Tous les produits
Search
Centre de documentation

MaxCompute:Planification des rôles

Dernière mise à jour :Aug 10, 2026

Les rôles sont des ensembles d'autorisations que vous pouvez utiliser pour accorder efficacement les mêmes droits d'accès à plusieurs utilisateurs. L'utilisation de rôles simplifie l'habilitation et réduit les coûts de gestion. Cette rubrique décrit les types de rôles dans MaxCompute et explique comment les gérer.

Types de rôles

MaxCompute propose deux types de rôles : les rôles d'administrateur et les rôles de ressource.

  • Rôle d'administrateur : vous ne pouvez accorder des autorisations administratives à ce rôle qu'en utilisant une politique. Vous ne pouvez pas lui attribuer d'autorisations liées aux ressources, ni accorder des autorisations administratives via une liste de contrôle d'accès (ACL).

  • Rôle de ressource : vous pouvez accorder des autorisations liées aux ressources à ce rôle en utilisant une politique ou une ACL, mais vous ne pouvez pas lui attribuer d'autorisations administratives.

Rôles intégrés

MaxCompute fournit deux rôles d'administrateur intégrés au niveau du projet et deux au niveau du locataire : Super_Administrator et Admin.

Niveau du rôle

Nom du rôle

Type de rôle

Description

Projet

Super_Administrator

Admin

Rôle d'administrateur intégré dans MaxCompute. Ce rôle dispose des autorisations nécessaires pour effectuer des opérations sur toutes les ressources et exécuter toutes les tâches administratives au sein d'un projet. Pour plus d'informations, consultez la section Autorisations des rôles d'administrateur au niveau du projet.

Le propriétaire d'un projet ou un utilisateur disposant du rôle Super_Administrator peut attribuer le rôle Super_Administrator à d'autres utilisateurs.

Admin

Admin

Rôle d'administrateur intégré dans MaxCompute. Ce rôle dispose des autorisations nécessaires pour effectuer des opérations sur toutes les ressources d'un projet ainsi que d'un sous-ensemble d'autorisations administratives de base. Pour plus d'informations, consultez la section Autorisations des rôles d'administrateur au niveau du projet.

Le propriétaire d'un projet peut attribuer le rôle Admin à d'autres utilisateurs. Un utilisateur disposant du rôle Admin ne peut pas attribuer ce rôle à d'autres utilisateurs, configurer les paramètres de sécurité du projet, modifier le modèle d'habilitation du projet ni modifier les autorisations du rôle Admin.

Locataire

Super_Administrator

Admin

Rôle d'administrateur intégré dans MaxCompute. Ce rôle dispose des mêmes autorisations opérationnelles sur MaxCompute qu'un compte Alibaba Cloud, à l'exception des autorisations permettant de créer des projets, de supprimer des projets et d'activer des services.

Admin

Admin

Rôle d'administrateur intégré dans MaxCompute. Il est utilisé pour gérer les autorisations de tous les objets et liens réseau.

Au niveau du projet, le propriétaire du projet détient toutes les autorisations relatives à ce projet. Les autres utilisateurs ne peuvent pas accéder aux objets du projet sauf s'ils y ont été autorisés par le propriétaire.

Rôles personnalisés

MaxCompute vous permet de créer des rôles d'administrateur et de ressource personnalisés afin de classer et de gérer les utilisateurs selon vos besoins métier.

Niveau du rôle

Nom du rôle

Type de rôle

Description

Projet

Rôle personnalisé

Admin, Resource

Rôle personnalisé pouvant être défini comme rôle d'administrateur pour gérer un projet ou comme rôle de ressource pour gérer les ressources objet du projet.

Locataire

Rôle personnalisé

Resource

Rôle personnalisé utilisé pour définir les autorisations sur des ressources telles que les quotas, les liens réseau et les projets.

Opérations de gestion des rôles

Le tableau suivant décrit les opérations de gestion des rôles prises en charge par MaxCompute.

Niveau du rôle

Actions

Description

Rôle de l'opérateur

Outil

Projet

Créer un rôle au niveau du projet

Crée un nouveau rôle au niveau du projet.

Le propriétaire d'un projet ou un utilisateur disposant d'un rôle MaxCompute intégré au niveau du projet.

Afficher la liste des rôles au niveau du projet

Affiche les rôles d'un projet.

Supprimer un rôle au niveau du projet

Supprime un rôle d'un projet.

Permissions des rôles d'administrateur au niveau du projet

Instructions

Le tableau suivant décrit les permissions administratives des rôles d'administrateur au niveau du projet.

Type d'autorisation

Objet

Actions

Description

Propriétaire du projet

Rôle Super_Administrator

Rôle Admin

Configuration de la sécurité du projet

Projet

SetSecurityConfiguration

Configurez les propriétés de sécurité d'un projet.

已开通

已开通

未开通

Projet

GetSecurityConfiguration

Consultez la configuration de sécurité d'un projet.

已开通

已开通

已开通

Gestion des projets approuvés

Projet

AddTrustedProject

Ajoutez un projet approuvé.

已开通

已开通

未开通

Projet

RemoveTrustedProject

Supprimez un projet approuvé.

已开通

已开通

未开通

Projet

ListTrustedProjects

Répertoriez les projets approuvés.

已开通

已开通

已开通

Gestion des utilisateurs

Projet

AddUser

Ajoutez un utilisateur.

已开通

已开通

已开通

Projet

RemoveUser

Supprimez un utilisateur.

已开通

已开通

已开通

Projet

ListUsers

Consultez la liste des utilisateurs.

已开通

已开通

已开通

Projet

ListUserRoles

Consultez les rôles d'un utilisateur.

已开通

已开通

已开通

Gestion des rôles

Projet

CreateRole

Créez un rôle.

已开通

已开通

已开通

Projet

DescribeRole

Consultez les autorisations d'un rôle.

已开通

已开通

已开通

Projet

AlterRole

Modifiez les attributs d'un rôle.

已开通

已开通

已开通

Projet

DropRole

Supprimez un rôle.

已开通

已开通

已开通

Projet

ListRoles

Consultez la liste des rôles.

已开通

已开通

已开通

Attribution des rôles

Rôle

GrantRole

Attribuez un rôle à un utilisateur.

已开通

已开通

已开通

Rôle

RevokeRole

Révoquez un rôle d'un utilisateur.

已开通

已开通

已开通

Rôle

ListRolePrincipals

Consultez les utilisateurs associés à un rôle.

已开通

已开通

已开通

Gestion des packages

Projet

CreatePackage

Créez un package.

已开通

已开通

未开通

Project

ShowPackages

Consultez la liste des packages.

已开通

已开通

未开通

Package

DescribePackage

Consultez les informations relatives au package.

已开通

已开通

已开通

Package

DropPackage

Supprimez un package.

已开通

已开通

未开通

Package

InstallPackage

Installez un package.

已开通

已开通

已开通

Package

UninstallPackage

Désinstallez un package.

已开通

已开通

已开通

Package

AllowInstallPackage

Autorisez d'autres projets à utiliser un package.

已开通

已开通

未开通

Package

DisallowInstallPackage

Interdisez l'utilisation d'un package par d'autres projets.

已开通

已开通

未开通

Package

AddPackageResource

Ajoutez une ressource à un package.

已开通

已开通

未开通

Package

RemovePackageResource

Retirez une ressource d'un package.

已开通

已开通

未开通

Gestion des libellés

Table

GrantLabel

Accordez des permissions de libellé.

已开通

已开通

已开通

Table

RevokeLabel

Révoquez les permissions de libellé.

已开通

已开通

已开通

Table

ShowLabelGrants

Consultez les informations d'autorisation des libellés.

已开通

已开通

已开通

Table

SetDataLabel

Définissez des libellés pour les utilisateurs et les rôles.

已开通

已开通

已开通

Effacer les permissions expirées

Project

ClearExpiredGrants

Effacez les permissions expirées.

已开通

已开通

已开通

Remarque

L'icône 已开通 indique que la permission est accordée. L'icône 未开通 indique que la permission n'est pas accordée.

Créer un rôle au niveau du projet

Vous pouvez créer un nouveau rôle dans un projet MaxCompute.

Important

Après la création d'un rôle, vous devez l'associer à un utilisateur afin de lui attribuer les autorisations correspondantes. Pour plus d'informations, consultez la rubrique Assign a role to a user.

  • Syntaxe de la commande

    create role <role_name> [privilegeproperties("type"="admin|resource")];
  • Paramètres

    Parameter

    Required

    Description

    role_name

    Yes

    Nom du nouveau rôle. Il doit être unique au sein du projet et respecter les règles suivantes :

    • Commencer par une lettre.

    • Contenir uniquement des lettres et des chiffres.

    • Compter au maximum 64 caractères.

    Pour afficher les rôles créés, exécutez la commande list roles; dans le MaxCompute client.

    privilegeproperties

    No

    Définit le type de rôle :

    • "type"="admin" : Crée un rôle administratif, qui ne peut être autorisé que via une politique.

    • "type"="resource" : Crée un rôle de type ressource. Il s'agit du type par défaut si aucun type n'est spécifié. Ce type de rôle prend en charge l'autorisation via des listes de contrôle d'accès (ACL) et des politiques.

  • Exemples

    • Créer un rôle de ressource nommé Worker.

      create role Worker;
    • Créer un rôle d'administrateur nommé sale_admin.

       create role sale_admin privilegeproperties("type"="admin");

Afficher la liste des rôles au niveau du projet

Vous pouvez consulter la liste des rôles créés dans un projet MaxCompute.

  • Syntaxe de la commande

    list roles;
  • Exemple

    Afficher les rôles d'un projet MaxCompute.

    list roles;

    La commande renvoie le résultat suivant :

    admin
    Super_Administrator
    worker

Supprimer un rôle au niveau du projet

Vous pouvez supprimer un rôle existant d'un projet MaxCompute.

  • Syntaxe de la commande

    drop role <role_name>;
  • Remarques sur l'utilisation

    Lorsque vous supprimez un rôle, MaxCompute vérifie si ce rôle est attribué à des utilisateurs. Si c'est le cas, l'opération échoue. Vous devez révoquer le rôle pour tous les utilisateurs avant de pouvoir le supprimer. Pour révoquer un rôle d'un utilisateur, consultez la rubrique Revoke a role from a user.

  • Paramètres

    Parameter

    Required

    Description

    role_name

    Yes

    Nom du rôle à supprimer.

    Pour obtenir la liste des rôles créés, exécutez la commande list roles; dans le MaxCompute client.

  • Exemple

    Supprimer le rôle Worker.

    drop role Worker;

Purger les informations d'autorisation

Lorsque vous supprimez un rôle d'un projet MaxCompute, ses données d'autorisation associées, telles que les listes de contrôle d'accès (ACL), les politiques et les libellés, restent dans le projet. Si vous créez ultérieurement un nouveau rôle portant le même nom, celui-ci hérite des autorisations du rôle supprimé. Pour éviter cela, vous pouvez purger les autorisations d'un rôle supprimé. Si un rôle supprimé conserve des informations d'autorisation résiduelles, le propriétaire du projet ou un utilisateur disposant du rôle Admin ou Super_Administrator peut exécuter la commande suivante pour purger ces informations.

  • Syntaxe de la commande

    purge privs from role <role_name>;
  • Paramètres

    Parameter

    Required

    Description

    role_name

    Yes

    Nom du rôle supprimé.

    Pour afficher les rôles créés, exécutez la commande list roles; dans le MaxCompute client.

    Remarque

    Avant de purger les autorisations d'un rôle, assurez-vous que celui-ci a bien été supprimé. Si vous exécutez cette commande sur un rôle existant, le système renvoie le message d'erreur suivant : "Principal <role_name> still exist in the project".

Étapes suivantes

  • Une fois vos rôles planifiés, vous pouvez accorder des autorisations en fonction de vos besoins métier. Pour plus d'informations, consultez la rubrique Project-level role authorization.

  • Après avoir créé un rôle, vous devez l'attribuer à un utilisateur afin de lui conférer les autorisations associées. Pour plus d'informations, consultez la rubrique Assign a role to a user.