Org Service¶
プレーン: アイデンティティプレーン(DotID の一部)
目的¶
アカウント階層と組織構造。Org Service は、3 層モデルにわたる組織、メンバーアカウント、サイト、リソースなど、マルチテナント関係を管理します。「誰がどこに所属するか?」という問いに答えるサービスです。
責務¶
組織の作成と管理
アカウントを組織単位(OU)にまとめる
組織レベルでサービスコントロールポリシー(SCP)を定義
マルチテナントシナリオにおける所有・運用チェーンのモデル化
他のサービスへのテナントコンテキスト提供
3 層モデル¶
Organization (e.g., "ACME Leasing Corp")
├── Organizational Unit (e.g., "Asia Pacific")
│ ├── Account (e.g., "CleanCo Japan")
│ └── Account (e.g., "CleanCo Korea")
└── Organizational Unit (e.g., "Europe")
└── Account (e.g., "CleanCo Germany")
主要エンティティ¶
エンティティ |
説明 |
|---|---|
組織 |
管理アカウントを持つトップレベルエンティティ |
組織単位(OU) |
組織内の階層的なグループ |
アカウント |
独立したテナント — デバイス、ユーザー、ポリシーを所有 |
サービスコントロールポリシー(SCP) |
メンバーアカウントの権限範囲を制限する組織レベルのポリシー |
API サーフェス¶
操作 |
説明 |
|---|---|
|
組織を作成 |
|
組織の詳細を取得 |
|
OU を作成 |
|
メンバーアカウントを一覧表示 |
|
サービスコントロールポリシーを適用 |
依存関係¶
サービス |
関係 |
|---|---|
DotID (Keycloak) |
ユーザー認証、アカウントの初期セットアップ |
認可サービス |
SCP およびアカウントレベルポリシーの適用 |
利用者¶
コンシューマー |
用途 |
|---|---|
IAM Identity Center |
クロスアカウントアクセスのための組織階層の解決 |
Policy Service |
アカウントおよび OU へのポリシースコープの適用 |
すべてのサービス |
アカウント ID からテナントコンテキストを解決 |
ClearJanitor |
リース会社 → 請負業者 → エンドユーザーの階層をモデル化 |