーザーが作業を完了するために必要な最小限のアクセス権を付与することができます。
管理者専用権限
Admin ロールには、カスタム ロールにはない特別な権限があります。
管理者専用権限には次のものがあります。
- 組織レベルで検出設定を変更します。
- 組織のマスターパスワードを変更します。
- 組織管理者の割り当てを変更します。
- 組織のサブスクリプションプランを変更します。
- クエリ時間のサンプリング規則を変更します。
- イベントサンプリングルールを変更します。
- シングルサインオン設定を構成します。
- 組織を完全に削除してください。
- 権限グループ/設定を編集します。
- 完全な管理アクセスフラグ。
- 制限付きでユーザーを招待します。
- 組織の所有権を移管します。
権限
権限は、Amplitudeユーザーが実行できる特定のアクションを定義します。 これらはRBACの構成要素です。ほとんどの権限は、ユーザーが特定の領域でアイテムを作成、編集、または削除できることを定義します。一部の権限では、ダッシュボードやメトリックを公式としてマークするなど、単一のアクションへのアクセスが許可されます。
Amplitudeはプロダクト分野ごとに権限を整理します:
- 管理。
- チャートとメトリクス
- データ管理
- オーディエンス
- 統合。
- セッションリプレイとヒートマップ。
- ゾーニング。
- 実験
- ガイドとサーベイ
- リソースセンターとコンテンツ。
- AI機能
- エージェントアナリティクス
プロジェクト
Amplitudeでは、プロジェクトによって組織メンバーがアクセスできるプロジェクトが決まります。 各プロジェクト内の役割によって、そのメンバーがそのプロジェクトでできることが決まります。 組織レベルの役割は、組織レベルのアクションを個別に制御します。
グループ
グループを使用すると、ユーザーを大規模に管理できます。 グループは、メンバーがアクセスできるプロジェクトと、そのプロジェクト内でのメンバーの役割を定義します。 グループは、ほとんどの場合、組織内のチームにマップされます。 たとえば、ビジネスインテリジェンスチームは、Amplitudeプロジェクトと権限の定義済みセットを使用することがあります。 「ビジネスインテリジェンス」という名前のグループが、プロジェクト A とプロジェクト B にアクセスでき、特定のAnalyst役割を持つ場合があります。
グループ権限の優先順位付け
ユーザーをグループに追加した場合、管理者はグループがアクセスを許可しているプロジェクトの個人レベルでのアクセス権を変更することはできません。 これにより、権限の一貫性が確保され、ユーザーが特定のアクセスレベルを持つ理由を判断する際のトラブルシューティングが簡素化されます。
グループに割り当てられたアクセス権を持つユーザーのアクセス権を変更しようとすると、ツールチップにグループアクセス権がプロジェクトを制御していることが説明されています。
ユーザーがグループを通じてアクセスするプロジェクトに対する権限を変更するには、次の手順に従います。
- ユーザーをグループから削除し、権限を直接割り当てます。
- そのプロジェクトに対するグループのアクセス権を変更します。
権限の割り当てに関する警告
Amplitudeは、権限の割り当てに注意が必要な場合に警告インジケータを表示します:
複数
ユーザーが同じプロジェクトに対して異なる役割を担っている場合に表示されます。これは通常、ユーザーが異なる権限レベルを持つ複数のグループに属しているためです。この場合、Amplitudeはユーザーにそのプロジェクトに対して割り当てられたすべての役割権限の結合を付与します。
競合
複数のユーザーの役割を同時に管理する場合に表示されます。これらのユーザーの権限が同じプロジェクトに対して一致しない場合に表示されます。
アクセス定義
「ユーザー概要」パネルの「アクセス方法」列は、ユーザーがどのようにプロジェクトへのアクセス権を取得したかを示しています。
| アクセス方法 | 意味 |
|---|---|
| ダイレクト | Amplitudeは、[プロジェクトアクセスを管理] モーダルを通じて直接この役割を割り当てます。 |
| [グループ名] | ユーザーは、指定されたグループのメンバーシップを通じてこのロールを持ちます。 |
RBAC 権限リファレンス
RBAC Permissions Reference
Role-based access control permissions grouped by product area.
これは役に立ちましたか?