> ## Documentation Index
> Fetch the complete documentation index at: https://private-7c7dfe99-parallel-read-in-order-multi-part.mintlify.site/llms.txt
> Use this file to discover all available pages before exploring further.

# ロールベースアクセス制御（RBAC）

> ClickStack でロールベースアクセス制御を設定し、ダッシュボード、保存済み検索、ログソース、アラートなどに対するチームの権限を管理します。

export const Image = ({img, alt, size = "lg", background}) => {
  const normalizedSize = ["sm", "md", "lg"].includes(size) ? size : "lg";
  const backgroundColor = background === "white" ? "white" : background === "black" ? "rgb(31 31 28)" : undefined;
  return <div className={`ch-image-${normalizedSize}`}>
      <Frame>
        <img src={img} alt={alt} style={{
    backgroundColor
  }} />
      </Frame>
    </div>;
};

ClickStack にはロールベースのアクセス制御 (RBAC) が用意されており、[ダッシュボード](/ja/clickstack/features/dashboards/overview)、[保存済み検索](/ja/clickstack/features/search)、ログソース、[アラート](/ja/clickstack/features/alerts)、webhook、ノートブックに対して、きめ細かな権限を持つカスタムロールを定義できます。権限は 2 つのレベルで適用されます。1 つはリソースレベルのアクセス (リソースタイプごとにアクセスなし、読み取り、管理) で、もう 1 つは名前、タグ、または ID によって個々のリソースへのアクセスを制限する、任意の詳細なルールです。ClickStack には 3 つの組み込みロールが用意されており、チームのニーズに合わせてカスタムロールを作成できます。

<Info>
  **Managed ClickStack のみ**

  RBAC は Managed ClickStack デプロイメントでのみ利用できます。
</Info>

<div id="user-access-prerequisites">
  ## ユーザーアクセスの前提条件
</div>

ClickStack は ClickHouse Cloud を通じて認証されます。ClickStack のロールを割り当てる前に、各ユーザーは次の条件を満たしている必要があります。

1. **ClickHouse Cloud 組織に招待されていること。** 組織の Admin は Cloud Console からユーザーを招待します。詳しくは [クラウドユーザーの管理](/ja/products/cloud/guides/security/cloud-access-management/manage-cloud-users) を参照してください。
2. **サービスで SQL Console へのアクセス権を持っていること。** サービスの **Settings** → **SQL Console Access** に移動し、適切な権限レベルを設定します。

| Cloud SQL Console access | ClickStack access |
| - | - |
| **SQL Console Admin** (Full Access) | ClickStack へのフルアクセス。[アラート](/ja/clickstack/features/alerts) を有効にするために必要です。 |
| **SQL Console Read Only** (Read Only) | オブザーバビリティデータを表示し、ダッシュボードを作成できます。 |
| **No access** | ClickStack にアクセスできません。 |

ユーザーが Cloud へのアクセス権を持つと、ClickStack の **Team Settings** ページに表示され、そこで ClickStack のロールを割り当てられるようになります。

<Tabs>
  <Tab title="Cloud Users and roles">
    <Image img="https://mintcdn.com/private-7c7dfe99-parallel-read-in-order-multi-part/wpReqwSOlJHTY0Br/images/clickstack/rbac/team-page-cloud.webp?fit=max&auto=format&n=wpReqwSOlJHTY0Br&q=85&s=3b109512efba5f789370c2dc5b20d4f2" alt="ClickHouse Cloud Users and roles ページ" size="lg" width="2402" height="1936" data-path="images/clickstack/rbac/team-page-cloud.webp" />
  </Tab>

  <Tab title="ClickStack Team Settings">
    <Image img="https://mintcdn.com/private-7c7dfe99-parallel-read-in-order-multi-part/wpReqwSOlJHTY0Br/images/clickstack/rbac/team-page-clickstack.webp?fit=max&auto=format&n=wpReqwSOlJHTY0Br&q=85&s=2c18c9f43a76aafa8b26b4a187135ca2" alt="チームメンバーとそのロールが表示された ClickStack Team Settings ページ" size="lg" width="1862" height="1374" data-path="images/clickstack/rbac/team-page-clickstack.webp" />
  </Tab>
</Tabs>

<div id="built-in-roles">
  ## 組み込みロール
</div>

ClickStack には、3 つのシステムロールが用意されています。これらは編集や削除ができません。Admin ロールは、デフォルトでチーム作成者に割り当てられます。

| 権限 | Admin | Member | ReadOnly |
| - | :-: | :-: | :-: |
| すべてのリソースを閲覧 | ✓ | ✓ | ✓ |
| ダッシュボードを管理 | ✓ | ✓ | |
| 保存済み検索を管理 | ✓ | ✓ | |
| ログソースを管理 | ✓ | ✓ | |
| アラートを管理 | ✓ | ✓ | |
| ウェブフックを管理 | ✓ | ✓ | |
| ノートブックを管理 | ✓ | ✓ | |
| チーム設定を変更 | ✓ | ✓ | |
| チームを作成/削除 | ✓ | | |
| ユーザーと招待を管理 | ✓ | | |

<div id="assigning-roles">
  ## チームメンバーへのロールの割り当て
</div>

**Team Settings** ページには、すべてのチームメンバーとそれぞれの現在のロールが一覧表示されます。ロールを変更するには、ユーザー名の横にある **Edit** をクリックし、新しいロールを選択します。各ユーザーに割り当てられるロールは1つだけです。

<div id="default-new-user-role">
  ### 新規ユーザーのデフォルトロール
</div>

[セキュリティポリシー](#security-policies)で、新規ユーザーのデフォルトロールを設定できます。チームに自動参加した新規ユーザーには、このロールが自動的に割り当てられます。

<div id="creating-a-role">
  ## カスタムロールの作成
</div>

<Steps>
  <Step title="Team Settings に移動する" id="step-navigate">
    **Team Settings** を開き、**RBAC Roles** までスクロールします。

    <Image img="https://mintcdn.com/private-7c7dfe99-parallel-read-in-order-multi-part/wpReqwSOlJHTY0Br/images/clickstack/rbac/rbac-section.webp?fit=max&auto=format&n=wpReqwSOlJHTY0Br&q=85&s=90110f1325301e85d535d51818726e38" alt="RBAC Roles" size="lg" width="3838" height="882" data-path="images/clickstack/rbac/rbac-section.webp" />
  </Step>

  <Step title="新しいロールを追加する" id="step-add-role">
    **+ Add Role** をクリックします。**Role Name** を入力し、必要に応じて **Description** を追加します。
  </Step>

  <Step title="権限を設定して保存する" id="step-configure">
    ロールの権限を設定して、**Create Role** をクリックします。

    <Image img="https://mintcdn.com/private-7c7dfe99-parallel-read-in-order-multi-part/wpReqwSOlJHTY0Br/images/clickstack/rbac/add-role-modal.webp?fit=max&auto=format&n=wpReqwSOlJHTY0Br&q=85&s=f45a1de18f216ebcecd9e07860482837" alt="Add Role モーダル" size="md" width="1244" height="1638" data-path="images/clickstack/rbac/add-role-modal.webp" />
  </Step>
</Steps>

カスタムロールは、RBAC Roles セクションにシステムロールと並んで表示され、**Edit** と **Delete** のコントロールが利用できます。

<div id="role-permissions">
  ## ロールの権限
</div>

<div id="resource-permissions">
  ### リソース権限
</div>

各ロールでは、リソースタイプごとにアクセスレベルを付与できます。アクセスレベルは次の 3 つです。

| アクセスレベル | 許可される内容 |
| - | - |
| **アクセスなし** | そのリソースタイプは、そのロールでは完全に非表示になります。 |
| **閲覧** | リソースとその設定は表示できますが、作成、編集、削除はできません。 |
| **管理** | フルコントロール — その種類のリソースを作成、編集、削除できます。 |

制御できるリソースタイプは次のとおりです。

* **[ダッシュボード](/ja/clickstack/features/dashboards/overview)** — 保存されたダッシュボードレイアウトとチャート。
* **[保存済み検索](/ja/clickstack/features/search)** — 保存されたログ、トレース、イベントのクエリ。
* **ログソース** — インジェスト用のログソース設定。
* **[アラート](/ja/clickstack/features/alerts)** — アラートルールとその通知設定。
* **Webhook** — 送信先の通知先 (Slack、PagerDuty、汎用 HTTP エンドポイントなど) で、[alerts](/ja/clickstack/features/alerts) が通知を配信します。これは ClickStack API を指すものではありません。
* **Notebooks** — 共同で調査を行うためのノートブック。

<div id="administrative-permissions">
  ### 管理権限
</div>

リソース権限に加えて、各ロールには 2 つの管理設定があります。

* **Users** (アクセスなし · 制限付きアクセス) — ロールがチームメンバーとそのロールを表示できるかどうかを制御します。ユーザーの招待、削除、更新を行えるのは Admin のみです。
* **チーム** (閲覧 · 管理) — セキュリティポリシーや RBAC 設定など、チームレベルの設定をロールが表示または変更できるかどうかを制御します。

<div id="fine-grained-access-rules">
  ### きめ細かなアクセスルール
</div>

ダッシュボード、保存済み検索、SOURCES、ノートブックでは、カテゴリ内の個々のリソースへのアクセスを制限できるきめ細かな制御をサポートしています。リソース種別全体に一括でアクセス権を付与するのではなく、ロールがアクセスできる対象を特定のリソースに限定したい場合に使用します。

<div id="access-control-modes">
  #### デフォルトアクセスと詳細な制御
</div>

各リソースタイプには、**アクセス制御モード**があります。

* **デフォルトアクセス** — そのタイプのすべてのリソースに、単一のアクセスレベル (アクセスなし、閲覧、または管理) を適用します。
* **詳細な制御** — 条件に一致する特定のリソースに対するアクセスルールを定義できます。どのルールにも一致しないリソースは、デフォルトでアクセスなしになります。

モードを切り替えるには、ロールエディタでリソースタイプを展開するシェブロンをクリックし、**アクセス制御モード**を切り替えます。

<Image img="https://mintcdn.com/private-7c7dfe99-parallel-read-in-order-multi-part/wpReqwSOlJHTY0Br/images/clickstack/rbac/default-vs-fine-grained.webp?fit=max&auto=format&n=wpReqwSOlJHTY0Br&q=85&s=a5985fc9017110520e50975338df3ed9" alt="ロールエディタでのデフォルトアクセスと詳細な制御のモード" size="md" width="1248" height="702" data-path="images/clickstack/rbac/default-vs-fine-grained.webp" />

<div id="configuring-access-rules">
  #### アクセスルールの設定
</div>

各アクセスルールは、**条件** と **アクセスレベル** で構成されます。条件は、リソースのプロパティに基づいて一致を判定します。

<Image img="https://mintcdn.com/private-7c7dfe99-parallel-read-in-order-multi-part/wpReqwSOlJHTY0Br/images/clickstack/rbac/condition-tip.webp?fit=max&auto=format&n=wpReqwSOlJHTY0Br&q=85&s=e6ddeaf7f9e06b7a8ab591a96ace59e2" alt="条件のツールチップ: Name または Tag（タイトルで確認）や ID（URL で確認）でリソースを照合" size="md" width="1348" height="668" data-path="images/clickstack/rbac/condition-tip.webp" />

| 条件フィールド | 演算子 | 一致対象 | 例 |
| - | - | - | - |
| **Name** | `is`, `contains` | リソースの表示名。たとえばダッシュボードのタイトルです。 | Name contains `production` — タイトルに「production」を含む任意のダッシュボードに一致します。 |
| **Tag** | `is`, `contains` | リソース画面右上のタグパネルでリソースに割り当てられたタグです。Dashboards、Saved Searches、Notebooks でのみ使用できます。 | Tag is `critical` — 「critical」タグが付いたリソースに一致します。 |
| **ID** | `is`, `contains` | リソースを開いたときに URL バーに表示されるリソース識別子です。 | ID is `abc123` — 特定の 1 つのリソースに一致します。 |

次のスクリーンショットでは、URL バーでダッシュボード ID が強調表示され、タグパネル (右上) に「TESTING」タグが表示されています。

<Image img="https://mintcdn.com/private-7c7dfe99-parallel-read-in-order-multi-part/wpReqwSOlJHTY0Br/images/clickstack/rbac/dashboard-id-and-tag-example.webp?fit=max&auto=format&n=wpReqwSOlJHTY0Br&q=85&s=8da78a64b46ee536a097dc30cb99faef" alt="URL バーにリソース ID が表示され、右上にタグがあるダッシュボード" size="lg" width="3836" height="1404" data-path="images/clickstack/rbac/dashboard-id-and-tag-example.webp" />

リソースタイプごとに複数のルールを追加できます。各ルールは OR ロジックで個別に評価されるため、**いずれか** のルールに一致すれば、そのリソースにアクセスできます。どのルールにも一致しないリソースにはアクセスできません。

<Image img="https://mintcdn.com/private-7c7dfe99-parallel-read-in-order-multi-part/wpReqwSOlJHTY0Br/images/clickstack/rbac/access-rules-tip.webp?fit=max&auto=format&n=wpReqwSOlJHTY0Br&q=85&s=c6d968faa6aa78f20f4805e43f7e7d31" alt="OR ロジックを使用したアクセスルールのツールチップ" size="md" width="1348" height="668" data-path="images/clickstack/rbac/access-rules-tip.webp" />

**例**: ロールに testing ダッシュボードへの読み取り専用アクセスを付与するには、Dashboards を展開し、Fine-Grained Controls に切り替えて、2 つのルールを追加します。

* **Name** `contains` `testing`、アクセスレベル **Read**
* **Tag** `is` `testing`、アクセスレベル **Read**

いずれかのルールに一致するダッシュボードにアクセスできます。

<Image img="https://mintcdn.com/private-7c7dfe99-parallel-read-in-order-multi-part/wpReqwSOlJHTY0Br/images/clickstack/rbac/dashboard-fine-grained-example.webp?fit=max&auto=format&n=wpReqwSOlJHTY0Br&q=85&s=3c65ddf8e4aebfee5116e0b2e7289174" alt="OR で結合された 2 つのきめ細かなアクセスルール: Name contains testing で Read アクセス、Tag is testing で Read アクセス" size="md" width="1154" height="1232" data-path="images/clickstack/rbac/dashboard-fine-grained-example.webp" />

<div id="security-policies">
  ## セキュリティポリシー
</div>

**Team Settings** の **Security Policies** セクションでは、追加の制御設定を行えます。

**Default New User Role** では、チームに参加した新規ユーザーに自動で割り当てるロールを設定します。

**Generative AI** では、Anthropic または Amazon Bedrock を利用する LLM ベースの機能 (自然言語クエリ生成など) を有効または無効にできます。無効にすると、データは AI プロバイダーに送信されません。

<Image img="https://mintcdn.com/private-7c7dfe99-parallel-read-in-order-multi-part/wpReqwSOlJHTY0Br/images/clickstack/rbac/security-policies.webp?fit=max&auto=format&n=wpReqwSOlJHTY0Br&q=85&s=c24c881ce1feb0589cca5aff20bc647f" alt="セキュリティポリシー" size="lg" width="1892" height="412" data-path="images/clickstack/rbac/security-policies.webp" />
