メンバーアカウント管理
EMQX Cloudのメンバーアカウント管理機能は、企業が細かなマルチロール管理とアクセス制御を実現するための重要なコンポーネントです。この機能により、ユーザーはメンバーアカウントの作成・管理、異なるロールや権限の割り当てが可能となり、複雑なチームコラボレーションのニーズに対応し、リソースとデータの安全かつ効率的な利用を保証します。
本ページでは、メンバーアカウント管理機能の包括的なガイドを提供し、メンバーアカウントの作成、ロール権限の割り当て、メンバーアカウントの共通操作の管理方法について説明します。これにより、企業は効果的なユーザー管理を通じてコラボレーションとセキュリティを最大化できます。
メンバーアカウントシステム
メンバーアカウントとは、EMQX Cloudにおいてルートユーザー(または管理者アカウント)が作成・有効化する独立したアカウントです。各メンバーアカウントには、管理者、プロジェクト管理者、経理担当者、監査担当者などの特定のロールが割り当てられ、それぞれに定義された権限範囲があります。これらのロールは、プロジェクトやデプロイメント管理、財務業務、監査などのさまざまなシナリオをカバーしています。
ロールベースの権限システムにより、企業は特定の機能モジュールや操作をメンバーアカウントに割り当てることができ、責任に応じたプロジェクトやリソースの管理が容易になります。
また、EMQX Cloudはメンバーアカウント管理のための直感的なインターフェースを提供しており、ユーザーはプロジェクトの認可、ロールの変更、パスワード管理、アカウントの有効化・無効化を行うことができます。
ロールと権限
管理者:このアカウントはルートユーザーと同等のプラットフォーム全権限を持ち、サブアカウントシステム内のスーパ管理者として機能します。管理者はメインアカウントと同様の機能を持ちますが、メンバーアカウント階層の一部です。
プロジェクト管理者:認可されたプロジェクトの閲覧、デプロイメントの修正および削除権限を持ちます。このロールは主にプロジェクトのデプロイメント管理を目的としています。例えば、組織や部門が特定のプロジェクトクラスターの専属管理を必要とする場合、指定された担当者をプロジェクト管理者として割り当て、許可されていないプロジェクトへのアクセスを制限できます。
プロジェクトユーザー:プロジェクトの閲覧およびデプロイメントの閲覧・編集権限を持ちます。通常、プロジェクトユーザーはビジネス担当者であり、プロジェクトやデプロイメントの閲覧に加え、デプロイメントの詳細確認、データ統合やモニタリング機能の利用、関連する業務ニーズに対応します。
プロジェクトビューアー:割り当てられたプロジェクトおよびそのデプロイメントに対して読み取り専用アクセス権を持ちます。
経理担当者:財務管理権限を持ち、プロジェクトおよびデプロイメントの閲覧も可能です。財務担当者はプラットフォームアカウントの現在の請求状況を監視し、残高や請求書などの管理を行います。
監査担当者:プロジェクト、デプロイメント、サブユーザーおよび財務情報の閲覧が可能です。監査担当者ロールは企業内の内部監査ニーズに対応するために設計されており、各種プラットフォーム機能への読み取り専用アクセスを提供します。
メンバーアカウントログイン
チームメンバーは、ルート(メイン)アカウントとは別の専用のメンバーアカウントログインページからログインします。認証情報を入力後、割り当てられたロール(例:プロジェクト管理者、プロジェクトユーザー)に基づいてプロジェクトや機能にアクセスできます。
以下は現在のチームメンバーサインイン画面です:

ログインセキュリティ:アカウントロック機構
セキュリティ強化のため、EMQX Cloudはメンバーアカウントに対してログイン保護機構を実装しています:
- 30分間に5回以上のログイン試行(成功・失敗問わず)があると、メンバーアカウントは一時的にロックされます。
- ロックされた場合、再度ログインを試みるには30分間の待機が必要です。
メンバーアカウントの作成
メンバーアカウントの作成は、ルートユーザーまたは管理者のみが行えます。
- EMQX Cloudコンソールの左メニューからチームをクリックします。
- ページ右上の**+ メンバー招待**をクリックします。
- メンバー招待ダイアログで以下を入力します:
- メンバーアカウント:新規メンバーのメールアドレスを入力します。
- パスワード:初期パスワードを設定します。後でルートユーザーまたはメンバー自身が変更可能です。
- ロール:1つ以上のロールを選択します(例:プロジェクト管理者、プロジェクトユーザー)。
- 備考:アカウントの用途を記述する任意のフィールド(例:「北米クラスター管理者」)。
- 確認をクリックして招待を完了します。

メンバーアカウントの有効化
アカウント作成後、招待されたユーザーに有効化メールが送信されます。
注意
有効化リンクの有効期限は1時間です。この期間内に認証および初回ログインを完了してください。
アカウントを有効化するには:
- メールを開き、有効化リンクをクリックしてメールアドレスを認証します。
- メールに記載された専用のメンバーアカウントログインURLを使用してEMQX Cloudにログインします。
メールには2つのリンクが含まれています:
- 有効化/ログインリンク(初回アクセス用、有効期限あり)
- 専用ログインURL(通常のメンバーアカウントアクセス用)

有効化後、メンバーはルートユーザーが割り当てたロールと権限に応じてプラットフォームにアクセスできます。特定のプロジェクトへのアクセスが必要な場合は、ルートユーザーまたは管理者が該当プロジェクトにメンバーを追加する必要があります。
メンバーアカウントの管理
ルートユーザー(管理者)または監査担当者のみがチームページにアクセスしてメンバーアカウントを管理できます。
- ルートユーザー(管理者):すべてのユーザー管理操作にフルアクセス可能です。
- 監査担当者:メンバーアカウント一覧の閲覧のみ可能な読み取り専用アクセスです。
チームページには現在のすべてのメンバーアカウントの一覧が表示され、割り当てられたロール、ステータス、二要素認証設定、利用可能な操作が確認できます。メンバーアカウントのステータスはメール認証が完了して初めて有効化されます。
チームページの上部にはメンバーアカウント専用のログインURLが表示されます。このリンクはワークスペース固有であり、メンバーがプラットフォームへのアクセス方法を忘れた場合に共有してください。

プロジェクトの割り当て
新規メンバー作成時にプロジェクト管理者、プロジェクトユーザー、またはプロジェクトビューアーのロールが割り当てられると、プロジェクトアクセスの割り当てを促すリマインダーが表示されます。プロジェクトが割り当てられていない場合、メンバーはログイン後にリソースを閲覧できません。
プロジェクトを割り当てるには:
- 対象メンバーの操作列にあるプロジェクト割り当てをクリックします。
- プロジェクト割り当てウィンドウで:
- 割り当てるプロジェクトのロールを選択します。
- リストから1つ以上のプロジェクトを選択します。
- 確認をクリックして割り当てを適用します。

注意事項:
- プロジェクト管理者、プロジェクトユーザー、プロジェクトビューアーのロールは明示的なプロジェクト割り当てが必要です。
- 管理者、監査担当者、経理担当者のロールはグローバルロールであり、すべてのプロジェクトにデフォルトでアクセス可能です:
- 管理者:すべてのプロジェクトにフルアクセス(割り当て不要)。
- 監査担当者および経理担当者:すべてのプロジェクトに読み取り専用アクセス(割り当て不要で、割り当てオプションは無効化されます)。
アカウントにプロジェクト管理者とプロジェクトユーザーの両方のロールがある場合は、それぞれのロールに対して権限を設定してください。

その他の操作
各メンバーの操作列には、ルートユーザーまたは管理者権限が必要な追加操作が用意されています:
パスワード変更:メンバーアカウントのパスワードを更新します。
ロール変更:メンバーアカウントのロールを変更または追加します。
有効化メール再送:未認証ユーザーに対して有効化メールを再送信します。
有効化/無効化:プラットフォームへのアクセスを制御します。無効化されたメンバーはログインできず、リソースにアクセスできません。また、プロジェクトメンバーリストにも表示されません。
2FA解除:有効化されたメンバーアカウントの二要素認証(2FA)を解除し、ログインセキュリティを調整します。
削除:メンバーアカウントを完全に削除します。この操作は取り消せません。
ロール権限マトリックス
ユーザー管理機能は、企業のロールベース管理ニーズに対応する詳細な権限マトリックスを提供します。各ロールには特定の操作およびプロジェクト権限が割り当てられています。
注:✓(許可)、✗(拒否)、読み取り専用(閲覧のみ)
| 権限 | プロジェクト管理者 | プロジェクトユーザー | プロジェクトビューアー | 経理担当者 | 監査担当者 | |
|---|---|---|---|---|---|---|
| デプロイメント | デプロイメント一覧の閲覧 | ✓ | ✓ | ✓ | ✓ | ✓ |
| デプロイメント詳細の閲覧(デプロイメント内の全機能) | ✓ | ✓ | ✓ | ✓ | ✓ | |
| 新規デプロイメントの作成 | ✓ | ✗ | ✗ | ✗ | ✗ | |
| デプロイメントの他プロジェクトへの移動 | ✓ | ✗ | ✗ | ✗ | ✗ | |
| デプロイメントの起動/停止 | ✓ | ✗ | ✗ | ✗ | ✗ | |
| デプロイメントの削除 | ✓ | ✗ | ✗ | ✗ | ✗ | |
| デプロイメント名の変更 | ✓ | ✓ | ✗ | ✗ | ✗ | |
| デプロイメントのティア変更 | ✓ | ✗ | ✗ | ✗ | ✗ | |
| サーバレスの支出上限変更 | ✓ | ✗ | ✗ | ✗ | ✗ | |
| BYOCライセンスの更新 | ✓ | ✗ | ✗ | ✗ | ✗ | |
| ポート管理 | ✓ | ✓ | ✗ | ✗ | ✗ | |
| TLS/SSL設定 | ✓ | ✓ | 読み取り専用 | 読み取り専用 | 読み取り専用 | |
| デプロイメントAPIキー | ✓ | ✓ | 読み取り専用 | 読み取り専用 | 読み取り専用 | |
| VPC/PrivateLink設定 | ✓ | ✓ | 読み取り専用 | 読み取り専用 | 読み取り専用 | |
| NATゲートウェイ/内部エンドポイント設定 | ✓ | 読み取り専用 | 読み取り専用 | 読み取り専用 | 読み取り専用 | |
| アクセス制御設定 | ✓ | ✓ | 読み取り専用 | 読み取り専用 | 読み取り専用 | |
| モニタリング管理 | ✓ | ✓ | 読み取り専用 | 読み取り専用 | 読み取り専用 | |
| データ統合設定 | ✓ | ✓ | 読み取り専用 | 読み取り専用 | 読み取り専用 | |
| クラスターリンク設定(専用および専用フレックス) | ✓ | ✓ | 読み取り専用 | 読み取り専用 | 読み取り専用 | |
| ゲートウェイ設定(専用および専用フレックス) | ✓ | ✓ | 読み取り専用 | 読み取り専用 | 読み取り専用 | |
| ログ | ✓ | ✓ | ✓ | ✓ | ✓ | |
| オンラインテスト | ✓ | ✓ | ✗ | ✗ | ✗ | |
| ログトレース(専用および専用フレックス) | ✓ | ✗ | ✗ | ✗ | 読み取り専用 | |
| スマートデータハブ(専用および専用フレックス) | サブスクライブ/サブスクライブ解除 | ✓ | ✗ | ✗ | ✗ | ✗ |
| スキーマレジストリ | ✓ | ✓ | 読み取り専用 | 読み取り専用 | 読み取り専用 | |
| スキーマ検証 | ✓ | ✓ | 読み取り専用 | 読み取り専用 | 読み取り専用 | |
| メッセージ変換 | ✓ | ✓ | 読み取り専用 | 読み取り専用 | 読み取り専用 | |
| メンバーアカウント | メンバーアカウント一覧の閲覧 | ✗ | ✗ | ✗ | ✗ | ✓ |
| メンバーアカウント操作 | ✗ | ✗ | ✗ | ✗ | ✗ | |
| プロジェクト管理 | プロジェクト一覧の閲覧 | ✓(認可されたプロジェクトのみ) | ✓(認可されたプロジェクトのみ) | ✓(認可されたプロジェクトのみ) | ✓ | ✓ |
| 新規プロジェクトの作成 | ✗ | ✗ | ✗ | ✗ | ✗ | |
| プロジェクトの削除 | ✗ | ✗ | ✗ | ✗ | ✗ | |
| プロジェクト名および備考の編集 | ✗ | ✗ | ✗ | ✗ | ✗ | |
| プロジェクトメンバーの追加 | ✗ | ✗ | ✗ | ✗ | ✗ | |
| 請求 | 請求概要の閲覧 | ✗ | ✗ | ✗ | ✓ | ✓ |
| 支払い情報の変更 | ✗ | ✗ | ✗ | ✓ | ✗ | |
| 請求書ページの閲覧 | ✗ | ✗ | ✗ | ✓ | ✓ | |
| サービス別請求ページの閲覧 | ✗ | ✗ | ✗ | ✓ | ✓ | |
| クーポンの閲覧 | ✗ | ✗ | ✗ | ✓ | ✓ | |
| 請求書の閲覧 | ✗ | ✗ | ✗ | ✓ | ✓ | |
| 請求書のダウンロード | ✗ | ✗ | ✗ | ✓ | ✗ | |
| サブスクリプション更新 | ✓ | ✗ | ✗ | ✗ | ✗ | |
| 監査ログ | ✗ | ✗ | ✗ | ✗ | ✓ | |
| プラットフォームAPIキー | プラットフォームAPIキーの閲覧 | ✗ | ✗ | ✗ | ✗ | ✓ |
| プラットフォームAPIキーの管理 | ✗ | ✗ | ✗ | ✗ | ✗ | |
| チケット | ✓ | ✓ | ✓ | ✓ | ✓ | |
機能の利用可否はデプロイメントの種類およびEMQXのバージョンに依存します。利用条件については各機能のドキュメントをご参照ください。