> ## Documentation Index
> Fetch the complete documentation index at: https://clickhouse.com/docs/llms.txt
> Use this file to discover all available pages before exploring further.

# カスタムロールを使用したRBACへの移行

> 移行ウィザードを使用してClickHouse Cloudの新しいロールベースのアクセス制御システムへ移行する管理者向けガイド

このガイドは、ClickHouse CloudのAdminロールを持つユーザーを対象としています。

2026年6月、ClickHouse Cloudは新しいロールベースのアクセス制御 (RBAC) システムへ移行しました。組織内に、自動移行できないサービススコープの権限を持つメンバーやAPIキーがある場合は、移行ウィザードを使用して、それらの権限を新しいロールにマッピングします。このガイドでは、新しいシステムの仕組みと移行を完了する方法について説明します。

<Warning>
  **できるだけ早く移行を完了してください**

  ウィザードおよびメール通知に表示されるデッドラインまでに移行を完了していない組織は、自動的に移行されます ([移行しない場合にどうなるか](#automated-migration)を参照) 。
</Warning>

<div id="whats-changing">
  ## 変更点
</div>

新しいRBACシステムでは、カスタムロールの定義と、よりきめ細かなアクセス制御が導入されます。固定されたサービススコープの権限セットの代わりに、付与されるすべての権限が明示されたロールを定義できるため、各ロールでどのようなアクセスが提供されるかを正確に把握できます。

ロールには、組織、サービス、データベースの権限を組み合わせることができます。これらの権限は、すべてのサービスとデータベースに適用することも、一部にのみ適用することもできます。権限の一覧とClickHouse Cloudに標準で用意されているロールについては、[Console roles and permissions](/docs/ja/products/cloud/reference/security/console-roles)を参照してください。移行後にロールを作成・編集する手順については、[カスタムロールの管理](/docs/ja/products/cloud/guides/security/cloud-access-management/manage-custom-roles)を参照してください。

ほとんどの権限は、新しいモデルに自動的にマッピングされます。直接マッピングできないサービススコープの権限については、移行ウィザードで対応を求められます。

<div id="migration-wizard">
  ## 移行ウィザードを完了する
</div>

ウィザードでは、現在メンバーと API キーに付与されている権限を反映した新しいロールを作成し、適切なメンバーとキーにそのロールを割り当てます。進行状況は自動的に保存されるため、1 回のセッションで完了する必要はありません。

<Steps>
  <Step title="移行ウィザードを開く" id="open-wizard">
    **Users and roles** ページで移行プロンプトに従い、ウィザードを開きます。Console に表示される移行バナーから開くこともできます。
  </Step>

  <Step title="マッピングされていない権限のロールを作成する" id="create-roles">
    ウィザードには、サービススコープの権限を自動的に移行できなかったメンバーと API キーが一覧表示されます。これらのメンバーとキーに必要なアクセス権に合った新しいロールを作成します。権限のスコープについて詳しくは、[カスタムロールの管理](/docs/ja/products/cloud/guides/security/cloud-access-management/manage-custom-roles)を参照してください。
  </Step>

  <Step title="すべてのメンバーと API キーにロールを割り当てる" id="assign-roles">
    各メンバー、保留中の各招待、各 API キーに、少なくとも 1 つの新しいロールを割り当てます。**New role** カラムが空欄のメンバー、招待、またはキーが 1 つでもあると、送信できません。
  </Step>

  <Step title="少なくとも 1 人のAdministratorを維持する" id="keep-admin">
    既存のメンバーの少なくとも 1 人に Admin ロールを割り当てます。割り当てない場合、移行後に組織が管理アクセスを失うため、ウィザードでは送信できません。
  </Step>

  <Step title="移行を送信する" id="submit">
    すべてのメンバー、招待、API キーにロールを割り当てたら、移行を送信します。成功すると、**ロール** タブにリダイレクトされます。
  </Step>
</Steps>

これらの条件を満たす前に送信しようとすると、ウィザードに不足している項目 (ロールがないメンバー、ロールがない API キー、またはAdministratorの不在) を示すメッセージが表示されるため、該当するエントリに直接移動できます。

<div id="automated-migration">
  ## 移行しない場合
</div>

可能な限り、ご自身で移行を完了し、ロールが意図したアクセスモデルを反映するようにしてください。組織が期限までに移行を完了しなかった場合、ClickHouse はその後数週間にわたって自動移行を実行します。

自動移行では、各ユーザーおよび各 API キーに対して、それぞれの既存の権限を反映したカスタムロールが 1 つ作成されます。これにより、現在のアクセスレベルが維持されるため、メンバーや API キーがアクセスを失うことはありません。その後、**ロール** タブでこれらのロールを確認し、統合できます。

<div id="after-migration">
  ## 移行後
</div>

OpenAPI と Terraform の設定を確認し、新しいロールシステムとの互換性を維持してください。以前のロールを参照している自動化は、更新が必要になる場合があります。

Query Endpoints ロールは、Basic service API reader ロールに移行します。以前のロール名に依存しているインテグレーションを更新してください。

今後のロール管理については、[カスタムロールの管理](/docs/ja/products/cloud/guides/security/cloud-access-management/manage-custom-roles)および[クラウドアクセス管理](/docs/ja/products/cloud/guides/security/cloud-access-management)を参照してください。
