Les rôles sont des ensembles d'autorisations que vous pouvez utiliser pour accorder efficacement les mêmes droits d'accès à plusieurs utilisateurs. L'utilisation de rôles simplifie l'habilitation et réduit les coûts de gestion. Cette rubrique décrit les types de rôles dans MaxCompute et explique comment les gérer.
Types de rôles
MaxCompute propose deux types de rôles : les rôles d'administrateur et les rôles de ressource.
Rôle d'administrateur : vous ne pouvez accorder des autorisations administratives à ce rôle qu'en utilisant une politique. Vous ne pouvez pas lui attribuer d'autorisations liées aux ressources, ni accorder des autorisations administratives via une liste de contrôle d'accès (ACL).
Rôle de ressource : vous pouvez accorder des autorisations liées aux ressources à ce rôle en utilisant une politique ou une ACL, mais vous ne pouvez pas lui attribuer d'autorisations administratives.
Rôles intégrés
MaxCompute fournit deux rôles d'administrateur intégrés au niveau du projet et deux au niveau du locataire : Super_Administrator et Admin.
Niveau du rôle | Nom du rôle | Type de rôle | Description |
Projet | Super_Administrator | Admin | Rôle d'administrateur intégré dans MaxCompute. Ce rôle dispose des autorisations nécessaires pour effectuer des opérations sur toutes les ressources et exécuter toutes les tâches administratives au sein d'un projet. Pour plus d'informations, consultez la section Autorisations des rôles d'administrateur au niveau du projet. Le propriétaire d'un projet ou un utilisateur disposant du rôle Super_Administrator peut attribuer le rôle Super_Administrator à d'autres utilisateurs. |
Admin | Admin | Rôle d'administrateur intégré dans MaxCompute. Ce rôle dispose des autorisations nécessaires pour effectuer des opérations sur toutes les ressources d'un projet ainsi que d'un sous-ensemble d'autorisations administratives de base. Pour plus d'informations, consultez la section Autorisations des rôles d'administrateur au niveau du projet. Le propriétaire d'un projet peut attribuer le rôle Admin à d'autres utilisateurs. Un utilisateur disposant du rôle Admin ne peut pas attribuer ce rôle à d'autres utilisateurs, configurer les paramètres de sécurité du projet, modifier le modèle d'habilitation du projet ni modifier les autorisations du rôle Admin. | |
Locataire | Super_Administrator | Admin | Rôle d'administrateur intégré dans MaxCompute. Ce rôle dispose des mêmes autorisations opérationnelles sur MaxCompute qu'un compte Alibaba Cloud, à l'exception des autorisations permettant de créer des projets, de supprimer des projets et d'activer des services. |
Admin | Admin | Rôle d'administrateur intégré dans MaxCompute. Il est utilisé pour gérer les autorisations de tous les objets et liens réseau. |
Au niveau du projet, le propriétaire du projet détient toutes les autorisations relatives à ce projet. Les autres utilisateurs ne peuvent pas accéder aux objets du projet sauf s'ils y ont été autorisés par le propriétaire.
Rôles personnalisés
MaxCompute vous permet de créer des rôles d'administrateur et de ressource personnalisés afin de classer et de gérer les utilisateurs selon vos besoins métier.
|
Niveau du rôle |
Nom du rôle |
Type de rôle |
Description |
|
Projet |
Rôle personnalisé |
Admin, Resource |
Rôle personnalisé pouvant être défini comme rôle d'administrateur pour gérer un projet ou comme rôle de ressource pour gérer les ressources objet du projet. |
|
Locataire |
Rôle personnalisé |
Resource |
Rôle personnalisé utilisé pour définir les autorisations sur des ressources telles que les quotas, les liens réseau et les projets. |
Opérations de gestion des rôles
Le tableau suivant décrit les opérations de gestion des rôles prises en charge par MaxCompute.
Niveau du rôle | Actions | Description | Rôle de l'opérateur | Outil |
Projet | Crée un nouveau rôle au niveau du projet. | Le propriétaire d'un projet ou un utilisateur disposant d'un rôle MaxCompute intégré au niveau du projet. | ||
Affiche les rôles d'un projet. | ||||
Supprime un rôle d'un projet. |
Permissions des rôles d'administrateur au niveau du projet
Instructions
Le tableau suivant décrit les permissions administratives des rôles d'administrateur au niveau du projet.
Type d'autorisation | Objet | Actions | Description | Propriétaire du projet | Rôle Super_Administrator | Rôle Admin |
Configuration de la sécurité du projet | Projet | SetSecurityConfiguration | Configurez les propriétés de sécurité d'un projet. |
|
|
|
Projet | GetSecurityConfiguration | Consultez la configuration de sécurité d'un projet. |
|
|
| |
Gestion des projets approuvés | Projet | AddTrustedProject | Ajoutez un projet approuvé. |
|
|
|
Projet | RemoveTrustedProject | Supprimez un projet approuvé. |
|
|
| |
Projet | ListTrustedProjects | Répertoriez les projets approuvés. |
|
|
| |
Gestion des utilisateurs | Projet | AddUser | Ajoutez un utilisateur. |
|
|
|
Projet | RemoveUser | Supprimez un utilisateur. |
|
|
| |
Projet | ListUsers | Consultez la liste des utilisateurs. |
|
|
| |
Projet | ListUserRoles | Consultez les rôles d'un utilisateur. |
|
|
| |
Gestion des rôles | Projet | CreateRole | Créez un rôle. |
|
|
|
Projet | DescribeRole | Consultez les autorisations d'un rôle. |
|
|
| |
Projet | AlterRole | Modifiez les attributs d'un rôle. |
|
|
| |
Projet | DropRole | Supprimez un rôle. |
|
|
| |
Projet | ListRoles | Consultez la liste des rôles. |
|
|
| |
Attribution des rôles | Rôle | GrantRole | Attribuez un rôle à un utilisateur. |
|
|
|
Rôle | RevokeRole | Révoquez un rôle d'un utilisateur. |
|
|
| |
Rôle | ListRolePrincipals | Consultez les utilisateurs associés à un rôle. |
|
|
| |
Gestion des packages | Projet | CreatePackage | Créez un package. |
|
|
|
Project | ShowPackages | Consultez la liste des packages. |
|
|
| |
Package | DescribePackage | Consultez les informations relatives au package. |
|
|
| |
Package | DropPackage | Supprimez un package. |
|
|
| |
Package | InstallPackage | Installez un package. |
|
|
| |
Package | UninstallPackage | Désinstallez un package. |
|
|
| |
Package | AllowInstallPackage | Autorisez d'autres projets à utiliser un package. |
|
|
| |
Package | DisallowInstallPackage | Interdisez l'utilisation d'un package par d'autres projets. |
|
|
| |
Package | AddPackageResource | Ajoutez une ressource à un package. |
|
|
| |
Package | RemovePackageResource | Retirez une ressource d'un package. |
|
|
| |
Gestion des libellés | Table | GrantLabel | Accordez des permissions de libellé. |
|
|
|
Table | RevokeLabel | Révoquez les permissions de libellé. |
|
|
| |
Table | ShowLabelGrants | Consultez les informations d'autorisation des libellés. |
|
|
| |
Table | SetDataLabel | Définissez des libellés pour les utilisateurs et les rôles. |
|
|
| |
Effacer les permissions expirées | Project | ClearExpiredGrants | Effacez les permissions expirées. |
|
|
|
L'icône
indique que la permission est accordée. L'icône
indique que la permission n'est pas accordée.
Créer un rôle au niveau du projet
Vous pouvez créer un nouveau rôle dans un projet MaxCompute.
Après la création d'un rôle, vous devez l'associer à un utilisateur afin de lui attribuer les autorisations correspondantes. Pour plus d'informations, consultez la rubrique Assign a role to a user.
-
Syntaxe de la commande
create role <role_name> [privilegeproperties("type"="admin|resource")]; -
Paramètres
Parameter
Required
Description
role_name
Yes
Nom du nouveau rôle. Il doit être unique au sein du projet et respecter les règles suivantes :
Commencer par une lettre.
Contenir uniquement des lettres et des chiffres.
Compter au maximum 64 caractères.
Pour afficher les rôles créés, exécutez la commande
list roles;dans le MaxCompute client.privilegeproperties
No
Définit le type de rôle :
"type"="admin": Crée un rôle administratif, qui ne peut être autorisé que via une politique."type"="resource": Crée un rôle de type ressource. Il s'agit du type par défaut si aucun type n'est spécifié. Ce type de rôle prend en charge l'autorisation via des listes de contrôle d'accès (ACL) et des politiques.
-
Exemples
-
Créer un rôle de ressource nommé
Worker.create role Worker; -
Créer un rôle d'administrateur nommé
sale_admin.create role sale_admin privilegeproperties("type"="admin");
-
Afficher la liste des rôles au niveau du projet
Vous pouvez consulter la liste des rôles créés dans un projet MaxCompute.
-
Syntaxe de la commande
list roles; -
Exemple
Afficher les rôles d'un projet MaxCompute.
list roles;La commande renvoie le résultat suivant :
admin Super_Administrator worker
Supprimer un rôle au niveau du projet
Vous pouvez supprimer un rôle existant d'un projet MaxCompute.
-
Syntaxe de la commande
drop role <role_name>; -
Remarques sur l'utilisation
Lorsque vous supprimez un rôle, MaxCompute vérifie si ce rôle est attribué à des utilisateurs. Si c'est le cas, l'opération échoue. Vous devez révoquer le rôle pour tous les utilisateurs avant de pouvoir le supprimer. Pour révoquer un rôle d'un utilisateur, consultez la rubrique Revoke a role from a user.
-
Paramètres
Parameter
Required
Description
role_name
Yes
Nom du rôle à supprimer.
Pour obtenir la liste des rôles créés, exécutez la commande
list roles;dans le MaxCompute client. -
Exemple
Supprimer le rôle
Worker.drop role Worker;
Purger les informations d'autorisation
Lorsque vous supprimez un rôle d'un projet MaxCompute, ses données d'autorisation associées, telles que les listes de contrôle d'accès (ACL), les politiques et les libellés, restent dans le projet. Si vous créez ultérieurement un nouveau rôle portant le même nom, celui-ci hérite des autorisations du rôle supprimé. Pour éviter cela, vous pouvez purger les autorisations d'un rôle supprimé. Si un rôle supprimé conserve des informations d'autorisation résiduelles, le propriétaire du projet ou un utilisateur disposant du rôle Admin ou Super_Administrator peut exécuter la commande suivante pour purger ces informations.
-
Syntaxe de la commande
purge privs from role <role_name>; -
Paramètres
Parameter
Required
Description
role_name
Yes
Nom du rôle supprimé.
Pour afficher les rôles créés, exécutez la commande
list roles;dans le MaxCompute client.RemarqueAvant de purger les autorisations d'un rôle, assurez-vous que celui-ci a bien été supprimé. Si vous exécutez cette commande sur un rôle existant, le système renvoie le message d'erreur suivant :
"Principal <role_name> still exist in the project".
Étapes suivantes
Une fois vos rôles planifiés, vous pouvez accorder des autorisations en fonction de vos besoins métier. Pour plus d'informations, consultez la rubrique Project-level role authorization.
Après avoir créé un rôle, vous devez l'attribuer à un utilisateur afin de lui conférer les autorisations associées. Pour plus d'informations, consultez la rubrique Assign a role to a user.