Root と SA2
Shanoneのアカウントには、必ず1人のRootユーザーがおり、それに加えて任意の数のSA2ユーザーを持てます——SA2とは、権限を限定して委任されたチームメイトを指すShanoneの用語です。AWS IAMを知っている方には、1つのrootアカウントとその下にある複数のIAMユーザー、という構造そのものだとイメージしてください。Rootユーザーは組織につき必ず1人です。オーナー権限を引き渡す場合は、2人目のRootを作ろうとするのではなく、組織そのものを譲渡してください。
SA2ユーザーの作成
1
SA2 Usersを開く
ShanoneダッシュボードでSettings → SA2 Users(Root専用)を開き、Create userをクリックします。
2
ユーザー名を設定する
組織内で一意なユーザー名を選びます——SA2ユーザーはログイン時にこのユーザー名を、あなたのOrganization ID/aliasと合わせて入力します。
3
権限を設定する
1つ以上のManaged PolicyまたはCustomer Managed Policyをアタッチする、既存のグループに追加する、あるいは別のユーザーの権限設定をコピーして出発点とする、のいずれかを行います。
4
確認して作成する
設定内容を確認します。Shanoneがパスワードと直接サインイン用のリンクを生成するので、両方を安全な方法で新しいユーザーに共有してください。
SA2ユーザーとしてログインする
1
サインインページを開く
Shanoneのサインインページを開き、Google/Microsoft/GitHubではなくメール+パスワードの方法を選択します。
2
Organization IDまたはaliasを入力する
メールアドレスの代わりに、組織のID(
org_...)または短いaliasを入力します。入力欄に@が含まれていないことをShanoneが検知し、Usernameの入力欄が表示されます。3
ユーザー名とパスワードを入力する
両方を入力してサインインします。
組織で多要素認証(MFA)が有効になっている場合、パスワード入力後にTOTPコード(またはリカバリーコード)の入力を求められます。デバイスを7日間信頼するオプションもあります。パスワードを忘れた場合は、「パスワードを忘れた」リンクからOrganization IDとユーザー名を入力してください——アカウントにメールアドレスが登録されていれば、そこにリセット用リンクが送られます。
ポリシー
SA2のアクセス権はポリシーによって管理されます——AWS IAM風のservice:Action形式の文字列(例:sa2:CreateUser、analytics:Overview、organization:*)に対するAllow/Denyステートメントで構成されたJSONドキュメントです。評価は常に同じ順序で行われます。
- 明示的なDenyが最優先されます——他に何がアタッチされていても関係ありません。
- 明示的なAllowがあれば、Denyがない限りアクセスが許可されます。
- それ以外はすべて暗黙的にDenyされます——SA2ユーザーは、何かが明示的に許可するまではアクセス権を一切持ちません。
Managed Policy
一般的なロールのためにJSONを手書きしなくて済むよう、Shanoneはあらかじめ用意されたポリシー一式を提供しています。
より具体的な要件がある場合は、Customer Managed Policyを独自に記述することもできます。組み方は上記のManaged Policyと同じく、
AllowとDenyのステートメントを組み合わせる形です。
グループと監査ログ
複数のSA2ユーザーに同じポリシーの組み合わせをアタッチしたい場合、ユーザーごとに個別にアタッチする代わりにグループを作成できます。ユーザー作成、ポリシー変更、ログインなど、SA2関連のすべての操作は監査ログに記録され、ユーザー・イベントタイプ・日時でフィルタリングでき、CSV/JSON形式でエクスポートも可能です。SA2ユーザーとツール権限
ポリシーが管理するのは、Shanoneの管理機能へのアクセス——ユーザー、ポリシー、Analytics、組織設定です。ツールそのものへのアクセス——SA2ユーザーがエージェント経由で実際に呼び出せる269以上の連携のどれか——は別のレイヤーであり、権限管理とアクセス制御で説明しています。 SA2ユーザーが他のユーザーのツールアクセスを変更するには、tool-permissions:ManageOthersポリシーアクション(ToolPermissionAdministratorまたはカスタムポリシー経由で付与)が必要です——それを持っていても、Rootユーザーの権限を変更することは決してできません。
次のステップ
権限管理とアクセス制御
SA2ユーザー(や他のチームメンバー)がどの連携・ツールを呼び出せるかを正確に制御する
トラブルシューティング
「Permission Denied」やログイン関連のエラーを解決する