Tous les produits
Search
Centre de documentation

DataWorks:Accès aux ressources et autorisations MaxCompute selon les modes d'espace de travail

Dernière mise à jour :Aug 09, 2026

Les espaces de travail DataWorks fonctionnent en mode basique ou en mode standard. Le mode détermine le nombre d'environnements MaxCompute disponibles, les comptes qui exécutent les tâches et la possibilité pour le rôle Développeur d'accéder aux données de production. Comprendre ces différences vous aide à gérer la sécurité des données et à configurer la structure d'autorisations adaptée à votre équipe.

Prérequis

Avant de commencer, assurez-vous :

Aperçu des modes d'espace de travail

Mode basique Mode standard
Environnements Production uniquement Développement + production (isolés)
Le rôle Développeur correspond à Role_Project_Dev en production Role_Project_Dev en développement uniquement
Accès du rôle Développeur aux données de production Lecture/écriture complètes Aucun (par défaut)
DataStudio exécute les tâches en tant que Compte du moteur de planification Utilisateur connecté
Operation Center exécute les tâches en tant que Compte du moteur de planification Compte du moteur de planification
Namespace de table par défaut dans DataStudio projectname.tablename projectname_dev.tablename
Les modifications des données de production nécessitent une approbation Non Oui

Gestion des autorisations par mode

Mode basique

En mode basique, le rôle Développeur est mappé au rôle Role_Project_Dev du moteur de calcul MaxCompute associé dans l'environnement de production. Ce mappage accorde les autorisations suivantes :

  • Lecture de toutes les données du moteur de calcul MaxCompute.

  • Lecture et écriture sur toutes les tables, y compris la création, la modification et la suppression de tables.

  • Validation des nœuds vers le système de planification et modification des données de production sans processus d'approbation.

Étant donné que le mode basique ne propose que l'environnement de production, toutes les opérations affectent directement les données de production.

Avertissement

En mode basique, le rôle Développeur dispose de droits de gestion complets sur les données de production. Ne spécifiez pas un compte Alibaba Cloud comme compte de moteur de planification : les comptes Alibaba Cloud disposent d'autorisations complètes sur toutes les ressources, ce qui crée un risque de sécurité important.

Mode standard

En mode standard, le rôle Développeur est mappé à Role_Project_Dev uniquement dans le moteur de calcul MaxCompute de développement (projectname_dev). Le rôle Développeur :

  • Peut lire toutes les données du moteur de calcul MaxCompute de développement.

  • N'a aucun accès au moteur de calcul MaxCompute de production par défaut.

  • Doit suivre un processus de révision du code et d'approbation pour déployer les nœuds en production.

Cette séparation garantit la stabilité et la protection des données de production.

Remarque

Les utilisateurs RAM qui ne sont pas désignés comme comptes de moteur de planification n'ont pas d'accès par défaut aux données de production. Pour accorder à un utilisateur RAM l'accès aux tables de production, demandez les autorisations dans Security Center.

Comportements d'accès aux données

L'exécution des tâches et les ressources auxquelles elles accèdent dépendent du mode de l'espace de travail et de l'origine de la tâche.

Mode standard

Dans DataStudio (environnement de développement) :

Les tâches s'exécutent sous le compte de l'utilisateur connecté. Le namespace de ressource par défaut est le projet de développement :

-- Accesses projectname_dev.tablename in the development environment
select col1 from tablename

Pour accéder aux données de production depuis DataStudio, spécifiez le nom de projet complet :

-- Accesses projectname.tablename in the production environment
-- Requires the current user to have explicit permissions on the production table
select col1 from projectname.tablename

Dans Operation Center (environnement de planification) :

Les tâches s'exécutent sous le compte ou le rôle désigné pour le moteur de planification. Les ressources sont accessibles dans l'environnement de production :

-- Accesses projectname.tablename in the production environment
select col1 from tablename

Les autorisations requises sont celles accordées au compte ou au rôle du moteur de planification.

Mode basique

DataStudio et Operation Center exécutent tous deux les tâches sous le compte ou le rôle désigné pour le moteur de planification. Toutes les ressources sont accessibles dans l'environnement de production :

-- Accesses projectname.tablename in the production environment
select col1 from tablename
Remarque

Si un compte Alibaba Cloud est désigné comme compte de moteur de planification, ce compte est utilisé pour toutes les exécutions de tâches, quelle que soit la personne connectée.

Formats de nommage des tables

Le mode de l'espace de travail détermine le format de nommage des tables dans MaxCompute.

Environnement Format de nommage Exemple
Développement (mode standard uniquement) projectname_dev.tablename projectA_dev.user_info
Production (les deux modes) projectname.tablename projectA.user_info

En mode basique, seul l'environnement de production existe. Toutes les tables utilisent le format projectname.tablename .

Lorsque vous accédez aux tables de production depuis DataStudio en mode standard, utilisez toujours le format complet projectname.tablename pour éviter toute ambiguïté et prévenir les écritures accidentelles en production.