Loading
システム管理者に対するフィッシング耐性MFA・全従業員ユーザーMFAの適用のお知らせ 続きを読む
Tableau セマンティクス
Tableau セマンティクスのデータガバナンス

Tableau セマンティクスのデータガバナンス

Tableau Semantics のデータガバナンスにより、承認されたデータのみを表示および操作できます。ガバナンスは、データスペース権限と Data 360 セキュリティポリシーを組み合わせます。これらのポリシーにより、モデル設計時および Tableau でのクエリ実行時に、セマンティックモデルを表示できるユーザーと使用可能なデータが決まります。

データスペース権限

セマンティックモデルが存在するデータスペースにアクセスする権限が必要です。このアクセス権がないと、モデルは表示されません。データスペース権限は Tableau セマンティックのガバナンスの基盤を形成し、追加のセキュリティポリシーを適用する前にどのモデルが表示されるかを確立します。

ポリシーレイヤー: ABAC、OLS、FLS、RLS

モデルが表示されると、Data 360 セキュリティポリシーによって基礎となるデータへのアクセスが制御されます。これらのポリシーには、属性ベースのアクセス制御 (ABAC)、オブジェクトレベルセキュリティ (OLS)、項目レベルセキュリティ (FLS)、レコードレベルセキュリティ (RLS) が含まれます。

  • ABAC によって、セマンティックモデルへのアクセスが決まります。セマンティックモデルの項目またはオブジェクトへのアクセス権がない場合は、セマンティックモデルを表示または拡張できます。
  • OLS によって、データスペース内のどのオブジェクトにアクセスできるかが決まります。必須オブジェクトへのアクセスが拒否された場合、そのオブジェクトは非表示になり、セマンティックモデルは表示または拡張できます (ただし編集はできません)。モデル名の横にある錠アイコンで示されます。制限されたオブジェクトは、表示、編集、照会できません。
  • FLS は、オブジェクト内の個々の項目に対して同様に動作します。必須項目が制限されていると、ビューから完全に削除され、設計やクエリで使用できません。OLS と同様に、必須項目にアクセスできない場合、セマンティックモデルは参照または拡張のみ可能です。制限された項目は、表示、編集、照会できません。
  • RLS はレコードレベルで動作し、組織階層、ロール、テリトリーなどの条件に基づいてデータを動的に絞り込みます。

拒否ポリシーは、常に許可ポリシーを上書きします。OLS または FLS のために必須のオブジェクトまたは項目へのアクセス権がない場合、ABAC ではセマンティックモデルを直接編集できません。この動作により、設計フェーズとクエリフェーズの両方で機密データが保護されます。

管理アクセス

「すべてのレコードの参照」や「すべてのレコードの編集」など、上位レベルの権限を持つシステム管理者は、より広い視野を持つことができます。セマンティックモデルを開き、通常は制限されているオブジェクトや項目を含む完全なメタデータを表示できます。システム管理者は、所有者でなくてもモデルを共有できます。

システム管理者にも「すべてのレコードの編集」権限がある場合、通常のポリシーで編集がブロックされている場合でもモデルを管理できます。ただし、要求されたデータがアクセス権のない項目やオブジェクトを使用していたり、RLS で絞り込まれたり、拒否ポリシーでブロックされたりすると、クエリで返される結果が制限されたり、失敗したりします。

共有とコラボレーション

セマンティックモデルは、閲覧者、エディター、所有者のアクセスロールを介して他のユーザーと共有できます。

  • 閲覧者はモデルを開いて操作できますが、変更はできません。
  • エディターはモデルを変更できます。
  • 所有者は、モデルの編集、他のユーザーとの共有によるアクセス権の管理、セマンティックモデルの削除など、すべての操作を実行できます。所有権は移行できません。

共有を使用すると、カタログに表示されなくてもモデルを開くことができますが、Data 360 セキュリティポリシーが上書きされることはありません。モデルを開くことはできますが、引き続き ABAC、OLS、FLS、RLS によってアクセスできるオブジェクト、項目、レコードが決まります。たとえば、エディターの場合、OLS ポリシーで必須オブジェクトへのアクセスがブロックされていると、モデルを拡張できますが編集できません。拡張モデルでは、OLS または FLS によってブロックされたオブジェクトまたは項目へのアクセス権がありません。制限されたオブジェクトへのリレーションの作成など、セマンティックモデルの特定の機能がブロックされる場合があります。

Tableau Semantics では、共有は主にコラボレーション機能です。実際のデータガバナンスは、データスペース権限とセキュリティポリシーによって引き続き厳格に適用されます。

エンドツーエンドの保護

データスペース権限、ABAC、OLS、FLS、RLS を組み合わせることで、セマンティックモデルの階層的な保護が提供されます。この構造により、アクセスの管理に共有機能やコラボレーション機能に依存することなく、モデルの作成からクエリの実行までのライフサイクル全体で機密データのセキュリティを確保できます。

 
読み込み中
Salesforce Help | Article