Tous les produits
Search
Centre de documentation

Realtime Compute for Apache Flink:Autorisations du portail de gestion

Dernière mise à jour :Aug 19, 2026

Pour accéder à la console Realtime Compute for Apache Flink et effectuer des opérations telles que l'affichage, l'achat ou la suppression d'espaces de travail, les utilisateurs et rôles RAM doivent disposer des autorisations requises. L'administrateur du compte Alibaba Cloud propriétaire de l'espace de travail Flink accorde l'accès en attachant des politiques dans la console RAM.

Qui doit lire cette rubrique

L'utilisation de Resource Access Management (RAM) dépend de votre rôle :

Scénarios d'autorisation

Scénario Description
Impossible d'accéder à la console Realtime Compute for Apache Flink Vous ne pouvez afficher aucune information sur l'espace de travail. Cette erreur indique que vous ne disposez pas de l'autorisation d'accès à la console Flink. Contactez l'administrateur du compte Alibaba Cloud ayant acheté l'espace de travail et demandez-lui d'accorder au moins des autorisations en lecture seule (AliyunStreamReadOnlyAccess) à votre compte. Consultez la Procédure d'autorisation. Après l'autorisation, reconnectez-vous ou actualisez la page.
Impossible d'effectuer une opération spécifique Cette erreur signifie que le compte actuel ne dispose pas de l'autorisation nécessaire pour l'opération. Contactez l'administrateur du compte Alibaba Cloud pour ajuster la politique personnalisée selon vos besoins. Consultez la Procédure d'autorisation. Par exemple, si vous devez allouer des ressources pour un espace de travail par abonnement, votre compte doit disposer de l'autorisation d'allocation de ressources correspondante.

Types de politiques

Une politique d'accès définit un ensemble d'autorisations via une syntaxe et une structure spécifiques. Elle spécifie les ressources autorisées, les opérations permises et les conditions d'autorisation. La console RAM prend en charge deux types de politiques d'accès :

  • System policies : Créées et maintenues par Alibaba Cloud. Vous pouvez utiliser ces politiques, mais vous ne pouvez pas les modifier. Le tableau suivant répertorie les politiques système prises en charge par Flink.

    Politique d'accès Nom Description
    Accès complet à Realtime Compute for Apache Flink AliyunStreamFullAccess Inclut toutes les autorisations des Politiques personnalisées.
    Accès en lecture seule à Realtime Compute for Apache Flink AliyunStreamReadOnlyAccess Inclut l'autorisation HasStreamDefaultRole ainsi que toutes les autorisations commençant par Describe, Query, Check, List, Get et Search dans les Politiques d'autorisation Realtime Compute for Apache Flink.
    Affichage et paiement des commandes dans le User Center (BSS) AliyunBSSOrderAccess Accorde les autorisations permettant d'afficher et de payer les commandes dans le User Center.
    Désabonnement aux commandes dans le User Center (BSS) AliyunBSSRefundAccess Accorde l'autorisation de se désabonner des commandes dans le User Center.
  • Custom policies : Créées, mises à jour et supprimées par vos soins. Pour plus d'informations sur les politiques personnalisées prises en charge par Flink et sur leur création, consultez les Politiques d'autorisation Realtime Compute for Apache Flink et l'étape (Facultatif) Étape 1 : Créer une politique personnalisée.

Prérequis

Avant de commencer, assurez-vous d'avoir :

Procédure d'autorisation

(Facultatif) Étape 1 : Créer une politique personnalisée

Ignorez cette étape si vous prévoyez d'utiliser la politique système AliyunStreamFullAccess.

Commencez par l'ensemble d'autorisations en lecture seule pour Realtime Compute for Apache Flink, puis ajoutez des points de contrôle d'accès plus fins selon vos besoins. Cela inclut les politiques personnalisées et les opérations d'autorisation pour les produits connexes pris en charge par Realtime Compute for Apache Flink.

La politique suivante accorde des autorisations en lecture seule pour Realtime Compute for Apache Flink, équivalentes à la politique système AliyunStreamReadOnlyAccess.

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:Describe*",
        "stream:Query*",
        "stream:Check*",
        "stream:List*",
        "stream:Get*",
        "stream:Search*",
        "stream:HasStreamDefaultRole"
      ],
      "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}",
      "Effect": "Allow"
    }
  ]
}

Remplacez les espaces réservés par vos valeurs réelles :

Espace réservé Description
{#regionId} La région où réside l'espace de travail Flink cible
{#accountId} L'UID du compte Alibaba Cloud
{#instanceId} L'ID de l'instance de commande Realtime Compute for Apache Flink cible
{#namespace} Le nom du projet cible

Dans une politique d'accès, Action définit l'opération, Resource définit l'objet cible et Effect définit si l'opération est autorisée ou refusée. Pour plus d'informations sur la syntaxe des politiques, consultez les Éléments de politique et la Structure et syntaxe des politiques.

Pour des instructions détaillées et des exemples, consultez la section Créer une politique personnalisée et les Exemples de politiques personnalisées.

Étape 2 : Attacher la politique à un membre

Attachez une politique d'accès à un utilisateur ou à un rôle RAM pour accorder les autorisations spécifiées. Les étapes suivantes montrent comment accorder des autorisations à un utilisateur RAM. La procédure est similaire pour un rôle RAM. Pour plus d'informations, consultez la section Gérer les rôles RAM.

  1. Connectez-vous à la console RAM en tant qu'administrateur RAM.

  2. Dans le volet de navigation de gauche, choisissez Identities > Users.

  3. Sur la page Users, localisez l'utilisateur RAM requis et cliquez sur Add Permissions dans la colonne Actions. Pour accorder les mêmes autorisations à plusieurs utilisateurs RAM simultanément, sélectionnez-les et cliquez sur Add Permissions en bas de la page.

    image

  4. Dans le panneau Add Permissions, configurez les paramètres suivants.

    Paramètre Description
    Scope Sélectionnez la portée d'application : Alibaba Cloud Account (les autorisations s'appliquent au sein du compte actuel) ou Specific Resource Group (les autorisations s'appliquent au sein du groupe de ressources spécifié).
    Principal L'utilisateur RAM à autoriser. Le système présélectionne l'utilisateur RAM actuel. Ajoutez d'autres utilisateurs RAM si nécessaire.
    Access Policy Sélectionnez une politique système ou une politique personnalisée que vous avez créée.

    image

  5. Cliquez sur Confirm New Authorization.

  6. Cliquez sur Close.

Étape 3 : Se connecter à la console après l'autorisation

Une fois l'autorisation terminée, l'utilisateur ou le rôle RAM peut se connecter à la console Realtime Compute for Apache Flink ou actualiser la page actuelle.

Type de connexion Méthode de connexion Référence
Utilisateur RAM Alibaba Cloud Connexion en tant qu'utilisateur RAM Se connecter à la console de gestion Alibaba Cloud en tant qu'utilisateur RAM
Rôle RAM Alibaba Cloud Un utilisateur RAM du compte A assume un rôle du compte A Assumer un rôle RAM
Rôle RAM Alibaba Cloud Un utilisateur RAM du compte B assume un rôle du compte A Accéder aux ressources entre comptes Alibaba Cloud
Membre du Resource Directory Un utilisateur RAM du compte de gestion assume un rôle RAM d'un membre Se connecter à la console Alibaba Cloud en assumant un rôle RAM
Membre du Resource Directory Connexion en tant qu'utilisateur RAM d'un membre Se connecter à la console de gestion Alibaba Cloud en tant qu'utilisateur RAM
Utilisateur root (non recommandé) Connexion en tant que compte Alibaba Cloud Se connecter à la console de gestion Alibaba Cloud en tant qu'utilisateur root
Utilisateur CloudSSO Connexion en assumant un rôle RAM Utiliser CloudSSO pour gérer centralisé les identités et les autorisations sur plusieurs comptes d'entreprise
Utilisateur CloudSSO Connexion en tant qu'utilisateur RAM

Exemples de politiques personnalisées

Tous les exemples ci-dessous suivent le même schéma : commencez par les autorisations en lecture seule pour Realtime Compute for Apache Flink, puis ajoutez les actions spécifiques requises pour la tâche.

Exemple 1 : Un utilisateur RAM active un espace de travail par abonnement

Pour permettre à un utilisateur RAM d'activer un espace de travail Realtime Compute for Apache Flink par abonnement utilisant un stockage entièrement géré et une surveillance gratuite, incluez les autorisations suivantes dans une politique personnalisée :

  • Autorisations en lecture seule pour Realtime Compute for Apache Flink : stream:Describe*, stream:Query*, stream:Check*, stream:List*, stream:Get*, stream:Search* et stream:HasStreamDefaultRole

  • Autorisation d'acheter un espace de travail : stream:CreateVvpInstance

  • Autorisation d'interroger les VPC existants : vpc:DescribeVpcs

  • Autorisation d'interroger les vSwitch existants : vpc:DescribeVSwitches

  • Autorisations pour afficher et payer les commandes dans le User Center : bss:DescribeOrderList, bss:DescribeOrderDetail, bss:PayOrder et bss:CancelOrder

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:Describe*",
        "stream:Query*",
        "stream:Check*",
        "stream:List*",
        "stream:Get*",
        "stream:Search*",
        "stream:HasStreamDefaultRole",
        "stream:CreateVvpInstance",
        "vpc:DescribeVpcs",
        "vpc:DescribeVSwitches",
        "bss:DescribeOrderList",
        "bss:DescribeOrderDetail",
        "bss:PayOrder",
        "bss:CancelOrder"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ]
}

Exemple 2 : Un utilisateur RAM active un espace de travail par abonnement (avec AliyunStreamFullAccess déjà attaché)

Si un utilisateur RAM dispose déjà de la politique système AliyunStreamFullAccess, ajoutez une politique personnalisée avec les autorisations suivantes pour permettre à l'utilisateur d'activer un espace de travail par abonnement utilisant un stockage entièrement géré et une surveillance gratuite :

  • Autorisation d'interroger les VPC existants : vpc:DescribeVpcs

  • Autorisation d'interroger les vSwitch existants : vpc:DescribeVSwitches

  • Autorisations pour afficher et payer les commandes dans le User Center : bss:DescribeOrderList, bss:DescribeOrderDetail, bss:PayOrder et bss:CancelOrder

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "vpc:DescribeVpcs",
        "vpc:DescribeVSwitches",
        "bss:DescribeOrderList",
        "bss:DescribeOrderDetail",
        "bss:PayOrder",
        "bss:CancelOrder"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ]
}

Exemple 3 : Un utilisateur RAM libère un espace de travail par abonnement

Pour permettre à un utilisateur RAM de libérer un espace de travail Flink par abonnement, incluez les autorisations suivantes :

  • Autorisations en lecture seule pour Realtime Compute for Apache Flink : stream:Describe*, stream:Query*, stream:Check*, stream:List*, stream:Get*, stream:Search* et stream:HasStreamDefaultRole

  • Autorisation de se désabonner des commandes dans le User Center : bss:Describe* et bss:Refund*

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:Describe*",
        "stream:Query*",
        "stream:Check*",
        "stream:List*",
        "stream:Get*",
        "stream:Search*",
        "stream:HasStreamDefaultRole",
        "bss:Describe*",
        "bss:Refund*"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ]
}

Exemple 4 : Un utilisateur RAM libère un espace de travail à la demande

Pour permettre à un utilisateur RAM de libérer un espace de travail Flink à la demande, incluez les autorisations suivantes :

  • Autorisations en lecture seule pour Realtime Compute for Apache Flink : stream:Describe*, stream:Query*, stream:Check*, stream:List*, stream:Get*, stream:Search* et stream:HasStreamDefaultRole

  • Autorisation de libérer un espace de travail : stream:DeleteVvpInstance

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:Describe*",
        "stream:Query*",
        "stream:Check*",
        "stream:List*",
        "stream:Get*",
        "stream:Search*",
        "stream:HasStreamDefaultRole",
        "stream:DeleteVvpInstance"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ]
}

Exemple 5 : Un utilisateur RAM alloue des ressources pour un projet

Pour permettre à un utilisateur RAM d'allouer des ressources pour un projet Realtime Compute for Apache Flink par abonnement, incluez les autorisations suivantes :

  • Autorisations en lecture seule pour Realtime Compute for Apache Flink : stream:Describe*, stream:Query*, stream:Check*, stream:List*, stream:Get*, stream:Search* et stream:HasStreamDefaultRole

  • Autorisation de modifier les ressources d'un projet par abonnement : stream:ModifyVvpNamespaceSpec

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:Describe*",
        "stream:Query*",
        "stream:Check*",
        "stream:List*",
        "stream:Get*",
        "stream:Search*",
        "stream:HasStreamDefaultRole",
        "stream:ModifyVvpNamespaceSpec"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ]
}

Politiques personnalisées

Politiques d'autorisation Realtime Compute for Apache Flink

Important

Avant de configurer les autorisations pour un projet, configurez d'abord l'autorisation DescribeVvpInstances. Sans celle-ci, une erreur d'autorisation se produit lorsque les utilisateurs tentent d'afficher les espaces de travail.

Espaces de travail Flink

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:CreateVvpInstance",
        "stream:DescribeVvpInstances",
        "stream:DeleteVvpInstance",
        "stream:RenewVvpInstance",
        "stream:ModifyVvpPrepayInstanceSpec",
        "stream:ModifyVvpInstanceSpec",
        "stream:ConvertVvpInstance",
        "stream:QueryCreateVvpInstance",
        "stream:QueryRenewVvpInstance",
        "stream:QueryModifyVvpPrepayInstanceSpec",
        "stream:QueryConvertVvpInstance"
      ],
      "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#InstanceId}",
      "Effect": "Allow"
    }
  ]
}
Action Description
CreateVvpInstance Acheter un espace de travail Realtime Compute for Apache Flink.
DescribeVvpInstances Afficher les espaces de travail.
DeleteVvpInstance Libérer un espace de travail Flink.
RenewVvpInstance Renouveler un espace de travail par abonnement.
ModifyVvpPrepayInstanceSpec Mettre à l'échelle un espace de travail par abonnement.
ModifyVvpInstanceSpec Ajuster le quota d'un espace de travail à la demande.
ConvertVvpInstance Modifier la méthode de facturation d'un espace de travail.
QueryCreateVvpInstance Interroger le prix pour la création d'un espace de travail.
QueryRenewVvpInstance Interroger le prix pour le renouvellement d'un espace de travail.
QueryModifyVvpPrepayInstanceSpec Interroger le prix pour la mise à l'échelle d'un espace de travail.
QueryConvertVvpInstance Interroger le prix pour passer de la facturation à la demande à l'abonnement.
Pour l'achat et l'affichage des espaces de travail, remplacez "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}" par "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/*" .

Projets Flink

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:CreateVvpNamespace",
        "stream:DeleteVvpNamespace",
        "stream:ModifyVvpPrepayNamespaceSpec",
        "stream:ModifyVvpNamespaceSpec",
        "stream:DescribeVvpNamespaces"
      ],
      "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}",
      "Effect": "Allow"
    }
  ]
}
Action Description
CreateVvpNamespace Créer un projet.
DeleteVvpNamespace Supprimer un projet.
ModifyVvpPrepayNamespaceSpec Modifier les ressources d'un projet par abonnement.
ModifyVvpNamespaceSpec Modifier les ressources d'un projet à la demande.
DescribeVvpNamespaces Afficher la liste des projets. Après avoir configuré cette politique, cliquez sur l'icône d'expansion à gauche de l'ID de l'espace de travail cible pour afficher la liste des projets dans l'espace de travail. Pour accéder à la console de développement d'un projet cible, vous devez également disposer des autorisations pour développer des jobs dans ce projet. Pour plus d'informations, consultez la section Autorisation de la console de développement.
Pour la création et l'affichage des projets, remplacez "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}" par "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/*" .

Opérations d'autorisation pour les produits associés

ECS

Pour accéder à la console de développement depuis Internet, vous devez activer une adresse IP élastique (EIP). Pour se connecter aux ressources d'un Virtual Private Cloud (VPC), Flink crée des interfaces réseau élastiques (ENI) dans votre VPC et les ajoute à un groupe de sécurité dédié à Flink serverless. Flink nécessite les autorisations ECS suivantes pour gérer ces ressources.

Action Description
ecs:AssociateEipAddress Demandez une adresse EIP pour accéder au service Flink via le réseau public.
ecs:AttachNetworkInterface Attachez votre ENI à un pool de ressources Flink.
ecs:AuthorizeSecurityGroup Ajoutez une règle entrante au groupe de sécurité créé par Flink.
ecs:AuthorizeSecurityGroupEgress Ajoutez une règle sortante au groupe de sécurité créé par Flink.
ecs:CreateNetworkInterface Créez une ENI dans votre VPC pour prendre en charge la connexion de Flink à votre VPC.
ecs:CreateNetworkInterfacePermission Accordez des autorisations sur les ENI au service Flink.
ecs:CreateSecurityGroup Créez le groupe de sécurité utilisé par Flink.
ecs:DeleteNetworkInterface Supprimez les ENI des ressources associées une fois la tâche Flink terminée.
ecs:DeleteNetworkInterfacePermission Autorisez le service Flink à détacher votre ENI.
ecs:DeleteSecurityGroup Supprimez le groupe de sécurité créé par Flink.
ecs:DescribeNetworkInterfacePermissions Autorisez le détachement de votre ENI d'un pool de ressources Flink serverless.
ecs:DescribeNetworkInterfaces Interrogez les ENI.
ecs:DescribeSecurityGroupAttribute Interrogez les règles d'un groupe de sécurité.
ecs:DescribeSecurityGroupReferences Interrogez les groupes de sécurité et les comportements d'autorisation au niveau du groupe de sécurité.
ecs:DescribeSecurityGroups Interrogez les informations de base sur les groupes de sécurité créés.
ecs:DetachNetworkInterface Détachez votre ENI d'un pool de ressources Flink.
ecs:JoinSecurityGroup Ajoutez une ENI à un groupe de sécurité spécifié.
ecs:LeaveSecurityGroup Retirez une ENI d'un groupe de sécurité spécifié.
ecs:ModifyNetworkInterfaceAttribute Modifiez le nom, la description et le groupe de sécurité d'une ENI.
ecs:ModifySecurityGroupAttribute Modifiez le nom ou la description d'un groupe de sécurité.
ecs:ModifySecurityGroupPolicy Modifiez la politique de connectivité dans un groupe de sécurité.
ecs:ModifySecurityGroupRule Modifiez la description d'une règle entrante de groupe de sécurité.
ecs:RevokeSecurityGroup Supprimez une règle entrante de groupe de sécurité.
ecs:RevokeSecurityGroupEgress Supprimez une règle sortante de groupe de sécurité.
ecs:UnassociateEipAddress Libérez une adresse EIP.

OSS

Pour afficher la liste des buckets OSS, accordez les autorisations OSS suivantes.

Action Description
oss:ListBuckets Consultez la liste des buckets OSS.
oss:GetBucketInfo Obtenez des informations sur un bucket.
oss:GetObjectMetadata Récupérez les métadonnées d'un fichier.
oss:GetObject Téléchargez un fichier.
oss:ListObjects Répertoriez tous les objets d'un bucket.
oss:PutObject Importez un fichier.
oss:CopyObject Copiez des fichiers (objets) au sein d'un même bucket ou entre des buckets d'une même région.
oss:CompleteMultipartUpload Finalisez l'importation multipartie d'un fichier après le téléchargement de toutes les parties.
oss:AbortMultipartUpload Annulez un événement d'importation multipartie et supprimez les données de partie correspondantes.
oss:InitiateMultipartUpload Initialisez un événement d'importation multipartie avant la transmission des données.
oss:UploadPartCopy Copiez les données d'un objet existant pour importer une partie.
oss:UploadPart Importez les données par partie en fonction du nom d'objet et de l'ID d'importation spécifiés.
oss:DeleteObject Supprimez un fichier (objet).
oss:PutBucketcors Définissez les règles de partage de ressources cross-origin (CORS) pour un bucket spécifié.
oss:GetBucketCors Récupérez les règles CORS actuelles d'un bucket spécifié.
oss:PutBucket Créez un bucket.
Si vous utilisez la fonctionnalité de chiffrement Key Management Service (KMS) d'OSS, ajoutez les stratégies d'accès liées à KMS au rôle AliyunStreamAsiDefaultRole . Pour plus d'informations, consultez Importer un fichier dans un bucket pour lequel le chiffrement par défaut est configuré .

Application Real-Time Monitoring Service (ARMS)

Les métriques Flink sont stockées dans Application Real-Time Monitoring Service (ARMS), qui est activé automatiquement lorsque vous utilisez Flink.

Action Description
arms:ListDashboards Consultez les informations du tableau de bord ARMS.
arms:CreateContact Créez un contact.
arms:DeleteContact Supprimez un contact.
arms:SearchContact Recherchez un contact.
arms:UpdateContact Mettez à jour un contact.
arms:CreateContactGroup Créez un groupe de contacts.
arms:DeleteContactGroup Supprimez un groupe de contacts.
arms:SearchContactGroup Recherchez un groupe de contacts.
arms:UpdateContactGroup Mettez à jour un groupe de contacts.
arms:SearchAlertRules Recherchez des règles d'alerte.
arms:CreateAlertRules Créez des règles d'alerte.
arms:UpdateAlertRules Mettez à jour des règles d'alerte.
arms:DeleteAlertRules Supprimez des règles d'alerte.
arms:StartAlertRule Démarrez une règle d'alerte.
arms:StopAlertRule Mettez en pause une règle d'alerte.
arms:SearchAlarmHistories Consultez l'historique des alertes.
arms:OpenArmsService Activez le service ARMS.
arms:CreateWebhook Créez un webhook.
arms:UpdateWebhook Mettez à jour un webhook.
arms:CreateDispatchRule Créez une règle de planification.
arms:ListDispatchRule Consultez la liste des règles de distribution.
arms:DeleteDispatchRule Supprimez une règle de planification.
arms:UpdateDispatchRule Mettez à jour une règle de planification.
arms:DescribeDispatchRule Consultez les détails d'une règle de planification.
arms:GetAlarmHistories Obtenez l'historique d'envoi des alertes.
arms:SaveAlert Enregistrez une règle d'alerte.
arms:DeleteAlert Supprimez une règle d'alerte.
arms:GetAlert Obtenez une règle d'alerte.
arms:CheckServiceStatus Vérifiez le statut d'activation du service.
arms:InstallManagedPrometheus Créez une instance Prometheus managée.
arms:UninstallManagedPrometheus Désinstallez une instance Prometheus managée.
arms:GetManagedPrometheusStatus Obtenez le statut d'installation d'une instance Prometheus managée.

VPC

Les autorisations VPC suivantes sont requises lors de l'activation de l'espace de travail pour interroger et créer des ressources VPC.

Action Description
vpc:DescribeVpcAttribute Interrogez la configuration d'un VPC spécifié.
vpc:DescribeVpcs Interrogez les VPC créés.
vpc:DescribeVSwitchAttributes Interrogez les informations relatives à un vSwitch spécifié.
vpc:DescribeVSwitches Interrogez les vSwitch créés.
vpc:DescribeRouteTableList Interrogez une liste de tables de routage.
vpc:DescribeRouteTables Interrogez une table de routage spécifiée.
vpc:DescribeRouteEntryList Interrogez une liste d'entrées de routage.
vpc:DescribeRouterInterfaceAttribute Interrogez les configurations de l'interface de routeur.
vpc:DescribeRouterInterfaces Interrogez les interfaces de routeur.
vpc:DescribeVRouters Interrogez une liste de vRouters dans une région spécifiée.
vpc:CreateVpc Créez un VPC.
vpc:CreateVSwitch Créez un vSwitch.

RAM

L'autorisation RAM suivante est requise lors de l'activation de l'espace de travail pour la configuration des ressources.

Action Description
ram:* Ajoutez, supprimez, modifiez et interrogez les ressources RAM du domaine et de l'application.

TAG

Action Description
tag:ListTagResources Interrogez une liste de tags de ressources.
tag:ListTagKeys Interrogez une liste de clés de tag.
tag:ListTagValues Interrogez les valeurs de tag correspondant à une clé de tag spécifiée.

Data Lake Formation (DLF)

Les autorisations Data Lake Formation (DLF) suivantes sont requises pour accéder aux catalogues liés à DLF lors de l'activation de l'espace de travail.

Action Description
dlf:BatchCreatePartitions Créez plusieurs partitions simultanément.
dlf:BatchCreateTables Créez plusieurs tables simultanément.
dlf:BatchDeletePartitions Supprimez plusieurs partitions simultanément.
dlf:BatchDeleteTables Supprimez plusieurs tables simultanément.
dlf:BatchGetPartitions Obtenez plusieurs partitions simultanément.
dlf:BatchGetTables Obtenez plusieurs tables simultanément.
dlf:BatchUpdatePartitions Mettez à jour plusieurs partitions simultanément.
dlf:BatchUpdateTables Mettez à jour plusieurs tables simultanément.
dlf:CreateCatalog Créez un catalogue de data lake.
dlf:CreateDatabase Créez une base de données.
dlf:CreateFunction Créez une fonction.
dlf:CreatePartition Créez une partition.
dlf:CreateTable Créez une table.
dlf:DeleteCatalog Supprimez un catalogue de data lake.
dlf:DeleteDatabase Supprimez une base de données.
dlf:DeleteFunction Supprimez une fonction.
dlf:DeletePartition Supprimez une partition.
dlf:DeleteTable Supprimez une table.
dlf:GetAsyncTaskStatus Obtenez le statut d'une tâche asynchrone.
dlf:GetCatalog Obtenez un catalogue de data lake.
dlf:GetCatalogByInstanceId Obtenez un catalogue par ID d'instance.
dlf:GetCatalogSettings Obtenez les configurations d'un data lake.
dlf:GetDatabase Obtenez une base de données.
dlf:GetFunction Obtenez une fonction.
dlf:GetPartition Obtenez une partition.
dlf:GetTable Obtenez une table.
dlf:ListCatalogs Obtenez une liste de catalogues.
dlf:ListDatabases Obtenez une liste de bases de données.
dlf:ListFunctionNames Obtenez une liste de noms de fonctions.
dlf:ListFunctions Obtenez une liste de fonctions.
dlf:ListPartitionNames Obtenez une liste de noms de partitions.
dlf:ListPartitions Obtenez une liste de partitions.
dlf:ListPartitionsByExpr Obtenez une liste de partitions par expression.
dlf:ListPartitionsByFilter Obtenez une liste de partitions par filtre.
dlf:ListTableNames Obtenez une liste de noms de tables.
dlf:ListTables Obtenez une liste de tables.
dlf:RenamePartition Renommez une partition.
dlf:RenameTable Renommez une table.
dlf:UpdateCatalog Mettez à jour un catalogue de data lake.
dlf:UpdateDatabase Mettez à jour une base de données.
dlf:UpdateFunction Mettez à jour une fonction.
dlf:UpdateTable Mettez à jour une table.
dlf:BatchGetPartitionColumnStatistics Obtenez les statistiques des partitions de métadonnées simultanément.
dlf:DeletePartitionColumnStatistics Supprimez les statistiques d'une partition de table de métadonnées.
dlf:DeleteTableColumnStatistics Supprimez les statistiques d'une table de métadonnées.
dlf:GetPartitionColumnStatistics Obtenez les statistiques d'un champ de partition de métadonnées.
dlf:GetTableColumnStatistics Obtenez les statistiques d'un champ de table de métadonnées.
dlf:UpdateTableColumnStatistics Mettez à jour les statistiques d'une table de métadonnées.
dlf:UpdatePartitionColumnStatistics Mettez à jour les statistiques d'une partition de table de métadonnées.
dlf:CreateLock Créez un verrou de métadonnées.
dlf:UnLock Déverrouillez un verrou de métadonnées spécifié.
dlf:AbortLock Abandonnez un verrou de métadonnées.
dlf:RefreshLock Actualisez un verrou de métadonnées.
dlf:GetLock Interrogez un verrou de métadonnées.
dlf:GetCatalogAccessInfo Utilisez un CatalogUuid pour obtenir des informations sur le stockage backend, telles que StorageName et StorageEndpoint.
dlf:GetDataToken Utilisez un UUID pour obtenir une clé de données au niveau du catalogue ou de la table.
dlf:GetDataTokenByName Utilisez un CatalogUuid, DatabaseName et TableName pour obtenir une clé de données au niveau du catalogue ou de la table.
dlf-auth:ActOnBehalfOfAnotherUser Transmettez une identité. Un rôle lié au service (SLR) ou un rôle de service (SR) accède à DLF pour le compte d'un autre utilisateur.
dlf:GrantPermissions Accordez à un principal des autorisations sur des ressources.
dlf:RevokePermissions Révoquez les autorisations sur des ressources d'un principal.
dlf:BatchGrantPermissions Accordez des autorisations par lot.
dlf:BatchRevokePermissions Révoquez des autorisations par lot.
dlf:UpdatePermissions Mettez à jour les autorisations d'un principal sur des ressources.
dlf:ListPermissions Obtenez les informations d'autorisation d'une ressource ou d'un principal spécifié.
dlf:CreateRole Créez un rôle.
dlf:UpdateRole Mettez à jour un rôle.
dlf:DeleteRole Supprimez un rôle.
dlf:GetRole Obtenez un rôle.
dlf:ListRoles Interrogez une liste de rôles.
dlf:GrantRolesToUser Accordez simultanément plusieurs autorisations de rôle à un utilisateur spécifié.
dlf:RevokeRolesFromUser Révoquez simultanément plusieurs autorisations de rôle d'un utilisateur spécifié.
dlf:GrantRoleToUsers Accordez simultanément l'autorisation d'un rôle spécifié à plusieurs utilisateurs.
dlf:RevokeRoleFromUsers Révoquez simultanément l'autorisation d'un rôle spécifié de plusieurs utilisateurs.
dlf:UpdateRoleUsers Mettez à jour les utilisateurs d'un rôle.
dlf:ListRoleUsers Interrogez une liste d'utilisateurs dans un rôle.
dlf:ListUserRoles Interrogez une liste de rôles d'utilisateur.
dlf:GrantRolesToPrincipal Accordez simultanément plusieurs autorisations de rôle à un principal spécifié.
dlf:RevokeRolesFromPrincipal Révoquez simultanément plusieurs autorisations de rôle d'un principal spécifié.
dlf:GrantRoleToPrincipals Accordez simultanément l'autorisation d'un rôle spécifié à plusieurs principaux.
dlf:RevokeRoleFromPrincipals Révoquez simultanément l'autorisation d'un rôle spécifié de plusieurs principaux.
dlf:UpdateRolePrincipals Mettez à jour les principaux d'un rôle.
dlf:BatchDeleteRoles Supprimez plusieurs rôles simultanément.
dlf:CheckPermissions Vérifiez les autorisations.
dlf:GetCatalogStorageStatistics Obtenez les statistiques de stockage du catalogue.
dlf:GetCatalogStorageIndicatorDetails Obtenez les tendances des métriques du catalogue.
dlf:GetCatalogStorageRank Obtenez le classement des statistiques de stockage du catalogue.
dlf:GetCatalogStorageAnalysis Obtenez les données de distribution du stockage du catalogue.
dlf:GetDatabaseProfile Obtenez les profils de données de la base de données.
dlf:GetDatabaseStorageAnalysis Obtenez les données de distribution du stockage de la base de données.
dlf:GetTableProfile Obtenez les profils de données de la table.
dlf:GetTableStorageAnalysis Obtenez les données de distribution du stockage de la table.
dlf:ListPartitionProfiles Obtenez une liste de profils de données de partition.
dlf:getLatestStorageStatisticsDate Obtenez la dernière date de mise à jour des données de vue d'ensemble du stockage.
dlf:SubscribeOptimize Soumettez pour optimisation.
dlf:GetOptimizeRegionStatus Obtenez le statut de la région d'optimisation.
dlf:GetOptimizeWorkspaceAuthorization Obtenez l'authentification d'un espace de travail d'optimisation.
dlf:AddOptimizeWorkspace Ajoutez un espace de travail d'optimisation.
dlf:ListOptimizeWorkspaces Obtenez une liste d'espaces de travail d'optimisation.
dlf:PreCheckOptimizeWorkspaceConnection Effectuez une vérification préalable de la connexion d'un espace de travail d'optimisation.
dlf:CheckOptimizeWorkspaceConnection Vérifiez la connexion d'un espace de travail d'optimisation.
dlf:DeleteOptimizeWorkspace Supprimez un espace de travail d'optimisation.
dlf:SetOptimizeEnable Définissez le commutateur d'optimisation du stockage.
dlf:SetOptimizePolicy Définissez une politique d'optimisation du stockage.
dlf:GetOptimizePolicy Obtenez une politique d'optimisation du stockage.
dlf:SetOptimizeScheduleRule Ajoutez une règle de planification d'optimisation du stockage.
dlf:ListOptimizeScheduleRules Obtenez une liste de planifications d'optimisation.
dlf:DeleteOptimizeScheduleRule Supprimez une règle de planification d'optimisation du stockage.
dlf:RunOptimizeImmediately Exécutez immédiatement l'optimisation de la gestion du stockage.
dlf:GetOptimizeInfo Obtenez des informations d'optimisation.
dlf:UpdateOptimizeTaskResult Mettez à jour le résultat d'une tâche d'optimisation du stockage.
dlf:BatchDeleteTableVersions Supprimez simultanément les versions spécifiées d'une table Data Lake.
dlf:DeleteTableVersion Supprimez une version spécifiée d'une table Data Lake.
dlf:GetTableVersion Obtenez une version spécifiée d'une table Data Lake.
dlf:ListTableVersions Interrogez par page une liste des versions spécifiées d'une table Data Lake.
dlf:Search Récupérez les métadonnées.
dlf:SearchAcrossCatalog Recherchez du contenu tel que des bases de données, des tables et des champs dans tous les catalogues.
dlf:GetServiceStatus Obtenez le statut d'activation du service pour Data Lake Formation d'un utilisateur.
dlf:GetRegionStatus Obtenez le statut d'activation du service Data Lake Formation dans une région spécifiée.

Étapes suivantes