Tous les produits
Search
Centre de documentation

DataWorks:Autorisation basée sur les rôles RAM : Configurer une source de données

Dernière mise à jour :Aug 09, 2026

Cette rubrique utilise une source de données OSS comme exemple pour expliquer comment configurer une source de données en utilisant le mode d'autorisation basé sur les rôles RAM afin de renforcer la sécurité des données dans le cloud.

Prérequis

Pour qu'un utilisateur RAM puisse effectuer les opérations décrites dans cette rubrique, vous devez d'abord lui attribuer les stratégies AliyunDataWorksFullAccess et AliyunRAMFullAccess. Pour plus d'informations, consultez la page Gérer les autorisations des utilisateurs RAM.

Remarque

Si vous utilisez un compte Alibaba Cloud, vous pouvez ignorer ce prérequis.

Pour ajouter des autorisations, procédez comme suit.

Dans le panneau Add Permissions, définissez Resource scope sur Account level, recherchez et sélectionnez les deux stratégies système requises dans la section Policies, puis cliquez sur Add Permissions.

Contexte

Les sources de données sont fondamentales pour les tâches de synchronisation des données et cruciales pour la sécurisation des données de votre entreprise. DataWorks vous permet d'utiliser le mode RAM role authorization mode, plus sécurisé, pour configurer et accéder à certaines sources de données, telles que OSS, AnalyticDB for MySQL 2.0, LogHub, Tablestore et Hologres. Ce mode renforce la sécurité de vos données cloud et aide à prévenir les risques tels que l'utilisation abusive des sources de données et la fuite de paires AccessKey.

Vous pouvez configurer une source de données en utilisant soit le mode d'autorisation basé sur les rôles RAM, soit le mode d'autorisation basé sur les paires AccessKey. Cette rubrique décrit comment configurer une source de données à l'aide du mode d'autorisation basé sur les rôles RAM. Vous pouvez sélectionner un mode en fonction de vos besoins métier. Les sections suivantes expliquent le fonctionnement de chaque mode :

  • Access Key mode

    Dans le mode d'autorisation basé sur les paires AccessKey, moins sécurisé, il vous suffit de saisir la paire AccessKey d'un compte Alibaba Cloud ou d'un utilisateur RAM pour terminer la configuration.

    Par exemple, pour configurer une source de données OSS, saisissez la paire AccessKey d'un compte disposant des autorisations requises sur la page Configure Data Source.

    Sélectionnez AccessKey pair-based authorization mode pour Access mode, renseignez les détails de connexion tels que Region, Endpoint et Bucket, puis cliquez sur Connection Configuration pour sélectionner un groupe de ressources et exécuter un test de connectivité. Une fois le test réussi, cliquez sur Complete Creation.

    Lorsqu'une tâche de synchronisation s'exécute, DataWorks utilise cette paire AccessKey pour accéder à OSS afin de lire ou d'écrire des données.

    Remarque

    En mode Access Key mode, si la paire AccessKey d'un compte Alibaba Cloud est divulguée, les données OSS associées peuvent être compromises.

  • RAM role authorization mode

    Le mode RAM role authorization mode offre une méthode plus sécurisée pour accéder aux sources de données. Il ne nécessite pas de paire AccessKey, éliminant ainsi efficacement le risque de fuite de clés.

    En mode RAM role authorization mode, il vous suffit d'autoriser le compte de service DataWorks à endosser un rôle disposant des autorisations d'accès à OSS. Cela permet à DataWorks d'accéder à la source de données OSS sans paire AccessKey.

    De plus, pour répondre aux besoins des utilisateurs professionnels, vous pouvez attribuer des rôles avec différents périmètres d'autorisation à différentes sources de données afin d'obtenir une gestion des autorisations plus fine.

Vue d'ensemble de la procédure

Afin de permettre à un utilisateur RAM d'effectuer l'ensemble des opérations de bout en bout à la place du compte Alibaba Cloud, cette section décrit les conditions dans lesquelles un utilisateur RAM peut effectuer chaque étape. La procédure suivante explique comment utiliser le mode d'autorisation basé sur les rôles RAM.

  1. Utilisez un compte Alibaba Cloud ou un utilisateur RAM auquel la stratégie AliyunRAMFullAccess a été attribuée pour accéder à la console RAM et définir le rôle à endosser ainsi que la stratégie à autoriser.

    • Rôle à endosser : Vous devez créer un rôle personnalisé que le compte de service DataWorks pourra endosser. Une fois le rôle endossé, le compte de service DataWorks peut accéder à la source de données OSS dans le périmètre d'autorisation du rôle.

    • Stratégie à autoriser : Vous devez créer une stratégie contenant les autorisations liées à PassRole. Cette stratégie sert à autoriser un utilisateur à créer des sources de données ou à exécuter des tâches de synchronisation en utilisant un rôle spécifique.

  2. Utilisez un compte Alibaba Cloud ou un utilisateur RAM auquel la stratégie AliyunRAMFullAccess a été attribuée pour accéder à la console RAM et autoriser les utilisateurs RAM des étapes 3 et 5 à utiliser le rôle.

    Remarque

    Si un utilisateur RAM non autorisé crée une source de données en utilisant le mode RAM role authorization mode, toutes les tâches de synchronisation configurées avec cette source de données échoueront.

  3. Le créateur de la source de données accède à Data Integration dans DataWorks et crée une source de données en utilisant le mode RAM role authorization mode. Cela permet au compte de service DataWorks d'endosser le rôle spécifié pour accéder à la source de données OSS lors de l'exécution d'une tâche de synchronisation.

    Remarque

    Le créateur de la source de données ne peut effectuer cette étape qu'après avoir été autorisé à l'étape 2.

  4. Le créateur de la tâche de synchronisation accède à Data Studio et crée une tâche de synchronisation basée sur la source de données configurée.

  5. L'exécuteur de la tâche lance la tâche de synchronisation des données dans Data Studio ou Operation Center.

    Remarque

    L'exécuteur de la tâche ne peut effectuer cette étape qu'après avoir été autorisé à l'étape 2.

Procédure

  1. Créez un rôle à endosser.

    Vous devez créer des rôles personnalisés adaptés à différentes sources de données en fonction de vos exigences de sécurité. Cette rubrique utilise le scénario suivant comme exemple pour décrire comment créer un rôle à endosser.

    Remarque

    Seul un compte Alibaba Cloud ou un utilisateur RAM auquel la stratégie AliyunRAMFullAccess a été attribuée peut effectuer cette étape.

    Une entreprise possède 100 buckets qui stockent toutes ses données. Cependant, l'équipe Big Data n'a besoin d'utiliser les données que d'un seul bucket spécifique. Si le rôle prédéfini AliyunDataWorksAccessingOSSRole est utilisé, l'équipe Big Data pourrait accéder aux 99 autres buckets, ce qui pose un risque de gestion.

    Par conséquent, l'administrateur du compte Alibaba Cloud peut créer un rôle personnalisé nommé BigDataOssRole pour l'équipe Big Data et restreindre l'utilisation de ce rôle aux seuls membres pertinents de l'équipe, réalisant ainsi une gestion des autorisations inter-équipes.

    1. Créez un rôle personnalisé.

      Dans cet exemple, un rôle personnalisé est créé avec l'entité de confiance définie sur Alibaba Cloud Account et le nom du rôle défini sur BigDataOssRole. Pour plus d'informations sur la création d'un rôle, consultez la page Créer un rôle RAM pour un compte Alibaba Cloud de confiance.

    2. Créez une stratégie personnalisée.

      Dans cet exemple, une stratégie est créée qui autorise uniquement la lecture et l'écriture des données dans un bucket spécifié. Pour plus d'informations sur la création d'une stratégie, consultez la page Créer une stratégie personnalisée. Le contenu de la stratégie est le suivant.

      {
          "Version": "1",
          "Statement": [
              {
                  "Effect": "Allow",
                  "Action": [
                      "oss:GetObject",
                      "oss:ListObjects",
                      "oss:GetObjectMetadata",
                      "oss:GetObjectMeta",
                      "oss:GetBucketAcl",
                      "oss:GetBucketInfo",
                      "oss:PutObject",
                      "oss:DeleteObject",
                      "oss:PutBucket"
                  ],
                  "Resource": [
                      "acs:oss:*:*:bucket_name_1",
                      "acs:oss:*:*:bucket_name_1/*"
                  ]
              }
          ]
      }
    3. Autorisez le rôle avec la stratégie spécifiée.

      Modifiez la stratégie d'approbation du rôle BigDataOSSRole et accordez la stratégie créée à l'étape 2 au rôle BigDataOSSRole. Cela permet aux utilisateurs qui seront ultérieurement autorisés avec le rôle BigDataOSSRole de lire les données des deux buckets spécifiés.

      Important

      Cette étape est obligatoire. Sinon, le rôle ne peut pas être utilisé.

      Modifiez la stratégie du rôle. Pour plus d'informations, consultez la page Modifier la stratégie d'approbation d'un rôle RAM. Le contenu de la stratégie est le suivant.

      {
          "Statement": [
              {
                  "Action": "sts:AssumeRole",
                  "Effect": "Allow",
                  "Principal": {
                      "Service": [
                          "di.dataworks.aliyuncs.com"
                      ]
                  }
              }
          ],
          "Version": "1"
      }
  2. Autorisez les utilisateurs pouvant utiliser le rôle.

    Après avoir confirmé tous les rôles à endosser, vous devez accorder la stratégie contenant l'autorisation PassRole aux utilisateurs concernés. Ce n'est qu'alors que ces utilisateurs pourront créer des sources de données et exécuter des tâches de synchronisation en utilisant le rôle. Vous pouvez également configurer le mappage entre les utilisateurs et les rôles en fonction de vos exigences de sécurité, en spécifiant quels utilisateurs peuvent utiliser quels rôles.

    • Modèle de stratégie 1 : Vous pouvez utiliser le modèle suivant pour créer une stratégie. Ce modèle permet à l'utilisateur autorisé d'utiliser tous les rôles liés à Data Integration dans DataWorks. Accordez cette stratégie avec prudence.

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": "ram:PassRole",
                  "Resource": "*",
                  "Effect": "Allow",
                  "Condition": {
                      "StringEquals": {
                          "acs:Service": "di.dataworks.aliyuncs.com"
                      }
                  }
              }
          ]
      }
    • Modèle de stratégie 2 : Vous pouvez créer une stratégie personnalisée contenant l'autorisation PassRole en fonction de vos exigences de sécurité pour configurer le mappage entre les utilisateurs et les rôles.

      Remarque

      Seul un compte Alibaba Cloud ou un utilisateur RAM auquel la stratégie AliyunRAMFullAccess a été attribuée peut effectuer cette étape.

      Exemple de scénario : Comme décrit dans le scénario précédent pour le rôle à endosser, après que l'administrateur du compte Alibaba Cloud a défini le rôle BigDataOssRole pour l'équipe Big Data, l'administrateur doit spécifier que seuls les membres pertinents peuvent utiliser ce rôle. Vous pouvez créer une stratégie personnalisée nommée BigDataOssRoleAllowUse et l'accorder aux utilisateurs concernés.

      Créez une stratégie nommée BigDataOssRoleAllowUse. Pour plus d'informations, consultez la page Créer une stratégie personnalisée. Le script de la stratégie est le suivant :

      {
          "Version": "1",
          "Statement": [
              {
                  "Action": "ram:PassRole",
                  "Resource": "acs:ram::19122324****:role/BigDataOssRole",
                  "Effect": "Allow",
                  "Condition": {
                      "StringEquals": {
                          "acs:Service": [
                              "oss.aliyuncs.com",
                              "di.dataworks.aliyuncs.com"
                          ]
                      }
                  }
              }
          ]
      }
      Remarque

      Remplacez l'UID (19122324****) dans la stratégie par l'UID du compte Alibaba Cloud sur lequel vous êtes actuellement connecté.

      L'administrateur accorde la stratégie BigDataOssRoleAllowUse aux utilisateurs RAM autorisés à utiliser le rôle BigDataOssRole. Les utilisateurs RAM auxquels la stratégie BigDataOssRoleAllowUse a été accordée peuvent utiliser le rôle BigDataOssRole pour créer des sources de données (en utilisant BigDataOssRole comme identité d'accès pour la source de données) et exécuter des tâches de synchronisation.

  3. Créez une source de données.

    Après que l'administrateur du compte Alibaba Cloud a autorisé le créateur de la source de données, vous pouvez créer une source de données.

    1. Utilisez un compte Alibaba Cloud ou un utilisateur RAM auquel la stratégie DataWorksFullAccess a été attribuée pour créer et configurer une source de données OSS.

      Lors de la configuration, définissez Access mode sur RAM role authorization mode. Configurez les autres paramètres comme décrit ci-dessous. Si vous utilisez un espace de travail en mode standard, vous pouvez configurer l'environnement Development ou Production en fonction de vos besoins métier.

      Remarque

      Cette rubrique utilise une source de données OSS comme exemple. En utilisation réelle, reportez-vous à la page de configuration de la source de données dont vous avez besoin. Pour plus d'informations sur la configuration d'une source de données OSS, consultez la page Configurer une source de données OSS.

      Paramètre

      Description

      Data Source Name

      Le nom de la source de données doit être une combinaison de lettres, de chiffres et de traits de soulignement (_), et ne peut pas commencer par un chiffre ou un trait de soulignement (_).

      Description

      Une brève description de la source de données. La description ne peut pas dépasser 80 caractères.

      Endpoint

      Le point de terminaison OSS, au format http://oss.aliyuncs.com. Le point de terminaison d'un service OSS varie selon la région. Vous devez saisir différents points de terminaison lorsque vous accédez à différentes régions.

      Remarque

      Le format correct pour le point de terminaison est http://oss.aliyuncs.com. Toutefois, http://oss.aliyuncs.com avec le nom du bucket ajouté avant « oss » et connecté par un point, tel que http://xxx.oss.aliyuncs.com, peut réussir le test de connectivité mais provoquera des erreurs lors de la synchronisation.

      Bucket

      Le bucket OSS, qui est un espace de stockage utilisé comme conteneur pour stocker des objets.

      Vous pouvez créer un ou plusieurs buckets, et chaque bucket peut contenir un ou plusieurs fichiers.

      Vous pouvez rechercher des fichiers dans les buckets spécifiés ici lors d'une tâche de synchronisation des données. Les fichiers dans les buckets non spécifiés ici ne peuvent pas être recherchés.

      Access mode

      Sélectionnez RAM role authorization mode. Ce mode utilise l'autorisation basée sur STS pour permettre au compte de service cloud d'endosser le rôle pertinent afin d'accéder à la source de données, offrant ainsi une sécurité accrue.

      Select Role

      Sélectionnez un rôle RAM dans la liste déroulante Select Role.

      Region

      Sélectionnez une région dans la liste déroulante Region.

    2. Testez la connectivité réseau.

      Dans la section Connection Configuration, cliquez sur Test Connectivity à côté du groupe de ressources souhaité.

      Lors de la synchronisation des données, une tâche ne peut utiliser qu'un seul type de groupe de ressources. Vous devez tester la connectivité pour chaque type de groupe de ressources afin de garantir que le groupe de ressources Data Integration utilisé par la tâche de synchronisation peut se connecter à la source de données. Sinon, la tâche de synchronisation des données ne pourra pas s'exécuter correctement. Pour tester plusieurs groupes de ressources en même temps, sélectionnez les groupes de ressources souhaités et cliquez sur Batch test connectivity. Pour plus d'informations, consultez la page Configurer la connectivité réseau pour une source de données.

    3. Une fois le test de connectivité réussi, cliquez sur Complete.

  4. Créez une tâche de synchronisation.

    Une fois la source de données créée, un développeur peut accéder à la page DataStudio et créer une tâche de synchronisation basée sur la source de données. Pour plus d'informations, consultez la page Configurer une tâche de synchronisation.

  5. Exécutez la tâche de synchronisation.

    L'exécuteur de la tâche lance la tâche de synchronisation des données dans Data Studio ou Operation Center.

    Remarque

    Lorsque vous exécutez une tâche dans DataStudio, assurez-vous que l'exécuteur de la tâche a été autorisé à l'étape 2 (autoriser les utilisateurs pouvant utiliser le rôle) pour éviter les échecs d'exécution de la tâche.