Tous les produits
Search
Centre de documentation

MaxCompute:Permission command set

Dernière mise à jour :Sep 17, 2026

Cette rubrique décrit toutes les commandes de gestion des autorisations dans un projet MaxCompute. Ces commandes couvrent la gestion des utilisateurs, la gestion des rôles, l'attribution d'autorisations aux utilisateurs et aux rôles, ainsi que la consultation des autorisations.

Gestion des rôles

Gestion des utilisateurs

Attribution d'autorisations aux rôles

Accorder à un rôle des autorisations d'opération sur un objet

  • Accorder à un rôle des autorisations pour effectuer des opérations sur un projet

    • Commande

      • Autorisation ACL

        GRANT Read|Write|List|CreateTable|CreateInstance|CreateFunction|CreateResource|All 
              ON project <project_name> 
              TO ROLE <role_name> [privilegeproperties("conditions" = "<conditions>", "expires"="<days>")];
      • Mettre en œuvre l'autorisation basée sur des politiques en utilisant la syntaxe ACL

        GRANT Read|Write|List|CreateTable|CreateInstance|CreateFunction|CreateResource|All 
              ON project <project_name> 
              TO ROLE <role_name> privilegeproperties("policy" = "true", "{allow}"="{true|false}"[, "conditions"= "<conditions>", "expires"="<days>"]);
    • Exemple

      -- ACL authorization.
      grant CreateTable, CreateFunction, CreateInstance, List on project test_project_a to ROLE Worker;
      -- Policy authorization.
      grant CreateTable, CreateFunction, CreateInstance, List 
            on project test_project_a  
            to ROLE Worker privilegeproperties("policy" = "true", "allow"="true");
  • Accorder à un rôle des autorisations pour effectuer des opérations sur une table

    • Commande

      • Autorisation ACL

        GRANT Describe|Select|Alter|Update|Drop|ShowHistory|All 
              ON TABLE <table_name> [(<column_list>)] 
              TO ROLE <role_name> [privilegeproperties("conditions" = "<conditions>", "expires"="<days>")];
      • Mettre en œuvre l'autorisation basée sur des politiques en utilisant la syntaxe ACL

        GRANT Describe|Select|Alter|Update|Drop|ShowHistory|All 
              ON TABLE <table_name> [(<column_list>)] 
              TO ROLE <role_name> privilegeproperties("policy" = "true", "{allow}"="{true|false}"[, "conditions"= "<conditions>", "expires"="<days>"]);
    • Exemple

      -- ACL authorization.
      grant Describe, Select on table sale_detail to ROLE Worker;
      -- Policy authorization.
      grant Describe, Select  
            on table sale_detail   
            to ROLE Worker privilegeproperties("policy" = "true", "allow"="true");
  • Accorder à un rôle des autorisations pour effectuer des opérations sur un modèle

    • Commande

      • Autorisation ACL

        GRANT Describe|Execute|Alter|Drop|All 
              ON MODEL <model_name> 
              TO ROLE <role_name> [privilegeproperties("conditions" = "<conditions>", "expires"="<days>")];
      • Mettre en œuvre l'autorisation basée sur des politiques en utilisant la syntaxe ACL

        GRANT Describe|Execute|Alter|Drop|All 
              ON MODEL <model_name> 
              TO ROLE <role_name> privilegeproperties("policy" = "true", "{allow}"="{true|false}"[, "conditions"= "<conditions>", "expires"="<days>"]);
    • Exemple

      -- Enter the test_project_a project.
      use test_project_a;
      -- ACL authorization.
      GRANT All ON MODEL my_model TO ROLE Worker;
      -- Policy authorization using ACL syntax.
      GRANT All  
            ON MODEL my_model  
            TO ROLE Worker privilegeproperties("policy" = "true", "allow"="true");
  • Accorder à un rôle des autorisations pour effectuer des opérations sur une ressource

    • Commande

      • Autorisation ACL

        GRANT Read|Write|Delete|All 
              ON resource <resource_name> 
              TO ROLE <role_name> [privilegeproperties("conditions" = "<conditions>", "expires"="<days>")];
      • Mettre en œuvre l'autorisation basée sur des politiques en utilisant la syntaxe ACL

        GRANT Read|Write|Delete|All 
              ON resource <resource_name> 
              TO ROLE <role_name> privilegeproperties("policy" = "true", "{allow}"="{true|false}"[, "conditions"= "<conditions>", "expires"="<days>"]);
    • Exemple

      -- ACL authorization.
      grant Read, Write on resource udtf.jar to ROLE Worker;
      -- Policy authorization.
      grant Read, Write   
            on resource udtf.jar  
            to ROLE Worker privilegeproperties("policy" = "true", "allow"="true");
  • Accorder à un rôle des autorisations pour effectuer des opérations sur une fonction

    • Commande

      GRANT Read|Write|Delete|Execute|All 
            ON FUNCTION <function_name> 
            TO ROLE <role_name> [privilegeproperties("conditions" = "<conditions>", "expires"="<days>")];
    • Exemple

      -- ACL authorization.
      grant Read, Write on function udf_test to ROLE Worker;
      -- Policy authorization.
      grant Read, Write   
            on function udf_test  
            to ROLE Worker privilegeproperties("policy" = "true", "allow"="true");
  • Accorder à un rôle des autorisations pour effectuer des opérations sur une instance

    • Commande

      • Autorisation ACL

        GRANT Read|Write|All 
              ON instance <instance_id> 
              TO ROLE <role_name> [privilegeproperties("conditions" = "<conditions>", "expires"="<days>")];
      • Mettre en œuvre l'autorisation basée sur des politiques en utilisant la syntaxe ACL

        GRANT Read|Write|All  
              ON instance <instance_id>   
              TO ROLE <role_name> privilegeproperties("policy" = "true", "{allow}"="{true|false}"[, "conditions"= "<conditions>", "expires"="<days>"]);
    • Exemple

      -- ACL authorization.
      grant All on instance 202112300224**** to ROLE Worker;
      -- Policy authorization.
      grant All    
            on instance 202112300224****   
            to ROLE Worker privilegeproperties("policy" = "true", "allow"="true");

Révoquer les autorisations d'opération sur un objet d'un rôle

  • Révoquer les autorisations d'opération sur un projet d'un rôle

    • Commande

      • Révoquer l'autorisation ACL.

        REVOKE Read|Write|List|CreateTable|CreateInstance|CreateFunction|CreateResource|All 
              ON project <project_name> 
              FROM ROLE <role_name>;
      • Révoquer l'autorisation basée sur des politiques.

        REVOKE Read|Write|List|CreateTable|CreateInstance|CreateFunction|CreateResource|All 
              ON project <project_name> 
              FROM ROLE <role_name> privilegeproperties("policy" = "true", "{allow}"="{true|false}");
    • Exemple

      -- Revoke ACL authorization.
      revoke CreateTable, CreateFunction, CreateInstance, List on project test_project_a from ROLE Worker;
      -- Revoke policy authorization.
      revoke CreateTable, CreateFunction, CreateInstance, List 
            on project test_project_a  
            from ROLE Worker privilegeproperties("policy" = "true", "allow"="true");
  • Révoquer les autorisations d'opération sur une table d'un rôle

    • Commande

      • Révoquer l'autorisation ACL

        REVOKE Describe|Select|Alter|Update|Drop|ShowHistory|All 
              ON TABLE <table_name> [(<column_list>)] 
              FROM ROLE <role_name>;
      • Révoquer l'autorisation basée sur des politiques

        REVOKE Describe|Select|Alter|Update|Drop|ShowHistory|All 
              ON TABLE <table_name> [(<column_list>)] 
              FROM ROLE <role_name> privilegeproperties("policy" = "true", "{allow}"="{true|false}");
    • Exemple

      -- Revoke ACL authorization.
      revoke Describe, Select on table sale_detail from ROLE Worker;
      -- Revoke policy authorization.
      revoke Describe, Select  
            on table sale_detail   
            from ROLE Worker privilegeproperties("policy" = "true", "allow"="true");
  • Révoquer les autorisations d'opération sur un modèle d'un rôle

    • Commande

      • Révoquer l'autorisation ACL

        REVOKE Describe|Execute|Alter|Drop|All 
              ON MODEL <model_name>
              FROM ROLE <role_name>;
      • Révoquer l'autorisation basée sur des politiques

        REVOKE Describe|Execute|Alter|Drop|All 
              ON MODEL <model_name> 
              FROM ROLE <role_name> privilegeproperties("policy" = "true", "{allow}"="{true|false}");
    • Exemple

      -- Enter the test_project_a project.
      use test_project_a;
      -- Revoke ACL authorization.
      REVOKE All ON MODEL my_model FROM ROLE Worker;
      -- Revoke policy authorization.
      REVOKE All  
            ON MODEL my_model  
            FROM ROLE Worker privilegeproperties("policy" = "true", "allow"="true");
  • Révoquer les autorisations d'opération sur une ressource d'un rôle

    • Commande

      • Révoquer l'autorisation basée sur des politiques

        REVOKE Read|Write|Delete|All 
              ON resource <resource_name> 
              FROM ROLE <role_name>;
      • Révoquer l'autorisation basée sur des politiques

        REVOKE Read|Write|Delete|All 
              ON resource <resource_name> 
              FROM ROLE <role_name> privilegeproperties("policy" = "true", "{allow}"="{true|false}");
    • Exemple

      -- Revoke ACL authorization.
      revoke Read, Write on resource udtf.jar from ROLE Worker;
      -- Revoke policy authorization.
      revoke Read, Write   
            on resource udtf.jar  
            from ROLE Worker privilegeproperties("policy" = "true", "allow"="true");
  • Révoquer les autorisations d'opération sur une fonction d'un rôle

    • Commande

      • Révoquer l'autorisation ACL

        REVOKE Read|Write|Delete|Execute|All 
              ON FUNCTION <function_name> 
              FROM ROLE <role_name>;
      • Révoquer l'autorisation basée sur des politiques

        REVOKE Read|Write|Delete|Execute|All 
              ON FUNCTION <function_name>  
              FROM ROLE <role_name> privilegeproperties("policy" = "true", "{allow}"="{true|false}");
    • Exemple

      -- Revoke ACL authorization.
      revoke Read, Write on function udf_test from ROLE Worker;
      -- Revoke policy authorization.
      revoke Read, Write   
            on function udf_test  
            from ROLE Worker privilegeproperties("policy" = "true", "allow"="true");
  • Révoquer les autorisations d'opération sur une instance d'un rôle

    • Commande

      REVOKE Read|Write|All  
            ON instance <instance_id>   
            FROM ROLE <role_name> privilegeproperties("policy" = "true", "{allow}"="{true|false}");
    • Exemple

      -- Revoke ACL authorization.
      revoke All on instance 202112300224**** from ROLE Worker;
      -- Revoke policy authorization.
      revoke All    
            on instance 202112300224****   
            from ROLE Worker privilegeproperties("policy" = "true", "allow"="true");

Accorder l'autorisation Download à un rôle

  • Commande

    GRANT Download ON {Table|Resource|Function|Instance} <object_name> TO ROLE <role_name>;
  • Exemple

    grant download on table sale_detail to ROLE Worker;

Révoquer l'autorisation Download d'un rôle

  • Commande

    REVOKE Download ON {Table|Resource|Function|Instance} <object_name> FROM ROLE <role_name>;
  • Exemple

    revoke download on table sale_detail from ROLE Worker;

Accorder à un rôle des autorisations d'accès aux données hautement sensibles

  • Commande

    GRANT Label <number> ON TABLE <table_name> [(<column_list>)] TO ROLE <role_name> [WITH exp <days>];
  • Exemple

    grant Label 4 on table sale_detail to ROLE Worker;

Révoquer les autorisations d'accès aux données hautement sensibles d'un rôle

  • Commande

    REVOKE Label ON TABLE <table_name> [(<column_list>)] FROM ROLE <role_name>;
  • Exemple

    revoke Label on table sale_detail from ROLE Worker;

Attacher un rôle à un utilisateur

  • Commande

    GRANT <role_name> TO <user_name>;
  • Exemple

    grant Worker to ALIYUN$Ka**@aliyun.com;
    grant Worker to RAM$Bo*@aliyun.com:Allen;

Détacher un rôle d'un utilisateur

  • Commande

    REVOKE <role_name> FROM <user_name>;
  • Exemple

    revoke Worker from ALIYUN$Ka**@aliyun.com;
    revoke Worker from RAM$Bo*@aliyun.com:Allen;

Autorisation des utilisateurs

Accorder des autorisations d'opération aux utilisateurs

  • Accorder à un utilisateur des autorisations pour effectuer des opérations sur un projet

    • Commande

      grant Read|Write|List|CreateTable|CreateInstance|CreateFunction|CreateResource|All
            on project <project_name>
            to USER <user_name> [privilegeproperties("conditions" = "<conditions>",
    • Exemple

      grant CreateTable, CreateFunction, CreateInstance, List on project test_project_a to user RAM$Ka**@aliyun.com:Lily;
  • Accorder à un utilisateur des autorisations pour effectuer des opérations sur une table

    • Commande

      grant Describe|Select|Alter|Update|Drop|ShowHistory|All
            on table <table_name> [(<column_list>)]
            to USER <user_name> [privilegeproperties("conditions" = "<conditions>"
    • Exemple

      grant Describe, Select on table sale_detail to USER RAM$Bo*@aliyun.com:Allen;
  • Accorder à un utilisateur des autorisations pour effectuer des opérations sur une ressource

    • Commande

      grant Read|Write|Delete|All
            on resource <resource_name>
            to USER <user_name> [privilegeproperties("conditions" = "<conditions>",
    • Exemple

      grant Read, Write on resource udtf.jar to USER RAM$Bo*@aliyun.com:Alice;
  • Accorder à un utilisateur des autorisations pour effectuer des opérations sur une fonction

    • Commande

      grant Read|Write|Delete|Execute|All
            on function <function_name>
            to USER <user_name> [privilegeproperties("conditions" = "<conditions>"
    • Exemple

      grant Read, Write on function udf_test to USER RAM$Bo*@aliyun.com:Tom;
  • Accorder à un utilisateur des autorisations pour effectuer des opérations sur une instance

    • Commande

      grant Read|Write|All
            on instance <instance_id>
            to USER <user_name> [privilegeproperties("conditions" = "<conditions>"
    • Exemple

      grant All on instance 202112300224**** to USER RAM$Bo*@aliyun.com:Tom;

Révoquer les autorisations d'opération des utilisateurs

  • Révoquer les autorisations d'un utilisateur pour effectuer des opérations sur un projet

    • Commande

      revoke Read|Write|List|CreateTable|CreateInstance|CreateFunction|CreateResource|All
            on project <project_name>
            from USER <user_name>;
    • Exemple

      revoke CreateTable, CreateFunction, CreateInstance, List on project test_project_a from user RAM$Ka**@aliyun.com:Lily;
  • Révoquer les autorisations d'un utilisateur pour effectuer des opérations sur une table

    • Commande

      revoke Describe|Select|Alter|Update|Drop|ShowHistory|All
            on table <table_name> [(<column_list>)]
            from USER <user_name>;
    • Exemple

      revoke Describe, Select on table sale_detail from USER RAM$Bo*@aliyun.com:Allen;
  • Révoquer les autorisations d'un utilisateur pour effectuer des opérations sur une ressource

    • Commande

      revoke Read|Write|Delete|All
            on resource <resource_name>
            from USER <user_name>;
    • Exemple

      revoke Read, Write on resource udtf.jar from USER RAM$Bo*@aliyun.com:Alice;
  • Révoquer les autorisations d'un utilisateur pour effectuer des opérations sur une fonction

    • Commande

      revoke Read|Write|Delete|Execute|All
            on function <function_name>
            from USER <user_name>;
    • Exemple

      revoke Read, Write on function udf_test from USER RAM$Bo*@aliyun.com:Tom;
  • Révoquer les autorisations d'un utilisateur pour effectuer des opérations sur une instance

    • Commande

      revoke Read|Write|All
            on instance <instance_id>
            from USER <user_name>;
    • Exemple

      revoke All on instance 202112300224**** from USER RAM$Bo*@aliyun.com:Tom;

Accorder des autorisations d'opération sur un objet à un rôle et Attribuer un rôle à un utilisateur

-- Grant permissions to the Worker role.
   -- ACL authorization.
grant CreateTable, CreateFunction, CreateInstance, List on project test_project_a to ROLE Worker;
   -- Policy authorization.
grant CreateTable, CreateFunction, CreateInstance, List 
      on project test_project_a  
      to ROLE Worker privilegeproperties("policy" = "true", "allow"="true");
-- Assign the Worker role to users.
grant Worker to RAM$Bo*@aliyun.com:Allen;
grant Worker to RAM$Bo*@aliyun.com:Alice;
grant Worker to RAM$Bob@aliyun.com:Tom;

Révoquer les autorisations d'opération sur un objet d'un rôle ou Détacher un rôle d'un utilisateur

-- Revoke permissions from the Worker role.
   -- Revoke ACL authorization.
revoke CreateTable, CreateFunction, CreateInstance, List on project test_project_a from ROLE Worker;
   -- Revoke policy authorization.
revoke CreateTable, CreateFunction, CreateInstance, List 
      on project test_project_a  
      from ROLE Worker privilegeproperties("policy" = "true", "allow"="true");
-- Or
-- Revoke the Worker role from a user.
revoke Worker from RAM$Bo*@aliyun.com:Allen;

Accorder l'autorisation Download aux utilisateurs

  • Commande

    grant Download on {Table|Resource|Function|Instance} <object_name> to USER <user_name>;
  • Exemple

    grant Download on table sale_detail to USER RAM$Bo*@aliyun.com:Allen;

Révoquer l'autorisation Download des utilisateurs

  • Commande

    revoke Download on {Table|Resource|Function|Instance} <object_name> from USER <user_name>;
  • Exemple

    revoke Download on table sale_detail from USER RAM$Bo*@aliyun.com:Allen;

Accorder l'autorisation Download à un rôle et Attribuer un rôle à un utilisateur

-- Create a role named Worker.
create role Worker;
-- Grant permissions to the Worker role.
grant download on table sale_detail to ROLE Worker;
-- Assign the Worker role to users.
grant Worker to RAM$Bo*@aliyun.com:Allen;
grant Worker to RAM$Bo*@aliyun.com:Alice;
grant Worker to RAM$Bob@aliyun.com:Tom;

Révoquer l'autorisation Download d'un rôle ou Détacher un rôle d'un utilisateur

-- Revoke permissions from the Worker role.
revoke download on table sale_detail from ROLE Worker;
-- Or
-- Revoke the Worker role from a user.
revoke Worker from RAM$Bo*@aliyun.com:Allen;

Accorder aux utilisateurs des autorisations d'accès aux données hautement sensibles

  • Commande

    grant Label <number> on table <table_name> [(<column_list>)] to USER <user_name> [with exp <days>];
  • Exemple

    grant Label 4 on table sale_detail to USER RAM$Bo*@aliyun.com:Allen;

Révoquer les autorisations d'accès des utilisateurs aux données hautement sensibles

  • Commande

    revoke Label on table <table_name> [(<column_list>)] from USER <user_name>;
  • Exemple

    revoke Label on table sale_detail from ROLE Worker;

Accorder des autorisations d'accès aux données hautement sensibles à un rôle et attribuer un rôle à un utilisateur

-- Create a role named Worker.
create role Worker;
-- Grant permissions to the Worker role.
grant Label 4 on table * to ROLE Worker;
-- Assign the Worker role to users.
grant Worker to RAM$Bo*@aliyun.com:Allen;
grant Worker to RAM$Bo*@aliyun.com:Alice;
grant Worker to RAM$Bob@aliyun.com:Tom;

Révoquer les autorisations d'accès aux données hautement sensibles d'un rôle ou détacher un rôle d'un utilisateur

-- Revoke permissions from the Worker role.
revoke Label on table * from ROLE Worker;
-- Or
-- Revoke the Worker role from a user.
revoke Worker from RAM$Bo*@aliyun.com:Allen;

Purger complètement les informations d'autorisation restantes d'un utilisateur supprimé

  • Commande

    purge privs from user <user_name>;
  • Exemple

    purge privs from user RAM$Bo*@aliyun.com:Allen;

Interroger les informations d'autorisation

Interroger les autorisations d'un rôle spécifié et les informations sur les utilisateurs auxquels ce rôle est attribué

Pour plus d'informations sur la manière d'interroger les autorisations d'un rôle spécifié et les utilisateurs auxquels ce rôle est attribué, consultez la rubrique Interroger les autorisations d'un rôle spécifié et les informations sur les utilisateurs auxquels ce rôle est attribué.

  • Commande

    describe role <role_name>;
  • Exemple

    describe role Worker;

Interroger les informations d'autorisation d'un utilisateur

Interroger les informations d'autorisation ACL d'un objet

Pour plus d'informations sur la manière d'interroger l'autorisation ACL d'un objet, consultez la rubrique Interroger les informations d'autorisation ACL d'un objet spécifié.

  • Commande

    show acl for <object_name> [on type <object_type>];
  • Exemple

    show acl for test_project_a on type project;

Interroger les informations d'autorisation basées sur les labels

Interroger les informations d'autorisation de package

Afficher les configurations de sécurité d'un projet

  • Protection des données du projet

    • Activer ou désactiver le mécanisme de protection des données pour un projet

      set ProjectProtection=true|false;
    • Afficher les configurations de sécurité du projet

      show SecurityConfiguration;

      Le résultat renvoyé contient ProjectProtection=true|false, ce qui indique que la protection des données du projet est respectivement activée ou désactivée.

  • Afficher les projets approuvés ajoutés

    list trustedprojects;
  • Politique de contrôle d'accès LabelSecurity

    • Activer ou désactiver la politique de contrôle d'accès LabelSecurity

      set LabelSecurity=true|false;
    • Afficher les configurations de sécurité du projet

      show SecurityConfiguration;

      Le résultat renvoyé contient LabelSecurity=true|false. Une valeur true indique que le contrôle d'accès basé sur les labels est activé pour le projet, et une valeur false indique qu'il est désactivé.

  • Fonctionnalité de contrôle des autorisations de téléchargement

    • Activer ou désactiver la fonctionnalité de contrôle des autorisations de téléchargement

      setproject odps.security.enabledownloadprivilege=true|false;
    • Afficher les propriétés du projet

      setproject;

      Le résultat renvoyé contient odps.security.enabledownloadprivilege = true|false, où true indique que la fonctionnalité de contrôle de téléchargement pour le projet est activée et false indique qu'elle est désactivée.