👓

【GoogleCloud】BigQuery データセット ACL 管理の権限要件変更について(2026/3/17~)

に公開

概要

Google よりアナウンスがあり、2026年3月17日から BigQuery データセット ACL 管理に関する権限が細分化されます。
この変更により、メタデータ管理と ACL 管理を別権限でコントロール可能となり、セキュリティ強化と権限設計の柔軟性が向上します。
対応しない場合、一部ユーザーや自動処理で「権限不足」によるエラーが発生する可能性があります。

主な変更点

1. 新しい権限の追加

従来権限 従来の動作 今後の動作(2026/3/17~)
bigquery.datasets.get メタデータ + ACL 閲覧 メタデータのみ閲覧
bigquery.datasets.update メタデータ + ACL 更新 メタデータのみ更新
bigquery.datasets.create 作成時に ACL 設定可 同上
新権限 bigquery.datasets.getIamPolicy ACL 閲覧専用
新権限 bigquery.datasets.setIamPolicy ACL 更新専用

2. API の新パラメータ

  • Dataset Get API

    • dataset_view=METADATA → メタデータのみ表示
    • dataset_view=ACL → ACL のみ表示
    • dataset_view=FULL(デフォルト)→ 両方表示
  • Dataset Patch / Update API

    • update_mode=UPDATE_METADATA → メタデータのみ更新
    • update_mode=UPDATE_ACL → ACL のみ更新
    • update_mode=UPDATE_FULL(デフォルト)→ 両方更新

影響範囲

  • カスタムロールを利用している場合

    • get / create / update のみを付与していると、ACL 閲覧・更新ができなくなる可能性あり。
    • → 必要に応じて getIamPolicy / setIamPolicy を追加してください。
  • Google 提供の事前定義ロールを利用している場合

    • 既に新権限が含まれているため 影響なし

必要な対応

  1. 各プロジェクトで利用している カスタムロールの棚卸し

  2. 対象ロールが get / create / update のみの場合 → getIamPolicy / setIamPolicy を追加

  3. 追加を行わない場合 → API 利用時に以下の指定を徹底

    • Get API → dataset_view=METADATA
    • Update API → update_mode=UPDATE_METADATA
  4. 変更後の動作を 早期に検証(特に自動処理・CI/CD パイプラインなど)

対応フロー詳細

ステップ 1. 対象プロジェクトの確認

  1. Google Cloud Console にログイン
  2. IAM と管理 > ロール を開く
  3. 「カスタムロール」をフィルタリングして表示
  4. BigQuery 関連ロールを確認

ステップ 2. カスタムロールの権限確認

  1. 対象ロールをクリック

  2. 現在付与されている権限を確認

    • bigquery.datasets.get
    • bigquery.datasets.update
    • bigquery.datasets.create

ステップ 3. 権限の追加

ACL 管理を継続させたい場合は、以下を追加する

  • ACL の閲覧が必要 → bigquery.datasets.getIamPolicy
  • ACL の更新が必要 → bigquery.datasets.setIamPolicy

ステップ 4. API 呼び出しの確認(自動処理利用時)

権限を追加しない場合は、API 側で以下のパラメータ指定を行う必要があります

  • Dataset Get API

    • dataset_view=METADATA
  • Dataset Patch / Update API

    • update_mode=UPDATE_METADATA

ステップ 5. 動作テスト

  1. 対応後のロールでユーザーを割り当て
  2. 以下をテスト実行
    • データセットメタデータ取得(成功するか)
    • ACL 閲覧 / 更新(意図通り制御されているか)
  3. エラーが出る場合は権限設定を再確認

スケジュール

  • 2026年3月17日 … 新要件の強制適用開始
  • それまでにロール定義の見直し・修正を完了してください。

注意事項

  • Google 提供の事前定義ロール(例: BigQuery Admin, Data Owner 等)は自動的に対応済み → 変更不要
  • カスタムロール利用時のみ要確認
  • CI/CD や ETL ジョブで Dataset API を呼んでいる場合は特に注意

参考

合同会社カメレオンミーム Tech Blog

Discussion