Cette rubrique répertorie les actions de permission Resource Access Management (RAM) pour les API REST et les API de gestion de Data Lake Formation (DLF). Ces informations vous permettent de créer des politiques granulaires, de gérer les autorisations selon le principe du moindre privilège et de garantir la sécurité ainsi que la flexibilité de votre environnement.
Concepts
API REST : API du plan de données basées sur les API REST Paimon et Iceberg. Elles assurent un accès efficace aux données et facilitent les opérations associées.
-
API de gestion : API du plan de gestion basées sur l'OpenAPI d'Alibaba Cloud. Elles permettent une gestion efficace des ressources et des opérations d'exploitation et de maintenance.
RemarqueLa gestion des catalogues, bases de données et tables dans la console DLF nécessite les permissions appropriées sur les API de gestion. Si vous n'avez pas besoin d'accéder à la console, ne les accordez pas. Accordez uniquement les permissions Action correspondant aux opérations spécifiques à effectuer dans la console DLF.
Politiques de permissions
Vous pouvez attacher des politiques de permissions à des utilisateurs RAM ou à des rôles RAM pour leur accorder des droits d'accès spécifiques.
|
Nom de la politique |
Description |
|
AliyunDLFFullAccess |
Accorde les permissions nécessaires pour appeler toutes les API DLF. Cette politique convient aux utilisateurs qui doivent assurer une gestion complète du lac de données. |
|
AliyunDLFReadOnlyAccess |
Accorde un accès en lecture seule via toutes les API DLF correspondantes, telles que les opérations List et Get. Cette politique interdit toute opération d'écriture ou de suppression, comme Create et Delete. |
Procédure
Connectez-vous à la console Resource Access Management (RAM) en tant qu'administrateur RAM.
Dans le volet de navigation de gauche, choisissez .
Sur la page Users, cliquez sur Add Permissions dans la colonne Actions de l'utilisateur RAM cible.
Dans le panneau Grant Permissions, ajoutez des permissions à l'utilisateur RAM.
Cliquez sur OK.
Exemple de politique d'autorisation RAM
Vous pouvez créer des politiques de permissions personnalisées pour une gestion granulaire des autorisations. Pour plus d'informations, consultez Créer une politique de permissions personnalisée.
{
"Version": "1",
"Statement": [
{
"Action": [
"dlf:ListDatabases",
"dlf:CreateDatabase",
"dlf:GetDatabase",
"dlf:AlterDatabase",
"dlf:ListTables",
"dlf:CreateTable",
"dlf:GetTable",
"dlf:AlterTable",
"dlf:ListPartitions",
"dlf:ListViews"
],
"Resource": "*",
"Effect": "Allow"
}
]
}
Actions pour les API REST
Paimon REST
Catégorie | API REST | Actions d'autorisation RAM | Description |
Config | GetConfig | dlf:GetConfig | Récupère la configuration d'un catalogue de données. |
Database | ListDatabases | dlf:ListDatabases | Répertorie les bases de données. |
CreateDatabase | dlf:CreateDatabase | Crée une base de données. | |
GetDatabase | dlf:GetDatabase | Obtient les détails d'une base de données. | |
DropDatabase | dlf:DropDatabase | Supprime une base de données. | |
AlterDatabase | dlf:AlterDatabase | Modifie une base de données. | |
Table | ListTables | dlf:ListTables | Répertorie les tables. |
CreateTable | dlf:CreateTable | Crée une table. | |
ListTableDetails | dlf:ListTableDetails | Affiche les détails des tables. | |
GetTable | dlf:GetTable | Obtient les informations d'une table. | |
AlterTable | dlf:AlterTable | Modifie une table. | |
DropTable | dlf:DropTable | Supprime une table. | |
RenameTable | dlf:RenameTable | Renomme une table. | |
CommitTable | dlf:CommitTable | Valide les modifications apportées à une table. | |
RollbackTable | dlf:RollbackTable | Restaure une version antérieure d'une table. | |
GetTableToken | dlf:GetTableToken | Récupère le jeton d'accès aux données de la table. | |
GetTableSnapshot | dlf:GetTableSnapshot | Obtient un snapshot de table. | |
Partition | ListPartitions | dlf:ListPartitions | Répertorie les partitions. |
MarkDonePartitions | dlf:MarkDonePartitions | Marque les partitions comme terminées. | |
Branch | ListBranches | dlf:ListBranches | Répertorie les branches d'une table. |
CreateBranch | dlf:CreateBranch | Crée une branche de table. | |
DropBranch | dlf:DropBranch | Supprime une branche de table. | |
ForwardBranch | dlf:ForwardBranch | Transfère une branche de table. | |
View | ListViews | dlf:ListViews | Répertorie les vues. |
CreateView | dlf:CreateView | Crée une vue. | |
GetView | dlf:GetView | Obtient les détails d'une vue. | |
AlterView | dlf:AlterView | Modifie une vue. | |
DropView | dlf:DropView | Supprime une vue. | |
RenameView | dlf:RenameView | Renomme une vue. | |
Function | ListFunctions | dlf:ListFunctions | Répertorie les fonctions. |
CreateFunction | dlf:CreateFunction | Crée une fonction. | |
GetFunction | dlf:GetFunction | Obtient les détails d'une fonction. | |
AlterFunction | dlf:AlterFunction | Modifie une fonction. | |
DropFunction | dlf:DropFunction | Supprime une fonction. |
Iceberg REST
Catégorie | API REST | Autorisation RAM | Description |
Config | GetConfig | dlf:GetConfig | Récupère la configuration d'un catalogue de données. |
Namespace | ListNamespaces | dlf:ListDatabases | Répertorie les namespaces. |
CreateNamespace | dlf:CreateDatabase | Crée un namespace. | |
LoadNamespaceMetadata | dlf:GetDatabase | Obtient les métadonnées d'un namespace. | |
NamespaceExists | dlf:GetDatabase | Vérifie l'existence d'un namespace. | |
UpdateProperties | dlf:AlterDatabase | Met à jour les propriétés d'un namespace. | |
DropNamespace | dlf:DropDatabase | Supprime un namespace. | |
Table | ListTables | dlf:ListTables | Répertorie les tables. |
CreateTable | dlf:CreateTable | Crée une table. | |
LoadTable | dlf:GetTable | Charge les informations d'une table. | |
TableExists | dlf:GetTable | Vérifie l'existence d'une table. | |
UpdateTable | dlf:AlterTable | Met à jour une table. | |
DropTable | dlf:DropTable | Supprime une table. |
Actions pour les API de gestion
Catégorie | API de gestion | Actions d'autorisation RAM | Description |
Activation | DescribeRegions | dlf:DescribeRegions | Répertorie les régions DLF. |
GetRegionStatus | dlf:GetRegionStatus | Obtient le statut d'activation. | |
Subscribe | dlf:Subscribe | Active le service DLF. | |
CreateInstance | dlf:CreateInstance | Achète des ressources de calcul. | |
Gestion des utilisateurs et des rôles | GetUser | dlf:GetUser | Récupère les informations d'un utilisateur. |
ListUsers | dlf:ListUsers | Répertorie les utilisateurs DLF. | |
CreateRole | dlf:CreateRole | Crée un rôle DLF. | |
UpdateRole | dlf:UpdateRole | Met à jour un rôle DLF. | |
DeleteRole | dlf:DeleteRole | Supprime un rôle DLF. | |
GetRole | dlf:GetRole | Obtient les détails d'un rôle DLF. | |
ListRoles | dlf:ListRoles | Répertorie les rôles DLF. | |
GrantRoleToUsers | dlf:GrantRoleToUsers | Attribue un rôle DLF à plusieurs utilisateurs DLF. | |
RevokeRoleFromUsers | dlf:RevokeRoleFromUsers | Révoque un rôle DLF auprès de plusieurs utilisateurs DLF. | |
UpdateRoleUsers | dlf:UpdateRoleUsers | Met à jour la liste des utilisateurs DLF associés à un rôle. | |
ListRoleUsers | dlf:ListRoleUsers | Répertorie les utilisateurs associés à un rôle DLF. | |
ListUserRoles | dlf:ListUserRoles | Répertorie les rôles DLF attribués à un utilisateur. | |
RefreshUserSync | dlf:RefreshUserSync | Lance la synchronisation des utilisateurs DLF. | |
Catalogue de données | CreateCatalog | dlf:CreateCatalog | Crée un catalogue de données. |
GetCatalog | dlf:GetCatalog | Obtient les détails d'un catalogue de données. | |
DropCatalog | dlf:DropCatalog | Supprime un catalogue de données. | |
AlterCatalog | dlf:AlterCatalog | Met à jour un catalogue de données. | |
ListCatalogs | dlf:ListCatalogs | Répertorie les catalogues de données. | |
GetCatalogByld | dlf:GetCatalogByld | Récupère un catalogue de données à partir de son ID de catalogue. | |
Database | AlterDatabase | dlf:AlterDatabase | Met à jour une base de données. |
GetDatabase | dlf:GetDatabase | Obtient les détails d'une base de données. | |
DropDatabase | dlf:DropDatabase | Supprime une base de données. | |
CreateDatabase | dlf:CreateDatabase | Crée une base de données. | |
ListDatabaseDetails | dlf:ListDatabaseDetails | Affiche les détails des bases de données. | |
ListDatabases | dlf:ListDatabases | Répertorie les bases de données. | |
Table | CreateTable | dlf:CreateTable | Crée une table. |
DropTable | dlf:DropTable | Supprime une table. | |
ListTableDetails | dlf:ListTableDetails | Affiche les détails des tables. | |
GetTable | dlf:GetTable | Obtient les informations d'une table. | |
ListTables | dlf:ListTables | Répertorie les tables. | |
View | ListViews | dlf:ListViews | Répertorie les vues. |
ListViewDetails | dlf:ListViewDetails | Affiche les détails des vues. | |
CreateView | dlf:CreateView | Crée une vue. | |
GetView | dlf:GetView | Obtient les détails d'une vue. | |
AlterView | dlf:AlterView | Modifie une vue. | |
DropView | dlf:DropView | Supprime une vue. | |
Function | ListFunctions | dlf:ListFunctions | Répertorie les fonctions. |
ListFunctionDetails | dlf:ListFunctionDetails | Affiche les détails des fonctions. | |
CreateFunction | dlf:CreateFunction | Crée une fonction. | |
GetFunction | dlf:GetFunction | Obtient les détails d'une fonction. | |
AlterFunction | dlf:AlterFunction | Modifie une fonction. | |
DropFunction | dlf:DropFunction | Supprime une fonction. | |
Gestion des permissions | GrantPermission | dlf:GrantPermission | Accorde des permissions sur une ressource. |
RevokePermission | dlf:RevokePermission | Révoque des permissions sur une ressource. | |
BatchGrantPermissions | dlf:BatchGrantPermissions | Accorde des permissions par lot. | |
BatchRevokePermissions | dlf:BatchRevokePermissions | Révoque des permissions par lot. | |
ListPermissions | dlf:ListPermissions | Répertorie les permissions d'une ressource spécifiée. | |
Table Iceberg | GetIcebergTable | dlf:GetIcebergTable | Obtient les informations d'une table Iceberg. |
ListIcebergSnapshots | dlf:ListIcebergSnapshots | Répertorie les snapshots d'une table Iceberg. |