ViewCreator データ参照の「認可」機能で役職・組織単位のアクセス制御を行う(2025 Spring〜)

はじめに

intra-mart Accel Platform の ViewCreator では、データ参照(リスト集計・サマリ集計・クロス集計・グラフ集計等)の閲覧権限を「参照権」で設定するのが従来からの方法です。これに加えて 2025 Spring (8.0.37) から、認可の仕組みを使ってデータ参照の権限を設定できる機能が追加されました。

認可を使うと、参照権だけでは実現しづらかった、以下のような権限設定が可能です。

  • 役職を条件にした権限設定(例: 部長職以上のみ許可)
  • 組織を条件にした権限設定で、配下組織も含めて一括判定
  • 権限を持たないユーザに対して、サイトマップ上のメニュー項目を非表示にする

本記事では、この認可機能の設定方法と、上記3つの活用例を紹介します。

この機能の公開要件は以下から確認できます。

要件 #22513 データ参照の権限設定に認可を追加します。

前提条件

認可そのものの基本的な仕組み(対象者条件・リソース・アクションの考え方)は、ViewCreator に限らず intra-mart Accel Platform 全体で共通の機能です。認可の基本操作については、以下のドキュメントを参照してください。

intra-mart Accel Platform テナント管理者操作ガイド - 認可を設定する

ViewCreator のデータ参照における認可設定については、以下のドキュメントも参照してください。

intra-mart Accel Platform ViewCreator 管理者操作ガイド - データ参照の作成

認可の設定方法

データ参照の権限設定は、データ参照編集画面の「アクセス種別」で「参照権」と「認可」のいずれかを選択します。アクセス種別は標準では「テナント管理者」または「ViewCreator管理者」ロールを持つユーザのみが選択可能です。

「認可」を選択して登録すると、そのデータ参照専用の認可リソースが自動で作成されます。以降は、以下のいずれかの画面から「Authorization Settings」(認可設定)画面を開き、権限の条件を設定します。

  • データ参照一覧のツールバー
  • データ参照編集画面

データ参照一覧の「認可設定」ボタン

認可設定は「対象者条件(誰が)」「リソース(Resource、何を)」「アクション(Action、どうする)」の3要素で構成されます。データ参照用の認可リソースはあらかじめ作成されているため、実際の作業は主に対象者条件の作成と、対象者条件×リソースのグリッドでのポリシー設定です。

  1. 「Create new condition」(条件の新規作成)から、役職や組織などの対象者条件を追加する
  2. 対象者条件とリソースが交差するグリッドのセルをクリックし、ポリシーを「Permit」(許可)に設定する

対象者条件×リソースのグリッドでポリシーを設定する

注意: アクセス種別-認可のデータ参照は、テナント管理者やViewCreator管理者、データ参照の作成者であっても、認可設定画面で参照権限を明示的に付与しない限り参照できません。認可の設定を忘れると、対象ユーザだけでなく管理者自身もデータ参照を利用できない状態が続くため注意してください。

活用例

実際の運用でよく挙がる要望をもとに、認可機能の代表的な活用例を3つ紹介します。

役職を条件にした権限設定

対象者条件の作成時に「Company Role Search」(役職検索)から役職を検索して追加すると、その役職に就いているユーザ全員に対して権限を設定できます。異動や昇格でユーザが入れ替わっても、役職に対して設定した権限はそのまま引き継がれるため、参照権でユーザや組織を1件ずつ設定し直す運用から解放されます。

役職検索で役職を対象者条件に追加する

下位組織を含めた権限設定

対象者条件の作成時に「Department Search」(会社組織検索)から組織を検索して追加する際、付加条件で「Lesser/Equal」(一致/下位)を選択すると、指定した組織の配下組織に所属するユーザも合わせて権限の対象にできます。本社配下の全部署にまとめて権限を付与するといった設定を、組織を1つずつ指定することなく行えます。

会社組織検索と付加条件「一致/下位」の設定

なお、複数の対象者条件は AND条件・OR条件で組み合わせられるため、「特定の役職」かつ「特定組織の配下」といった、より絞り込んだ条件設定もできます。

サイトマップでリンクを制御する

アクセス種別-認可のデータ参照画面は、viewcreator/dataview/{データ参照の種類}_view/{データ参照コード} というURL形式で表示します。

このURLをメニューに設定すると、参照権限を持たないユーザに対してはメニュー項目が表示されません。一方、アクセス種別-参照権のURL(viewcreator/dataview/{データ参照の種類}/{データ参照コード})は権限の有無に関わらずメニューに表示される仕様です。このため、権限を持たないユーザがリンクをクリックするとアクセス拒否の画面が表示されます。認可用のURLをメニューに設定すれば、権限を持つユーザにだけリンクを表示する導線に整理できます。

まとめ

  • 役職・組織を条件にした権限設定ができる

    • 認可の対象者条件で役職や組織を指定でき、付加条件「Lesser/Equal」(一致/下位)で配下組織を含めた判定も可能です。ユーザの異動や昇格による設定変更の手間を減らせます。
  • AND/OR条件で柔軟な組み合わせができる

    • 役職と組織など、複数の対象者条件を組み合わせた権限設定ができます。
  • 権限がないユーザにはメニューを非表示にできる

    • 認可用URLをメニューに設定することで、参照権限を持たないユーザにはメニュー項目自体を非表示にでき、アクセス拒否の画面が表示される事態を防げます。
  • 参照権と認可は使い分けが必要

    • 既存のデータ参照は「参照権」のままでも動作します。ユーザ・組織単位のシンプルな権限設定で十分な場合は参照権を、役職や配下組織を条件にしたい場合やメニュー表示を権限に応じて制御したい場合は認可を、それぞれ用途に応じて選択してください。