Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
インフラ側からみた PostgreSQL の Row Level Security (RLS)...
Search
nabeo
July 22, 2026
Technology
110
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
インフラ側からみた PostgreSQL の Row Level Security (RLS) ~ オーロラ (Aurora) ソースを添えて ~ / Henry Engineer Meetup #8
Henry Engineer Meetup #8
https://henry.connpass.com/event/398315/
nabeo
July 22, 2026
More Decks by nabeo
See All by nabeo
組織とプロダクトの変化に合わせたクラウド選択 / Henry Engineer Meetup #5
nabeo
0
110
kotlin-lsp の開発開始に触発されて、Emacs で Kotlin 開発に挑戦した記録 / kotlin‑lsp as a Catalyst: My Journey to Kotlin Development in Emacs
nabeo
3
1.2k
SRE 文化の醸成: stream-aligned チームに Enabling するために実施した事例の解説 / Cloud Operator Days Tokyo 2025
nabeo
0
350
kotlin-lsp を Emacs で使えるようにしてみた / use kotlin-lsp in Emacs
nabeo
0
560
Docker Compose で手軽に手元環境を実現する / Simplifying Local Environments with Docker Compose #CinemaDeLT
nabeo
0
670
OpenTelemetry Collector 自身のモニタリング / Monitoring the OpenTelemetry Collector itself
nabeo
0
650
ヘンリーにおける可観測性獲得への取り組み
nabeo
2
2.4k
AWS CDK (TypeScript) を継続的にメンテ可能にするために取り入れているノウハウ集
nabeo
0
1.5k
AWS Organizations 組織を移動する時に 考えること 100 連発 (AWS Control Tower への組み込みを添えて) / Hatena Engineer Seminar #20
nabeo
2
3.6k
Other Decks in Technology
See All in Technology
「守り」で活用するオンデバイスLLM 〜写ってはいけないを総力戦で防ぐ〜 / iOSDC Japan 2026
nakamuuu
0
180
俺の仕事は AIに奪われないし、たぶんその BIも要らない
hikaruri
0
520
ソフトウェアDNAとクラウドエージェントのススメ
cloudace
0
120
Cloudflare Workers 向けアプリを C# で構築する ~WASM Native AOT への道~
nenonaninu
1
560
なぜ「決定性」が 決定的に重要なのか? Durable Execution 基盤の数理的理解 #serverlessjp / ServerlessDays Tokyo 2026
ytaka23
3
930
あけおめLINE 傾向とその対策
nasa9084
0
180
.NET WebAssemblyで実現するクライアントサイドAI推論:NuGetからViteまで、2つのエコシステムを繋ぐビルド戦略
yamachu
0
260
AI 時代のスタートアップエコシステ厶から考究する技術的負債との向き合い方
m3m0r7
PRO
3
2.3k
2026_devsumi_ozono.pdf
o3
3
530
開発投資の期待値を上げるプロダクトロードマップづくり ~プロダクトエンジニアが越境して事業を伸ばす~
kekekenta
1
230
技術的負債から考える、AI時代のエンジニアリング投資 — ビズリーチの技術的負債と向き合った経験から、変更し続けられるソフトウェアを考える/ technical-debt-con2026
visional_engineering_and_design
4
3.3k
C#未経験の僕がAIに読めるコードを書かせるまで
maguroalternative
0
110
Featured
See All Featured
Facilitating Awesome Meetings
lara
57
7.1k
Have SEOs Ruined the Internet? - User Awareness of SEO in 2025
akashhashmi
0
500
Why Mistakes Are the Best Teachers: Turning Failure into a Pathway for Growth
auna
0
290
Building a Modern Day E-commerce SEO Strategy
aleyda
45
9.2k
Imperfection Machines: The Place of Print at Facebook
scottboms
270
14k
The AI Search Optimization Roadmap by Aleyda Solis
aleyda
1
6.2k
Speed Design
sergeychernyshev
33
2.1k
Jamie Indigo - Trashchat’s Guide to Black Boxes: Technical SEO Tactics for LLMs
techseoconnect
PRO
0
680
Visualization
eitanlees
152
17k
Redefining SEO in the New Era of Traffic Generation
szymonslowik
1
420
Heart Work Chapter 1 - Part 1
lfama
PRO
10
36k
New Earth Scene 8
popppiees
4
2.6k
Transcript
Henry Engineer Meetup Vol.8 インフラ側からみた PostgreSQL の Row Level Security
オーロラソースを添えて 株式会社ヘンリー SRE 渡辺 道和 (nabeo) Copyright © Henry, Inc. All rights reserved.
自己紹介 • nabeo ◦ ◦ ◦ ◦ 2023年6月にヘンリーに SRE としてジョイン
元はオンプレのインフラエンジニアだったけど、徐々 にクラウド側にシフトした 好きな AWS サービスは AWS Transit Gateway 最近は Google Cloud から AWS への引越しにかかわ るあれこれをやっている X: @nabeo Blog: https://nabeop.hatenablog.com/ Copyright © Henry, Inc. All rights reserved. 2
今日のお題: PostgreSQL の Row Level Security • テーブルにポリシーを設定することで、行レベルで権限を分離できる ◦ ◦
• マルチテナントのデータ分離という文脈でよく使われている Henry でも導入を検討している PostgreSQL 固有の機能 Copyright © Henry, Inc. All rights reserved. 3
こんな感じで設定する Copyright © Henry, Inc. All rights reserved. 4
RLS を扱う時に意識するべきロールの種類 • RLS の管理者ロール ◦ ◦ • RLS のユーザロール
◦ ◦ • BYPASSRLS 属性をもち、RLS ポリシーを無視できる ▪ FORCE ROW LEVEL SECURITY を無視できる schema migration や RLS のポリシー設定をおこなう RLS ポリシーの影響をうける アプリケーションなどはユーザロールを使う テーブルのオーナー ◦ ◦ RLS 向けのロールではない テーブルオーナーは ENABLE ROW LEVEL SECURITY で作成されたポリシーを無視できる Copyright © Henry, Inc. All rights reserved. 5
ところで、Aurora には最初から強そうなロールがあるよね...? • • 初期構築時にデフォルトで作られるロール rds_superuser といういかにもな名前がついている ◦ Cloud SQL
にも同じように cloudsqlsuperuser がある 以後は rds_superuser ロールや cloudsqlsuperuser ロールを便宜上「マス ターロール」と記述します Copyright © Henry, Inc. All rights reserved. 6
rds_superuser でいいじゃん!! Copyright © Henry, Inc. All rights reserved. 7
現実 is 厳しい • 結論: マスターロールは RLS の管理者ロールとして使わないほうが無難 ◦ ◦
• BYPASSRLS を持たない ▪ というか、SUPERUSER も持っていない マスターロールをテーブルのオーナーロールとして運用している場合はポリシーをバイパス できるが、FORCE ROW LEVEL SECURITY なテーブルはバイパスできない ALTER ROLE で BYPASSRLS を明示的に付与することで管理者ロールとして 振る舞わせることは可能だが、やめておいたほうが無難 ◦ 最小権限の原則を狙うなら個別に作っておくべき Copyright © Henry, Inc. All rights reserved. 8
まとめ • • PostgreSQL で RLS を扱う場合は2つのロールを意識することがある Aurora にはいかにも強そうなロールがあるが実はいうほど強くない ◦
今回の場合は pg_roles の rolbypassrls カラムの値を確認しておく Copyright © Henry, Inc. All rights reserved. 9
採用情報や事業や技術について、積極的に発信しています! 採用情報 会社公式ブログ 採用募集ページ note 募集中の採用ポジションや募集要項 がご確認いただけます。 オープンポジションのカジュアル面 談も募集していますので、お気軽に お申し込みください。
ヘンリーで働く人や医療業界や事業 のことが幅広くしれる公式ブログで す。 CEO の逆瀬川も個人で NOTE を発 信しているのでぜひ! 技術ブログ 理想駆動ラジオ はてなブログ Spotify ヘンリー製品開発チームが運営する 技術ブログです。 プロダクト開発・運営の様子をお届 けするポッドキャストです。 Copyright © Henry, Inc. All rights reserved. 10