Avant que les utilisateurs puissent utiliser Data Lake Formation (DLF), vous devez leur configurer deux types d'autorisations : les autorisations API déterminent les opérations API DLF qu'un utilisateur peut appeler ; les autorisations de données déterminent les ressources de données auxquelles un utilisateur peut accéder.
Prérequis
Avant de commencer, assurez-vous de disposer des éléments suivants :
Un compte Alibaba Cloud ou des privilèges d'administrateur RAM pour attribuer des stratégies RAM
Le rôle
super_administratorouadmindans DLF pour accorder des autorisations de données
Le titulaire du compte Alibaba Cloud est par défautsuper_administratordans toutes les régions. Un utilisateur RAM qui active DLF dans une région hérite automatiquement des privilègessuper_administratorpour toutes les ressources de cette région.
Étape 1 : Accorder des autorisations API
Un administrateur RAM ou le titulaire du compte Alibaba Cloud doit attacher une stratégie RAM à l'utilisateur avant que celui-ci ne puisse appeler une API DLF.
Pour attribuer une stratégie à un utilisateur, effectuez les étapes suivantes :
Accédez à la console RAM.
Dans le volet de navigation de gauche, choisissez .
-
Dans la colonne Actions de l'utilisateur RAM cible, choisissez Attach Policy.
DLF fournit deux stratégies prédéfinies :
Policy
Access level
AliyunDLFFullAccessAccès API complet
AliyunDLFReadOnlyAccessAccès API en lecture seule
Pour obtenir la liste complète des opérations API DLF et des actions RAM requises pour chacune, consultez la rubrique Gérer les autorisations API.
Étape 2 : Accorder des autorisations de données
Une fois les autorisations API configurées, accordez des autorisations de données afin que l'utilisateur puisse accéder à des ressources DLF spécifiques. Seuls les utilisateurs disposant du rôle super_administrator ou admin peuvent effectuer cette étape.
Utilisez l'une des méthodes suivantes pour accorder des autorisations de données à un utilisateur :
Attribuer un rôle DLF : ajoutez un rôle DLF à l'utilisateur. Ce dernier hérite de toutes les autorisations de données associées à ce rôle. Pour plus de détails, consultez la rubrique Gérer les utilisateurs et les rôles DLF.
Accorder des autorisations spécifiques aux ressources : accordez directement à l'utilisateur des autorisations sur une ressource spécifique. Pour plus de détails, consultez la rubrique Gérer les autorisations de données.