DataWorks gère les autorisations à deux niveaux : au niveau du produit (via une stratégie RAM) et au niveau des modules. Les autorisations au niveau des modules couvrent la console DataWorks (via une stratégie RAM) et les modules fonctionnels (via des rôles RBAC).
Système de contrôle des autorisations
Le système d'autorisations est structuré comme suit :

|
Type de stratégie |
Méthode d'autorisation |
Portée dans DataWorks |
Références |
|
Système d'autorisations de stratégie RAM |
Joignez une stratégie d'autorisation à un utilisateur (utilisateur RAM ou rôle RAM) pour accorder des autorisations.
|
|
|
|
Modèle d'autorisation RBAC |
Attribuez un rôle à un utilisateur (utilisateur RAM ou rôle RAM) pour accorder des autorisations pour les modules fonctionnels associés.
|
|
Pour configurer les autorisations pour des scénarios spécifiques, suivez les Bonnes pratiques : Accorder des autorisations à un utilisateur RAM.
Remarques sur l'utilisation
Les comptes Alibaba Cloud et les utilisateurs RAM disposant de l'autorisation AdministratorAccess ont toutes les autorisations par défaut.
Gérer les autorisations au niveau du produit
DataWorks utilise RAM Policy pour gérer les autorisations au niveau du produit. Accordez des stratégies système ou personnalisées aux utilisateurs RAM pour contrôler l'accès à DataWorks.
|
Type de stratégie |
Type d'opération |
Description |
Références |
|
Système d'autorisations de stratégie RAM |
Opérations autorisées |
Stratégies système disponibles :
|
|
|
Opérations refusées |
Pour refuser des opérations, joignez une stratégie personnalisée à un utilisateur RAM. Portées contrôlables :
|
Niveau du module : Autorisations de la console DataWorks
Les autorisations de la console sont gérées avec RAM Policy, qui contrôle toutes les opérations dans la console de gestion DataWorks.
|
Type de stratégie |
Objet contrôlé |
Opérations associées |
Références |
|
Système d'autorisations de stratégie RAM |
Espace de travail |
Opérations sur la page Workspaces, telles que la création, la désactivation et la suppression d'espaces de travail. |
Gérer les autorisations détaillées de la console : Stratégies personnalisées |
|
Groupe de ressources dédié |
Opérations sur la page Resource Groups, telles que la création de groupes de ressources dédiés et la configuration des réseaux pour les groupes de ressources dédiés. |
||
|
Informations d'alerte |
Opérations sur la page Alerts, telles que la configuration des contacts. |
Niveau du module : Autorisations des modules fonctionnels DataWorks
Les modules fonctionnels DataWorks sont délimités aux niveaux global et espace de travail, avec des rôles correspondants pour gérer les autorisations (Annexe 1 : Classification des rôles au niveau global et au niveau de l'espace de travail). Ce système utilise le modèle de contrôle d'accès basé sur les rôles (RBAC).
|
Type de stratégie |
Objet contrôlé |
Description des autorisations |
Références |
|
Modèle RBAC (contrôle d'accès basé sur les rôles) |
Modules au niveau de l'espace de travail |
Remarque
DataWorks fournit des rôles prédéfinis au niveau de l'espace de travail avec des ensembles d'autorisations fixes. Vous pouvez également créer des rôles personnalisés au niveau de l'espace de travail. |
Gérer les autorisations pour les modules au niveau de l'espace de travail |
|
Modules au niveau global |
Remarque
DataWorks fournit des rôles prédéfinis au niveau global. Vous pouvez également créer des rôles personnalisés pour contrôler l'accès en lecture/écriture par module. |
Contrôler les autorisations pour les modules au niveau global |
Annexe 1 : Rôles au niveau global et au niveau de l'espace de travail
DataWorks fournit des rôles prédéfinis aux niveaux global et espace de travail. Attribuez ces rôles aux utilisateurs ou créez des rôles personnalisés selon vos besoins.
Seul le rôle global Tenant Administrator a accès à tous les modules fonctionnels.
Tous les utilisateurs RAM sous un compte Alibaba Cloud reçoivent par défaut le rôle Tenant Member.
Si un Tenant Administrator crée un rôle personnalisé au niveau global qui refuse l'accès à certains modules globaux, cela remplace les autorisations du rôle Tenant Member.
Exemple : L'utilisateur RAM A sous un compte Alibaba Cloud est par défaut un Tenant Member et peut accéder à DataMap. Si un administrateur de locataire crée un rôle personnalisé qui refuse l'accès à DataMap et l'attribue à l'utilisateur RAM A, cet utilisateur perd l'accès à Data Map.
Annexe 2 : Différencier les modules au niveau de l'espace de travail et au niveau global
Un module avec une liste déroulante de sélection d'espace de travail en haut est au niveau de l'espace de travail. Exemples : Data Integration et DataStudio.
Un module sans liste déroulante de sélection d'espace de travail est au niveau global. Exemples : Data Security Guard et DataMap.