Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
GrafanaMeetup_AmazonManagedGrafanaのアクセス制御機能とマルチ...
Search
Sponsored
·
Your Podcast. Everywhere. Effortlessly.
Share. Educate. Inspire. Entertain. You do you. We'll handle the rest.
→
高棹大樹
April 24, 2024
Technology
1.1k
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
GrafanaMeetup_AmazonManagedGrafanaのアクセス制御機能とマルチテナント環境下でのアクセス制御について
高棹大樹
April 24, 2024
More Decks by 高棹大樹
See All by 高棹大樹
最新技術に積極チャレンジ!EKS共通基盤のこれまでとこれから
daitak
0
320
徹底討論!ECS vs EKS!
daitak
4
2.1k
金融システムで挑む!EKS Auto Mode導入ポイント大全
daitak
0
150
インフラエンジニア必見!Kubernetesを用いたクラウドネイティブ設計ポイント大全
daitak
1
820
EKS CapabilitiesでKube Resource Orchestrator(KRO)を試してみた!
daitak
0
160
Kubernetesと共にふりかえる! エンタープライズシステムのインフラ設計・テストの進め方大全
daitak
0
970
金融システムをモダナイズするためのAmazon Elastic Kubernetes Service(EKS)ノウハウ大全
daitak
1
270
CBになったのでEKSのこともっと知ってもらいたい!
daitak
1
330
金融システムをモダナイズするためのAmazon Elastic Kubernetes Service(EKS)ノウハウ大全
daitak
0
290
Other Decks in Technology
See All in Technology
WAF 運用改善の承認サイクル/SRE_BizReach_MIXI_1
visional_engineering_and_design
2
420
アリアドネの糸と、20年ごとの建て替え ── 長尾真『電子図書館』を、伊勢で読み直す / Rereading Makoto Nagao’s "Electronic Library" in Ise
ykiyota
0
150
2026/09/10 Spring Bootから Jakarta EE/MicroProfileへの移行
megascus
0
300
AIで開発は速くなったのに、なぜ現場は楽にならないのか 〜あなたの組織のボトルネックを突き止めるワークショップ〜
jacopen
1
310
「重なり」は迎える側がつくる ― 人もAIエージェントも歓迎するプロダクトエンジニアリング ―
go0517go
PRO
0
280
Sigmaで作る業務アプリ
kazushiro_honma
0
110
GuardDuty 検知対応を DevOps Agent で効率化しようとしている話 / GuardDuty Investigations with DevOps Agent
masahirokawahara
1
350
日経電子版を支えていく Kasane Design System/fec_fukuoka
nikkei_engineer_recruiting
0
660
Claude Code本って、 読む必要あるの?
oikon48
2
380
synctest時代のhttptest Go 1.27で変わるHTTPサーバテストの裏側 / go conference2026 synctest and httptest
budougumi0617
1
2.6k
全員がプロダクトへ向き合う組織を持続成長させるために——組織づくりのフライホイールと4象限 / The Flywheel Model and Four Quadrants for Organizational Design
hiro_torii
4
960
DEFCON_CHV_CTF_Write-up.pdf
bata_24
0
130
Featured
See All Featured
The Art of Delivering Value - GDevCon NA Keynote
reverentgeek
16
2.2k
Measuring & Analyzing Core Web Vitals
bluesmoon
9
990
Utilizing Notion as your number one productivity tool
mfonobong
4
580
Winning Ecommerce Organic Search in an AI Era - #searchnstuff2025
aleyda
1
2.1k
Effective software design: The role of men in debugging patriarchy in IT @ Voxxed Days AMS
baasie
0
510
I Don’t Have Time: Getting Over the Fear to Launch Your Podcast
jcasabona
35
2.8k
DevOps and Value Stream Thinking: Enabling flow, efficiency and business value
helenjbeal
1
380
Introduction to Domain-Driven Design and Collaborative software design
baasie
1
980
How to Grow Your eCommerce with AI & Automation
katarinadahlin
PRO
1
270
Faster Mobile Websites
deanohume
310
32k
[RailsConf 2023 Opening Keynote] The Magic of Rails
eileencodes
31
10k
What Being in a Rock Band Can Teach Us About Real World SEO
427marketing
0
1.1k
Transcript
Amazon Managed Grafanaのアクセス制御機能と マルチテナント環境下でのアクセス制御について Grafana Meetup Japan #1 2024年4月24日 株式会社野村総合研究所
マルチクラウドインテグレーション事業本部 金融基盤サービス部 高棹 大樹
1 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
高棹 大樹 – Daiki Takasao NRI 金融基盤サービス部 • 金融機関様向けEKSを用いたマイクロサービス共通基盤 のインフラ担当 主な仕事 趣味 最近の困り事 • キャンプ • 筋トレ • 子供と遊ぶ(相手をしてくれる内に。。) • 飼っている猫が懐いてくれない
2 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
はじめに ◼Grafanaをマルチテナント環境で使う際、アクセス制御しつつも開発エンジニアが自由にGrafana を触れる余地も残す(ベスト)プラクティスについてお話しさせて頂きます
3 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
Amazon Managed Grafanaが持つアクセス制御機能 01 マルチテナント環境下でのアクセス制御プラクティス 02
4 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
Amazon Managed Grafanaのアイデンティティ 1. Amazon Managed Grafanaが持つアクセス制御機能 ◼ユーザ ⚫ Grafanaにログインする個々人 ⚫ IAM Identity CenterもしくはSAML連携して使う前提であり、初回ログインで自動で作成される(手動でユーザを 作成する事はできない) ◼チーム ⚫ ユーザをチームに所属させて使う ⚫ 同じユーザを複数のチームに所属させる事が可能 ユーザ1 ユーザ2 Aチーム Bチーム ユーザをチームに所属させる 同一ユーザを複数チームに所属させる事が可能
5 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
Amazon Managed Grafanaのオブジェクト 1. Amazon Managed Grafanaが持つアクセス制御機能 ◼フォルダ、ダッシュボード、パネルの階層構造を持つ フォルダA ダッシュボード パネル(グラフ等) パネル パネル ダッシュボード パネル パネル ・ ・ ・ フォルダB ダッシュボード パネル(グラフ等) パネル パネル ダッシュボード パネル パネル ・ ・ ・
6 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
Amazon Managed Grafanaのロール 1. Amazon Managed Grafanaが持つアクセス制御機能 ◼Admin/Edit/Viewの3つのロールを持つ ◼ロールは各ユーザに1つづつ紐付く ◼ロールはチームには紐付けられない アクション Admin Edit View データソースの追加、編集、削除 ◦ × × ユーザ、チームの追加および編集 ◦ × × フォルダの追加、編集、削除 ◦ × × ダッシュボード・パネルの追加、編集、削除 ◦ ◦ × Explore機能の利用 ◦ ◦ × ダッシュボード・パネルの参照 ◦ ◦ ◦ ユーザ1 ユーザ2 Aチーム Bチーム Edit View Edit
7 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
オブジェクト側でのアクセス制御設定 1. Amazon Managed Grafanaが持つアクセス制御機能 ◼フォルダとダッシュボードにアクセス制御設定を行う事が可能 ◼ユーザロールの権限レベルとオブジェクトの権限レベルで強い方が優先される ◼フォルダに設定したアクセス許可設定はフォルダ内のダッシュボードに継承される フォルダ ダッシュボード パネル(グラフ等) パネル パネル ダッシュボード パネル パネル アクセス許可設定 ユーザ2 View Can Edit Aチーム Can View View<EditなのでEdit権限で操作可能 ・ ・ ・ アクセス許可設定 継承 継承 アクセス許可設定
8 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
オブジェクト側でのアクセス許可設定 1. Amazon Managed Grafanaが持つアクセス制御機能 ◼フォルダとダッシュボードに設定できるアクセス許可設定は以下の通り 特定のチーム(Aチーム or Bチーム or etc..) 特定のユーザ(ユーザ1 or ユーザ2 or etc..) Viewロールを持った全てのユーザ Editロールを持った全てのユーザ Can Admin Edit View
9 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
Amazon Managed Grafanaが持つアクセス制御機能 01 マルチテナント環境下でのアクセス制御プラクティス 02
10 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
実現したいこと 2.マルチテナント環境下でのアクセス制御プラクティス ◼1つGrafana(ワークスペース)上でマルチテナントのダッシュボードを一元管理したい → データソース設定や認証設定から開発エンジニアを解放 認知負荷軽減、管理の効率化 ◼他サービスのダッシュボードは参照したいけど、勝手に更新されるのはNG ◼許可無く開発エンジニアが勝手に本番環境のダッシュボードを更新するのはNG → 本番環境統制で必要(エンタープライズシステムだと特に)
11 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
実現方法 2.マルチテナント環境下でのアクセス制御プラクティス ◼各テナントの管理単位(チーム)でGrafana内にチームとフォルダを作成 ◼開発エンジニアのユーザには一律Viewロールを付与 Aチーム用フォルダ Bチーム用フォルダ Aチーム ユーザ1 View ユーザ2 View Bチーム ユーザ3 View ユーザ4 View
12 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
実現方法 2.マルチテナント環境下でのアクセス制御プラクティス ◼各チーム用フォルダに以下のアクセス許可設定を追加 ⚫ Viewロールを持った全てのユーザからのViewを許可 ⚫ 対応するチームからのEditを許可 ◼これで他チームのダッシュボードは参照可能にしつつも更新は防げる Aチーム用フォルダ アクセス許可設定 Aチーム Can Edit Aチーム ユーザ1 View ユーザ2 View Viewロールユーザ Can View Bチーム用フォルダ アクセス許可設定 Bチーム Can Edit Bチーム ユーザ3 View ユーザ4 View Viewロールユーザ Can View ダッシュボード ダッシュボード ダッシュボード ダッシュボード
13 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
実現方法 2.マルチテナント環境下でのアクセス制御プラクティス ◼Adminロールを持った管理者ユーザが、チームからのユーザ追加/削除を行う事で、ユーザ単位での 本番環境用ダッシュボードへのアクセス統制が可能 Aチーム用フォルダ アクセス許可設定 Aチーム Can Edit Aチーム ユーザ1 View ユーザ2 View Viewロールユーザ Can View 管理者ユーザ Admin ダッシュボード ダッシュボード チームへの追加/削除でユーザ単位のアクセス統制が掛けられる
14 Copyright (C) Nomura Research Institute, Ltd. All rights reserved.
まとめ ◼Grafana が持っているアクセス制御機能を使うことで、マルチテナントでもセキュアかつガバナンス を持った運用を行う事が可能! ◼チーム用フォルダ内であれば自由にダッシュボードを作成できる!
None