セキュアデスクトップポリシー
Oracle Cloud Infrastructureの各サービスは、すべてのインタフェース(コンソール、SDKまたはCLI、およびREST API)で認証および認可のためにアイデンティティおよびアクセス管理(IAM)と統合されます。
テナンシ管理者は、セキュア・デスクトップを許可し、必要なリソースを使用するために、テナンシ・レベルまたはコンパートメント・レベルのいずれかでポリシーを作成する必要があります。また、サービスへのユーザー・アクセスを制御するグループ、コンパートメントおよびポリシーも設定する必要があります。サービスのポリシーの作成およびユーザー認可のポリシーの作成を参照してください。
ポリシーの概要は、ポリシーの開始を参照してください。
ノート
ポリシーを作成するには、適切な権限が必要です。テナンシ管理者と協力して、権限を取得するか、ポリシーを作成してもらいます。
必要なIAMポリシー
ルート・コンパートメント内
Allow dynamic-group <dynamic-group> to {DOMAIN_INSPECT} in tenancy
Allow dynamic-group <dynamic-group> to inspect users in tenancy
Allow dynamic-group <dynamic-group> to inspect compartments in tenancy
Allow dynamic-group <dynamic-group> to use tag-namespaces in tenancy
ルート・コンパートメント内、または管理するデスクトップ・プール・コンパートメントの上にあるコンパートメントAllow dynamic-group <dynamic-group> to use virtual-network-family in compartment <desktops-network-compartment>
Allow dynamic-group <dynamic-group> to {VCN_ATTACH, VCN_DETACH} in compartment <desktops-network-compartment>
Allow dynamic-group <dynamic-group> to manage virtual-network-family in compartment <desktop-compartment>
Allow dynamic-group <dynamic-group> to read instance-images in compartment <image-compartment>
Allow dynamic-group <dynamic-group> to manage instance-family in compartment <desktop-compartment>
Allow dynamic-group <dynamic-group> to manage volume-family in compartment <desktop-compartment>
Allow dynamic-group <dynamic-group> to manage dedicated-vm-hosts in compartment <desktop-compartment>
Allow dynamic-group <dynamic-group> to manage orm-family in compartment <desktop-compartment>
Allow dynamic-group <dynamic-group> to {VNIC_CREATE, VNIC_DELETE} in compartment <desktop-compartment>
Allow dynamic-group <dynamic-group> to manage instance-configurations in compartment <desktop-compartment>
ノート
- <network-compartment>がデスクトップ・プール・コンパートメントの上のコンパートメントの子でない場合は、ルート・コンパートメントでポリシーを指定する必要があります。
- プライベートデスクトッププールを作成する場合は、追加のポリシーが必要になることがあります。詳細は、プライベート・デスクトップ・アクセスの有効化を参照してください。
デスクトップ管理者向け
Allow group <desktop-administrators> to manage desktop-pool-family in compartment <desktop-compartment>
Allow group <desktop-administrators> to read all-resources in compartment <desktop-compartment>
Allow group <desktop-administrators> to use virtual-network-family in compartment <networks-compartment>
Allow group <desktop-administrators> to use instance-images in compartment <images-compartment>
デスクトップ・ユーザー用
Allow group <desktop-users> to use published-desktops in compartment <desktop-compartment>
セキュア・デスクトップのポリシー詳細
ポリシー・ステートメントでは、動詞、リソース・タイプおよび変数を使用して、サービスおよびリソースへのアクセス権を付与します。また、権限またはAPI操作を使用して、特定の動詞で許可されるアクセス範囲を減らすこともできます。
権限の詳細は、権限を参照してください。
集約リソース・タイプ
desktop-pool-family
個々のリソースタイプ
desktop-pool
desktop
サポートされている変数
セキュア・デスクトップは、一般的な変数をサポートしています(すべてのリクエストの一般的な変数を参照)。