Lucidのデータハブは、対応クラウドプロバイダーからクラウドインフラデータをインポートし、ダイアグラムを生成するために利用できます。 一部のインポート方法はプロバイダー側の認証情報を作成する必要があり、これによりライセンスを持つクラウドアクセルユーザーがクラウド環境からLucid Data Hubにメタデータを取り込み、 Lucidchart ドキュメントで視覚的に表現できるようにします。
クラウドアクセルのアカウントでクラウドデータソースの認証情報管理が可能です。エンタープライズアカウント用のクラウドアクセルを購入するには営業部に連絡してください。
サポートされている資格情報
- AWS: クロスアカウントロール、IAM ユーザー
- Microsoft Azure: エンタープライズ アプリケーション
- Google Cloud:サービスアカウント
認証情報とは、Lucidがユーザーの代わりにクラウドインフラデータにアクセスするために使用する秘密のことです。
認証情報はクラウドアクセルユーザーに、読み取り専用の役割でLucid Data Hubにクラウドインフラストラクチャデータをインポートする権限を与え、信頼できるアクセスを保証します。 これらの認証情報が保存されると、Lucidは自動でデータ更新を実行し、情報を再入力することなく新しいインポートを開始できます。インポートされたデータにアクセスしたりするユーザーは、Lucidchartでそれを可視化できます。
資格情報の共有
クラウドインフラをインポートするために認証情報を生成したLucidユーザーは、その認証情報を自分のアカウント内の他のユーザーと共有することができます。 認証情報を共有することで、受信者ユーザーはLucid Data Hubで認証情報でアクセス可能なクラウドインフラデータをインポートし、 Lucidchart ドキュメントにその視覚的表現を作成できます。
資格の共有:
- Lucid ホームページのナビゲーション メニューの左下にある[データ ハブ]をクリックします。
- 左側に表示されるメニューから、使用しているクラウド プロバイダーを選択します。
- 認証情報タブを選択してください。
- インフラをインポートするために使用できるクラウドプロバイダーの認証情報のリストが表示されます。
- 共有したい資格情報の左側にあるボックスにチェックを入れてください。
- ページ右上隅で 「認証情報の共有 」を選択してください。
- ポップアップ モーダルで、データセットを共有する名前、メール アドレス、またはグループを入力します。
認証情報が他のユーザーやグループと共有された後、Share Credentialモーダルでユーザー名やグループ名の横にあるXをクリックすることで、その認証情報へのアクセスを取り消すことができます。共有認証情報へのアクセス権を取り消しても、受信者から以前に生成されたデータソースが削除または除去されるわけではありません。ただし、受信者は新しいデータソースをインポートしたり、既存のデータソースを更新したりすることができなくなります。
資格情報の転送
クラウドアクセルライセンスを持つユーザーが免許解除されると、そのドキュメント、図形ライブラリ、認証情報、データソースは自動的に指定された新しい所有者(デフォルトでアカウント管理者)に移管されます。 一度ライセンスが解除されると、ユーザーはインフラデータのインポートや新しい認証情報の保存ができません。
データソースの共有
認証情報でデータソースをインポートしたLucidユーザーは、そのアカウント内の他のユーザーと共有できます。 データソースを共有することで、受信者はデータハブからデータソースにアクセスし、それを視覚的に表現する Lucidchart ドキュメントを作成できます。
データソースを共有するために:
- Lucid ホームページのナビゲーション メニューの左下にある[データ ハブ]をクリックします。
- 左側に表示されるメニューから、使用しているクラウド プロバイダーを選択します。
- クラウド プロバイダーに応じて、データ ソースのリストが表示されます。
- AWSのアカウント
- Azureのサブスクリプション
- Google Cloud のプロジェクト
- 共有したいデータソースの左側にあるボックスにチェックを入れてください。
- ページ右上隅の 「データソース(アカウント、サブスクリプション、プロジェクト)を共有する 」を選択してください。
- ポップアップ モーダルで、データセットを共有する名前、メール アドレス、またはグループを入力します。
データソースが他のユーザーやグループと共有された後、「データソースを共有する」モードのユーザー名やグループ名の 横にあるX をクリックすることで、そのデータソースへのアクセスを取り消すことができます。
注: もしあなたがデータソースの受信者であれば、そのデータソースをビューして文書を作成できます。 ただし、データソースを修正したり削除したりすることはできません。
管理者資格情報の管理に関する FAQ
ユーザーからLucidライセンスを削除したりユーザーを削除したりする際、管理者はそのユーザーが所有する認証情報、フォルダ、 Lucidchart ドキュメントをアカウント内の別のユーザーに移すことができます。 この場合、以下のものを転送します。
- 認証情報
- フォルダー
- 文書および関連データソース
認証情報は、ライセンスを持つLucid ユーザーにクラウドインフラをLucid Data Hubにインポートする権限を与え、そのデータソースを使って Lucidchart ドキュメント内のインフラの視覚的表現を作成できます。 Lucidchart ドキュメントはLucid ホームページ内の好きなフォルダに整理・保存できます。
所有権はどのように移転されるのですか?
エンタープライズの管理者は、ユーザーの割り当てられた製品ライセンス(LucidchartまたはLucidspark)をすべて削除することでアクセス制限付きユーザーを作成することができます。Lucidライセンスに割り当てられたユーザーがアクセス制限付きユーザーに変換された場合、管理者として、免許解除されるユーザーが所有する資格情報、フォルダ、ドキュメントをアカウント内の他のユーザーに移す必要があります。受信ユーザーには、転送された認証情報、フォルダ、ドキュメントの所有権が与えられます。
Lucidライセンスが割り当てられたユーザーを削除する際、転送は強制されません。管理者は、削除されるユーザーが所有する認証情報、フォルダ、ドキュメントをアカウント内の別のユーザーに移すか、ユーザーと一緒に削除するかを選択できます。
削除または限定アクセスに切り替えられるユーザーがLucidの認証情報を所有している場合は、その認証情報とドキュメントをライセンスユーザーに割り当てられたアカウントのユーザーに移転することをお勧めします。
認証情報を適切な人物に引き継ぐことが重要なのはなぜですか?
新しい所有者は、認証情報に紐づいたクラウド環境のメタデータに完全アクセス権を持つことになります。また、以前に作成された文書を転送または共有したものをビューや編集で行うこともできます。もし社内で認証情報にアクセスしたユーザーが、そのような機密情報をビューする権限を持っていなければ、セキュリティリスクが生じる可能性があります。
Lucidライセンスを持たない人に認証情報を譲渡した場合、どうなりますか?
新しい所有者はLucidライセンスを持っていなければクラウドプロバイダーの認証情報とやり取りできません。データハブから認証情報を表示することはできますが、新しい Lucidchart ドキュメントを作成して認証情報に紐づいたクラウドインフラを可視化することはできません。
資格情報の移転とはどういう意味ですか?
クラウドプロバイダーの認証情報の所有権を別のユーザーに移し、新しい認証情報所有者がリンクされたクラウドインフラをインポートして Lucidchart ドキュメントを作成できるようにします。
一度移行したら、元の転送は可能ですか?
いいえ。認証情報の受信者をアクセス制限付きユーザーに免許解除する唯一のケースで、転送が再び発動します。
セキュリティ
AWS
クロスアカウントロール
クロスアカウントロールは、AWSがサードパーティにアカウントへのアクセス権を付与する際に推奨する方法です。この方法により、Lucidは安全に認証情報を保存し、ダイアグラムを簡単に更新できます。
他のユーザーとクロスアカウントロール認証情報を共有すると、ユーザーは関連付けられたアカウントからデータをインポートし、共有ロールARNをビューできます。 詳細については、以下の資料をご覧ください。
強制外部 ID
AWSのセキュリティベストプラクティスに従い、Lucidはデータベース全体で一意の外部IDを強制します。Lucidはカスタム入力を許可するのではなく、各個人ユーザーごとに固有の外部IDを自動的に生成します。 組織全体で単一の外部IDが必要なアカウント管理者は、Lucid サポートに連絡してアカウントレベル外部IDを有効にすることができます。
IAM ユーザーのセキュアで制限されたアクセス
作成したIAMユーザーに対して限定的な「説明」レベルの権限を求めます。これらの権限で作成されたIAMユーザーは、AWSアーキテクチャの設定を変更したり、データベース内のデータを読み取ったりすることはできません。私たちは、あなたのAWSインフラの構造メタデータを読み取るためにのみIAMユーザーを使用しています。 ユーザーIAMの作成方法については 、 Lucid Data Hubの記事にある「AWSインフラストラクチャデータのインポートと管理 」記事をご覧ください。
アクセスキーを保管しない
Lucidは、AWSインフラストラクチャの初期スキャンを実行した後、お客様のAWS IAM認証情報を保存しません。お客様の認証情報は、標準的な暗号化方式を用いて当社のサーバーに送信されます。クライアントは、最大AES-256までの暗号化プロトコルについて交渉することができます。お客様の環境に対して「記述と一覧表示」のみのアクセス権限を持つクロスアカウントロールを保存できます。
Azure
Azure AD アプリケーション
Entra ID (以前の Azure AD) アプリケーションは、外部アプリケーションとオンプレミス アプリケーションの両方のデジタル ID を管理するために Azure から推奨される方法です。 この方法により、Lucidchart は認証情報を安全に保存できるため、図を簡単にインポートして更新できます。
Azure AD アプリケーションを他のユーザーと共有することを選択した場合、そのユーザーは関連付けられたサブスクリプションからインポートできますが、共有アプリケーションの [アプリケーション (クライアント) ID]、[ディレクトリ (テナント) ID]、または [クライアント シークレット] の値は表示されません。 詳細については、次のリソースを参照してください。
安全で制限されたアクセス
作成した Microsoft Azure AD アプリケーションに対して、限定的かつ読み取り専用のアクセス権限をお願いします。 権限はアプリケーションに紐付けたカスタムロール内で定義されています。これらの権限で作成されたカスタムロールは、 Microsoft Azure アーキテクチャの設定を変更したり、データベース内のデータを読み取ったりすることはできません。 私たちは Microsoft Azure インフラの構造メタデータを読み取るためにのみAD アプリケーションを使用しています。 私たちは、あなたがアクセスを許可したサブスクリプションからのみ読み取っています。これは、Lucidに割り当てられたAD アプリケーションに付随するカスタムロールの範囲を制限することで制御できます。
Google Cloud
Google Cloud サービスアカウント
サービスアカウントは、 Google Cloud が第三者からアカウントへのアクセスを許可するための推奨方法です。この方法により、 Lucidchart 認証情報を安全に保存でき、簡単にインポートやリフレッシュが可能です。詳細は以下のリソースをご覧ください: サービスアカウント |クラウドIAMドキュメント
安全で制限されたアクセス
作成したGoogle Cloudサービスアカウントに対して、限定的かつ読み取り専用のアクセス権限をお願いします。権限は、サービスアカウントに紐付けたカスタムロール内で定義されます。これらの権限で作成されたカスタムロールは、Google Cloudのアーキテクチャ設定を変更したり、データベースのデータを読み取ったりすることはできません。サービスアカウントはGoogle Cloudインフラストラクチャの構造メタデータを読むためだけに使います。弊社は、お客様がアクセスを許可したプロジェクトからのみデータを読み取ります。これは、Lucidに割り当てられたサービスアカウントに紐づけられたカスタムロールの範囲を制限することで制御できます。
この記事へのフィードバックをお寄せください
この記事に関するフィードバックはありますか?体験の内容についてこちらから教えてください。