Skip to main content

Root と SA2

Shanoneのアカウントには、必ず1人のRootユーザーがおり、それに加えて任意の数のSA2ユーザーを持てます——SA2とは、権限を限定して委任されたチームメイトを指すShanoneの用語です。AWS IAMを知っている方には、1つのrootアカウントとその下にある複数のIAMユーザー、という構造そのものだとイメージしてください。
Rootユーザーは組織につき必ず1人です。オーナー権限を引き渡す場合は、2人目のRootを作ろうとするのではなく、組織そのものを譲渡してください。

SA2ユーザーの作成

1

SA2 Usersを開く

ShanoneダッシュボードでSettings → SA2 Users(Root専用)を開き、Create userをクリックします。
2

ユーザー名を設定する

組織内で一意なユーザー名を選びます——SA2ユーザーはログイン時にこのユーザー名を、あなたのOrganization ID/aliasと合わせて入力します。
3

権限を設定する

1つ以上のManaged PolicyまたはCustomer Managed Policyをアタッチする、既存のグループに追加する、あるいは別のユーザーの権限設定をコピーして出発点とする、のいずれかを行います。
4

確認して作成する

設定内容を確認します。Shanoneがパスワードと直接サインイン用のリンクを生成するので、両方を安全な方法で新しいユーザーに共有してください。
生成されたパスワードは作成時に一度だけ表示されます。安全に共有してください——もしパスワードを失っても、アカウントにメールアドレスが設定されていれば本人がセルフサービスで再設定できます(下記参照)。設定されていない場合はRootが新しいパスワードを設定する必要があります。

SA2ユーザーとしてログインする

1

サインインページを開く

Shanoneのサインインページを開き、Google/Microsoft/GitHubではなくメール+パスワードの方法を選択します。
2

Organization IDまたはaliasを入力する

メールアドレスの代わりに、組織のID(org_...)または短いaliasを入力します。入力欄に@が含まれていないことをShanoneが検知し、Usernameの入力欄が表示されます。
3

ユーザー名とパスワードを入力する

両方を入力してサインインします。
組織で多要素認証(MFA)が有効になっている場合、パスワード入力後にTOTPコード(またはリカバリーコード)の入力を求められます。デバイスを7日間信頼するオプションもあります。パスワードを忘れた場合は、「パスワードを忘れた」リンクからOrganization IDとユーザー名を入力してください——アカウントにメールアドレスが登録されていれば、そこにリセット用リンクが送られます。

ポリシー

SA2のアクセス権はポリシーによって管理されます——AWS IAM風のservice:Action形式の文字列(例:sa2:CreateUser、analytics:Overview、organization:*)に対するAllow/Denyステートメントで構成されたJSONドキュメントです。評価は常に同じ順序で行われます。
  1. 明示的なDenyが最優先されます——他に何がアタッチされていても関係ありません。
  2. 明示的なAllowがあれば、Denyがない限りアクセスが許可されます。
  3. それ以外はすべて暗黙的にDenyされます——SA2ユーザーは、何かが明示的に許可するまではアクセス権を一切持ちません。

Managed Policy

一般的なロールのためにJSONを手書きしなくて済むよう、Shanoneはあらかじめ用意されたポリシー一式を提供しています。 より具体的な要件がある場合は、Customer Managed Policyを独自に記述することもできます。組み方は上記のManaged Policyと同じく、AllowとDenyのステートメントを組み合わせる形です。

グループと監査ログ

複数のSA2ユーザーに同じポリシーの組み合わせをアタッチしたい場合、ユーザーごとに個別にアタッチする代わりにグループを作成できます。ユーザー作成、ポリシー変更、ログインなど、SA2関連のすべての操作は監査ログに記録され、ユーザー・イベントタイプ・日時でフィルタリングでき、CSV/JSON形式でエクスポートも可能です。

SA2ユーザーとツール権限

ポリシーが管理するのは、Shanoneの管理機能へのアクセス——ユーザー、ポリシー、Analytics、組織設定です。ツールそのものへのアクセス——SA2ユーザーがエージェント経由で実際に呼び出せる269以上の連携のどれか——は別のレイヤーであり、権限管理とアクセス制御で説明しています。 SA2ユーザーが他のユーザーのツールアクセスを変更するには、tool-permissions:ManageOthersポリシーアクション(ToolPermissionAdministratorまたはカスタムポリシー経由で付与)が必要です——それを持っていても、Rootユーザーの権限を変更することは決してできません。

次のステップ

権限管理とアクセス制御

SA2ユーザー(や他のチームメンバー)がどの連携・ツールを呼び出せるかを正確に制御する

トラブルシューティング

「Permission Denied」やログイン関連のエラーを解決する