Tous les produits
Search
Centre de documentation

DataWorks:Gérer les autorisations des membres

Dernière mise à jour :Aug 09, 2026

DataWorks gère les autorisations à deux niveaux : au niveau du produit (via une stratégie RAM) et au niveau des modules. Les autorisations au niveau des modules couvrent la console DataWorks (via une stratégie RAM) et les modules fonctionnels (via des rôles RBAC).

Système de contrôle des autorisations

Le système d'autorisations est structuré comme suit :

Permission control system

Type de stratégie

Méthode d'autorisation

Portée dans DataWorks

Références

Système d'autorisations de stratégie RAM

Joignez une stratégie d'autorisation à un utilisateur (utilisateur RAM ou rôle RAM) pour accorder des autorisations.

  • Les utilisateurs incluent les utilisateurs RAM et les rôles RAM.

  • Les stratégies d'autorisation incluent les stratégies système et les stratégies personnalisées.

  • Niveau du produit : gérer DataWorks, acheter des ressources et activer les services DataWorks, tels que les éditions Standard, Professional et Enterprise.

  • Niveau du module : console de gestion DataWorks (gérer les espaces de travail, les groupes de ressources et les contacts d'alerte).

Système d'autorisations de stratégie RAM

Modèle d'autorisation RBAC

Attribuez un rôle à un utilisateur (utilisateur RAM ou rôle RAM) pour accorder des autorisations pour les modules fonctionnels associés.

  • Les utilisateurs incluent les utilisateurs RAM et les rôles RAM.

  • Les rôles incluent les rôles au niveau de l'espace de travail et les rôles au niveau global dans DataWorks.

  • Les autorisations couvrent l'accès et l'utilisation des modules au niveau de l'espace de travail, ainsi que l'accès et la gestion des modules au niveau global.

  • Modules fonctionnels globaux de DataWorks

  • Modules fonctionnels de DataWorks au niveau de l'espace de travail

Remarque

Pour configurer les autorisations pour des scénarios spécifiques, suivez les Bonnes pratiques : Accorder des autorisations à un utilisateur RAM.

Remarques sur l'utilisation

Les comptes Alibaba Cloud et les utilisateurs RAM disposant de l'autorisation AdministratorAccess ont toutes les autorisations par défaut.

Gérer les autorisations au niveau du produit

DataWorks utilise RAM Policy pour gérer les autorisations au niveau du produit. Accordez des stratégies système ou personnalisées aux utilisateurs RAM pour contrôler l'accès à DataWorks.

Type de stratégie

Type d'opération

Description

Références

Système d'autorisations de stratégie RAM

Opérations autorisées

Stratégies système disponibles :

  • Gérer DataWorks (AliyunDataWorksFullAccess) : accorde la gestion complète des fonctionnalités DataWorks, à l'exception des achats.

  • Acheter des ressources et activer des services (AliyunBSSOrderAccess) : permet d'acheter et de renouveler des ressources dans la console.

Gérer les autorisations générales au niveau du produit : Stratégies système et stratégies personnalisées

Opérations refusées

Pour refuser des opérations, joignez une stratégie personnalisée à un utilisateur RAM. Portées contrôlables :

  • Bloquer l'accès aux opérations DataWorks.

  • Bloquer les appels API.

  • Bloquer l'accès aux interfaces utilisateur des modules DataWorks.

Niveau du module : Autorisations de la console DataWorks

Les autorisations de la console sont gérées avec RAM Policy, qui contrôle toutes les opérations dans la console de gestion DataWorks.

Type de stratégie

Objet contrôlé

Opérations associées

Références

Système d'autorisations de stratégie RAM

Espace de travail

Opérations sur la page Workspaces, telles que la création, la désactivation et la suppression d'espaces de travail.

Gérer les autorisations détaillées de la console : Stratégies personnalisées

Groupe de ressources dédié

Opérations sur la page Resource Groups, telles que la création de groupes de ressources dédiés et la configuration des réseaux pour les groupes de ressources dédiés.

Informations d'alerte

Opérations sur la page Alerts, telles que la configuration des contacts.

Niveau du module : Autorisations des modules fonctionnels DataWorks

Les modules fonctionnels DataWorks sont délimités aux niveaux global et espace de travail, avec des rôles correspondants pour gérer les autorisations (Annexe 1 : Classification des rôles au niveau global et au niveau de l'espace de travail). Ce système utilise le modèle de contrôle d'accès basé sur les rôles (RBAC).

Type de stratégie

Objet contrôlé

Description des autorisations

Références

Modèle RBAC (contrôle d'accès basé sur les rôles)

Modules au niveau de l'espace de travail

  • Autoriser les opérations sur les modules au niveau de l'espace de travail : attribuez un rôle au niveau de l'espace de travail à un utilisateur (utilisateur RAM ou rôle RAM) pour accorder des autorisations pour les modules associés.

  • Refuser l'accès à un module au niveau de l'espace de travail : par exemple, vous pouvez interdire à un utilisateur d'accéder à Data Development.

Remarque

DataWorks fournit des rôles prédéfinis au niveau de l'espace de travail avec des ensembles d'autorisations fixes. Vous pouvez également créer des rôles personnalisés au niveau de l'espace de travail.

Gérer les autorisations pour les modules au niveau de l'espace de travail

Modules au niveau global

  • Autoriser les opérations sur les modules au niveau global : attribuez un rôle au niveau global à un utilisateur (utilisateur RAM ou rôle RAM) pour accorder des autorisations pour les modules associés.

  • Refuser l'accès à un module au niveau global : par exemple, bloquez l'accès d'un utilisateur à Data Map ou Data Security Guard.

Remarque

DataWorks fournit des rôles prédéfinis au niveau global. Vous pouvez également créer des rôles personnalisés pour contrôler l'accès en lecture/écriture par module.

Contrôler les autorisations pour les modules au niveau global

Annexe 1 : Rôles au niveau global et au niveau de l'espace de travail

DataWorks fournit des rôles prédéfinis aux niveaux global et espace de travail. Attribuez ces rôles aux utilisateurs ou créez des rôles personnalisés selon vos besoins.RBAC permission model

Remarque
  • Seul le rôle global Tenant Administrator a accès à tous les modules fonctionnels.

  • Tous les utilisateurs RAM sous un compte Alibaba Cloud reçoivent par défaut le rôle Tenant Member.

  • Si un Tenant Administrator crée un rôle personnalisé au niveau global qui refuse l'accès à certains modules globaux, cela remplace les autorisations du rôle Tenant Member.

Exemple : L'utilisateur RAM A sous un compte Alibaba Cloud est par défaut un Tenant Member et peut accéder à DataMap. Si un administrateur de locataire crée un rôle personnalisé qui refuse l'accès à DataMap et l'attribue à l'utilisateur RAM A, cet utilisateur perd l'accès à Data Map.

Annexe 2 : Différencier les modules au niveau de l'espace de travail et au niveau global

Un module avec une liste déroulante de sélection d'espace de travail en haut est au niveau de l'espace de travail. Exemples : Data Integration et DataStudio.DataStudio

Un module sans liste déroulante de sélection d'espace de travail est au niveau global. Exemples : Data Security Guard et DataMap.Data Map