Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
インフラ側からみた PostgreSQL の Row Level Security (RLS)...
Search
nabeo
July 22, 2026
Technology
98
0
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
インフラ側からみた PostgreSQL の Row Level Security (RLS) ~ オーロラ (Aurora) ソースを添えて ~ / Henry Engineer Meetup #8
Henry Engineer Meetup #8
https://henry.connpass.com/event/398315/
nabeo
July 22, 2026
More Decks by nabeo
See All by nabeo
組織とプロダクトの変化に合わせたクラウド選択 / Henry Engineer Meetup #5
nabeo
0
100
kotlin-lsp の開発開始に触発されて、Emacs で Kotlin 開発に挑戦した記録 / kotlin‑lsp as a Catalyst: My Journey to Kotlin Development in Emacs
nabeo
3
1.2k
SRE 文化の醸成: stream-aligned チームに Enabling するために実施した事例の解説 / Cloud Operator Days Tokyo 2025
nabeo
0
340
kotlin-lsp を Emacs で使えるようにしてみた / use kotlin-lsp in Emacs
nabeo
0
540
Docker Compose で手軽に手元環境を実現する / Simplifying Local Environments with Docker Compose #CinemaDeLT
nabeo
0
660
OpenTelemetry Collector 自身のモニタリング / Monitoring the OpenTelemetry Collector itself
nabeo
0
650
ヘンリーにおける可観測性獲得への取り組み
nabeo
2
2.4k
AWS CDK (TypeScript) を継続的にメンテ可能にするために取り入れているノウハウ集
nabeo
0
1.5k
AWS Organizations 組織を移動する時に 考えること 100 連発 (AWS Control Tower への組み込みを添えて) / Hatena Engineer Seminar #20
nabeo
2
3.5k
Other Decks in Technology
See All in Technology
Data Hubグループ 紹介資料
sansan33
PRO
0
3.2k
:syncing_time:
sksat
3
840
AI駆動開発はどこまで来たのか? ファインディの最新実態調査で読み解く現在地 Devin Con Tokyo
akiratom
4
2k
最新技術に積極チャレンジ!EKS共通基盤のこれまでとこれから
daitak
0
250
サービス内で複数のOP・ASを連鎖させる(OAuth/OIDC Numa (Immersion) Workshop 2026)
oidfj
PRO
0
350
500名弱規模の組織のPythonプロジェクト(dbt) をどう管理するか?
hiracky16
0
360
Bill One 開発エンジニア 紹介資料
sansan33
PRO
7
20k
atproto spaces概要
yamarten
0
110
Introduction to Sansan, inc / Sansan Global Development Center, Inc.
sansan33
PRO
0
3.2k
Distributed Transactions Under Fire: Building a Zero-Oversell Flash Sale Platform with Amazon Aurora DSQL
yama3133
1
110
OAuth SPIFFE Client Authentication(OAuth/OIDC Numa (Immersion) Workshop 2026)
oidfj
PRO
0
350
The Django UUID Story - DjangoCon US 2026
pauloxnet
0
310
Featured
See All Featured
jQuery: Nuts, Bolts and Bling
dougneiner
66
8.6k
Leo the Paperboy
mayatellez
8
2.2k
A Tale of Four Properties
chriscoyier
163
24k
Groundhog Day: Seeking Process in Gaming for Health
codingconduct
0
310
Designing Dashboards & Data Visualisations in Web Apps
destraynor
232
55k
Rails Girls Zürich Keynote
gr2m
96
14k
Making Projects Easy
brettharned
120
6.7k
Organizational Design Perspectives: An Ontology of Organizational Design Elements
kimpetersen
PRO
1
800
Typedesign – Prime Four
hannesfritz
42
3.1k
Being A Developer After 40
akosma
91
590k
SEO in 2025: How to Prepare for the Future of Search
ipullrank
3
3.8k
Balancing Empowerment & Direction
lara
6
1.3k
Transcript
Henry Engineer Meetup Vol.8 インフラ側からみた PostgreSQL の Row Level Security
オーロラソースを添えて 株式会社ヘンリー SRE 渡辺 道和 (nabeo) Copyright © Henry, Inc. All rights reserved.
自己紹介 • nabeo ◦ ◦ ◦ ◦ 2023年6月にヘンリーに SRE としてジョイン
元はオンプレのインフラエンジニアだったけど、徐々 にクラウド側にシフトした 好きな AWS サービスは AWS Transit Gateway 最近は Google Cloud から AWS への引越しにかかわ るあれこれをやっている X: @nabeo Blog: https://nabeop.hatenablog.com/ Copyright © Henry, Inc. All rights reserved. 2
今日のお題: PostgreSQL の Row Level Security • テーブルにポリシーを設定することで、行レベルで権限を分離できる ◦ ◦
• マルチテナントのデータ分離という文脈でよく使われている Henry でも導入を検討している PostgreSQL 固有の機能 Copyright © Henry, Inc. All rights reserved. 3
こんな感じで設定する Copyright © Henry, Inc. All rights reserved. 4
RLS を扱う時に意識するべきロールの種類 • RLS の管理者ロール ◦ ◦ • RLS のユーザロール
◦ ◦ • BYPASSRLS 属性をもち、RLS ポリシーを無視できる ▪ FORCE ROW LEVEL SECURITY を無視できる schema migration や RLS のポリシー設定をおこなう RLS ポリシーの影響をうける アプリケーションなどはユーザロールを使う テーブルのオーナー ◦ ◦ RLS 向けのロールではない テーブルオーナーは ENABLE ROW LEVEL SECURITY で作成されたポリシーを無視できる Copyright © Henry, Inc. All rights reserved. 5
ところで、Aurora には最初から強そうなロールがあるよね...? • • 初期構築時にデフォルトで作られるロール rds_superuser といういかにもな名前がついている ◦ Cloud SQL
にも同じように cloudsqlsuperuser がある 以後は rds_superuser ロールや cloudsqlsuperuser ロールを便宜上「マス ターロール」と記述します Copyright © Henry, Inc. All rights reserved. 6
rds_superuser でいいじゃん!! Copyright © Henry, Inc. All rights reserved. 7
現実 is 厳しい • 結論: マスターロールは RLS の管理者ロールとして使わないほうが無難 ◦ ◦
• BYPASSRLS を持たない ▪ というか、SUPERUSER も持っていない マスターロールをテーブルのオーナーロールとして運用している場合はポリシーをバイパス できるが、FORCE ROW LEVEL SECURITY なテーブルはバイパスできない ALTER ROLE で BYPASSRLS を明示的に付与することで管理者ロールとして 振る舞わせることは可能だが、やめておいたほうが無難 ◦ 最小権限の原則を狙うなら個別に作っておくべき Copyright © Henry, Inc. All rights reserved. 8
まとめ • • PostgreSQL で RLS を扱う場合は2つのロールを意識することがある Aurora にはいかにも強そうなロールがあるが実はいうほど強くない ◦
今回の場合は pg_roles の rolbypassrls カラムの値を確認しておく Copyright © Henry, Inc. All rights reserved. 9
採用情報や事業や技術について、積極的に発信しています! 採用情報 会社公式ブログ 採用募集ページ note 募集中の採用ポジションや募集要項 がご確認いただけます。 オープンポジションのカジュアル面 談も募集していますので、お気軽に お申し込みください。
ヘンリーで働く人や医療業界や事業 のことが幅広くしれる公式ブログで す。 CEO の逆瀬川も個人で NOTE を発 信しているのでぜひ! 技術ブログ 理想駆動ラジオ はてなブログ Spotify ヘンリー製品開発チームが運営する 技術ブログです。 プロダクト開発・運営の様子をお届 けするポッドキャストです。 Copyright © Henry, Inc. All rights reserved. 10