ロールと権限
ロールベースのアクセス制御(RBAC)を使うと、カスタムロールを定義し、チームメンバーごとにきめ細かな権限を割り当てられます。Enterpriseプランで利用できます。
RBAC が有効な場合、各メンバーの権限は割り当てられたロールによって決まります。ロールのないメンバーも組織には残りますが、ロールが割り当てられるまでは、ロール経由で何にもアクセスできません。RBAC が無効な場合は、組織に参加した全員がフルアクセスを持つオーナーになり、設定 → ロール には「ロールは適用されていません」と表示されます(チームを参照)。
RBAC の切り替えでロールはリセットされます
組織で RBAC を有効化または無効化すると、すべてのメンバーと保留中の招待は オーナー ロールに設定されます。そのため、より権限を絞ったロールを割り当てるまで、全員が請求や組織の削除を含むフルアクセスを持ちます。
権限#
すべてのロールは、三つのグループに分かれた二十個の権限で構成されます。設定 → ロール では、次のラベルで表示されます。
| 権限 | グループ | できること |
|---|---|---|
チームを管理 (org:manage_team) | 組織 | メンバーの招待と削除、ロールの割り当て、カスタムロールの管理 |
請求を管理 (org:manage_billing) | 組織 | 請求設定、支払い方法、請求書の表示と変更 |
設定を管理 (org:manage_settings) | 組織 | 組織名、タイムゾーン、連携、機能フラグの変更 |
API キーを管理 (org:manage_api_keys) | 組織 | 組織のサービス API キーの作成、スコープ設定、削除 |
連携を管理 (org:manage_integrations) | 組織 | 外部連携の接続、設定、切断 |
組織を削除 (org:delete) | 組織 | 組織全体を完全に削除 |
監査ログを表示 (org:view_audit_logs) | 組織 | 組織の監査証跡を閲覧します。監査ログの権限が必要です |
レビューを管理 (org:manage_reviews) | 組織 | 内部翻訳レビューの履歴と統計を表示 |
エンジンを表示 (engine:read) | Engines | ローカライゼーションエンジンとその設定を表示 |
翻訳を実行 (engine:translate) | エンジン | 組織のエンジンに対してローカライズジョブを実行 |
エンジンを作成 (engine:create) | エンジン | 組織内に新しいエンジンを作成 |
エンジンを編集 (engine:edit) | エンジン | エンジン設定、モデル設定、スコアラーを編集 |
エンジンを削除 (engine:delete) | エンジン | エンジンを完全に削除 |
翻訳をレビュー (engine:review_translations) | エンジン | 内部レビューキューで AI 翻訳をレビュー |
用語集を表示 (org:glossary:read) | コンテンツ | 組織の用語集とその用語を表示 |
用語集を編集 (org:glossary:edit) | コンテンツ | 用語集と用語を作成、変更、削除し、エンジンに適用 |
ブランドボイスを表示 (org:brandvoice:read) | コンテンツ | 組織のブランドボイスを表示 |
ブランドボイスを編集 (org:brandvoice:edit) | コンテンツ | ブランドボイスを作成、変更、削除し、エンジンに適用 |
ルールを表示 (org:ruleset:read) | コンテンツ | 組織のルールセットとその中のルールを表示 |
ルールを編集 (org:ruleset:edit) | コンテンツ | ルールセットとルールを作成、変更、削除し、エンジンに適用 |
オーナー専用の権限はありません。権限のエスカレーションを防いでいるのは、自分が持っている権限しか付与できないという仕組みです。ロールの作成や編集、メンバーへのロール割り当て、招待へのロール固定は、そのロールに自分のロールでは持っていない権限が含まれている場合、拒否されます。
ロール#
ロールには二種類あります。
- オーナー — 唯一のプラットフォーム既定ロールで、設定 → ロール では プラットフォーム既定 と表示されます。すべての権限を持ち、変更も削除もできません。組織を作成した人が最初のオーナーになり、組織には複数のオーナーを置けます。また、常に少なくとも一人のオーナーが必要です。
- カスタムロール — 設定 → ロール の 新しいロール から作成できる任意のロールです。名前、任意の説明、そして三つのグループから選んだ任意の権限セットで構成されます。ロールの作成、編集、削除には RBAC と チームを管理 が必要です。
一部の古い組織には フルアクセス ロールもあります。これは通常のカスタムロールなので、ほかのロールと同じように編集または削除できます。
ロールは権限のセットです
メンバーは組織レベルで、必ず一つだけロールを持ちます。部分的なアクセスを付与するには、その権限の組み合わせに正確に一致するロールを作成して割り当てます。ロール以外で付与できるのは、以下で説明するエンジン単位とコンテンツ単位のアクセスだけです。
ロールを削除すると、そのロールを持っていた全員はロールなしのまま組織に残り、そのロールに固定されていた保留中の招待もロールなしで届きます。組織の API キーがまだ使用しているロールは削除できません。先にそのキーに別のロールを割り当てるか、取り消してください。
ロールの割り当て#
設定 → チーム を開き、メンバー タブでメンバーのロールを選びます。ロールなし を選ぶと、その人は権限のないメンバーのままになります。サインインはできますが、ロールがないため、エンジン、設定、請求にはアクセスできません。参加前にロールを付与するには、招待 タブから招待するときに 参加時のロール を設定します。ロールの割り当てには RBAC と チームを管理 が必要で、招待の送信にも チームを管理 が必要です。
誰かにオーナーロールを付与したり取り外したりできるのはオーナーだけであり、最後に残ったオーナーを降格または削除することはできません。招待にオーナーロールを設定することはできません。
エンジンへのアクセス#
ロールのエンジン権限 — エンジンを表示、翻訳を実行、エンジンを編集、エンジンを削除 — は、組織内のすべてのローカライゼーションエンジンに適用されます。エンジンを作成 だけは組織全体に対してのみ適用されます。
アクセスを絞るには、特定のユーザーに特定のエンジンを付与します。エンジン単位の付与では、そのメンバーはその一つのエンジンに対して表示、翻訳、編集、削除ができます。付与は 加算式 です。すでにロールにエンジン権限がある場合、その権限はすべてのエンジンに及びます。ユーザーを一つのエンジンだけに制限するには、エンジン権限を 持たない ロールを与えたうえで、そのエンジンを付与してください。
ダッシュボードにはエンジン単位の付与を管理する機能はありません。API またはMCP サーバーから設定してください。
| 呼び出し | MCP ツール | 必要条件 |
|---|---|---|
PUT /organizations/:id/users/:userId/engine-access | permissions_setUserEngineAccess | チームを管理。メンバーのエンジン一覧を置き換えます |
POST /engines/:id/members | permissions_addEngineMember | そのエンジンに対する エンジンを編集 |
DELETE /engines/:id/members/:userId | permissions_removeEngineMember | そのエンジンに対する エンジンを編集 |
付与が機能するのは、その人が組織のメンバーであり、かつ RBAC が有効な場合だけです。
コンテンツアクセス#
用語集、ブランドボイス、ルールセットも同じ仕組みです。項目単位の付与では、メンバーは自分のロールに加えて、その一つの用語集、ブランドボイス、またはルールセットに対する表示と編集の権限を得ます。これとは別に、エンジンを表示できる人は、そのエンジンに適用されているコンテンツを読めるため、出力内容を理解できます。
項目単位の付与は PUT /organizations/:id/users/:userId/content-access で設定します(MCP: permissions_setUserContentAccess)。これには チームを管理 が必要で、メンバーのコンテンツ一覧全体を置き換えます。
組織 API キー#
設定 → API キー には二つのタブがあります。個人 キーはすべてのプランで利用でき、作成した本人として動作し、その人とまったく同じアクセス権を持ちます。組織 キーは組織に属し、人が離れても動作し続けますが、RBAC が必要です。RBAC が無効な場合、タブには「組織キーにはロールベースアクセスが必要です」と表示されます。
- 組織キーの作成、およびそのロールやスコープの変更には API キーを管理 が必要です(
org:manage_api_keys)。 - ロール は任意です。キーに割り当てられるのは、エンジンを表示 と 翻訳を実行 に限定されたロールだけです。翻訳を実行 を持つロールは、すべてのエンジンに及びます。
- ロールなし の場合、そのキーは「下で選んだエンジンのみにアクセスします」となります。アクセス権は、そのキーに指定されたエンジンだけから得られます。指定できるのは、自分自身が翻訳を実行できるエンジンだけです。
- キーを作成した後は、編集して、そのキーが利用できる用語集、ブランドボイス、ルールセットを指定します。キーがアクセスできるのは、そこで指定したコンテンツだけであり、指定できるのは自分自身が編集できるコンテンツだけです。
- Enterprise プランが終了すると、すべての組織キーは権限名を含む 403 で無効化されます。これにより、運用担当者は存在しないエンジンスコープの不具合を追うのではなく、プランを復元するか個人キーに切り替えるべきだと判断できます。
キーの作成と取り消しについては、API キーを参照してください。
所有権#
所有権の移譲に専用の手順はありません。オーナーは、設定 → チーム でその人に オーナー を選ぶことで所有権を渡します。また、組織には常に少なくとも一人のオーナーが必要です。招待にはオーナーロールを設定できないため、まず別のロールで招待し、承諾後にオーナーへ変更してください。退くには、別のメンバーをオーナーに昇格させたうえで、自分のロールを下げるか(RBAC が有効な場合)、自分自身を削除します。