MaxCompute s'intègre à RAM et STS pour permettre un accès sécurisé aux sources de données externes. Cette rubrique décrit les méthodes d'autorisation utilisant RAM et STS pour différents scénarios.
OSS/Tablestore : Autorisation par rôle RAM
Pour permettre à une table externe MaxCompute d'accéder aux données stockées dans OSS ou Tablestore, son propriétaire doit associer un rôle RAM disposant des autorisations d'accès aux données requises. Une fois le rôle associé, le propriétaire peut accorder des autorisations aux utilisateurs qui doivent accéder à cette table externe.
Choisissez une méthode d'autorisation adaptée à vos besoins métier. Privilégiez l'autorisation personnalisée pour un contrôle plus fin des autorisations.
Autorisation au sein du même compte
Lorsque MaxCompute et OSS/Tablestore appartiennent au même compte Alibaba Cloud, MaxCompute prend en charge l'autorisation en un clic et l'autorisation personnalisée.
Autorisation en un clic : Après vous être connecté à votre compte Alibaba Cloud, cliquez ici pour effectuer l'autorisation en un clic. Cette méthode crée par défaut un rôle nommé AliyunODPSDefaultRole. Ce rôle dispose d'autorisations étendues et convient aux tests.
-
Autorisation personnalisée : Créez un nouveau rôle dans la console RAM et configurez-y les politiques d'accès appropriées ainsi qu'une politique d'approbation. Cette méthode permet un contrôle granulaire des autorisations. Procédez comme suit :
-
Créer un rôle RAM
Connectez-vous à la console RAM et créez un rôle RAM, par exemple
test-admin. Pour plus d'informations, consultez Créer un rôle RAM pour un compte Alibaba Cloud de confiance. -
Modifier la politique d'approbation du rôle RAM.
Connectez-vous à la console RAMconsole RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Roles, cliquez sur le Role Name cible pour accéder à la page des détails du rôle.
-
Sous l'onglet Trust Policy, cliquez sur Edit Trust Policy, puis sur la page Edit Trust Policy, sélectionnez l'onglet JSON Editor.
Configurez la politique suivante :
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "odps.aliyuncs.com" ] } } ], "Version": "1" } Une fois terminé, cliquez sur OK.
-
Créer une politique d'accès.
Sur la page Policies de la console RAM, créez une politique d'accès personnalisée. Par exemple, vous pouvez la nommer AliyunODPSRolePolicy.
Les politiques ci-dessous fournissent des autorisations courantes. Vous pouvez les personnaliser selon vos besoins. Pour plus d'informations, consultez Créer une politique d'accès personnalisée.
Politique d'accès OSS
{ "Version": "1", "Statement": [ { "Action": [ "oss:ListBuckets", "oss:GetObject", "oss:ListObjects", "oss:PutObject", "oss:DeleteObject", "oss:AbortMultipartUpload", "oss:ListParts", "oss:GetBucketInfo", "oss:PostDataLakeStorageFileOperation", "oss:PostDataLakeStorageAdminOperation" ], "Resource": "*", "Effect": "Allow" } ] }Politique d'accès Tablestore
{ "Version": "1", "Statement": [ { "Action": [ "ots:ListTable", "ots:DescribeTable", "ots:GetRow", "ots:PutRow", "ots:UpdateRow", "ots:DeleteRow", "ots:GetRange", "ots:BatchGetRow", "ots:BatchWriteRow", "ots:ComputeSplitPointsBySize" ], "Resource": "*", "Effect": "Allow" } ] } -
Attacher la politique d'accès personnalisée au nouveau rôle RAM.
Connectez-vous à la console RAMconsole RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Roles, cliquez sur le Role Name cible pour accéder à la page des détails du rôle.
-
Sous l'onglet Manage Permissions, cliquez sur Create Authorization. Dans le panneau Create Authorization qui s'affiche, sélectionnez les politiques à accorder au rôle, puis cliquez sur OK.
Pour plus d'informations, consultez Gérer les autorisations d'un rôle RAM.
-
Autorisation entre comptes
Si MaxCompute et OSS/Tablestore appartiennent à des comptes Alibaba Cloud différents, seule l'autorisation personnalisée est prise en charge.
Le propriétaire du compte Alibaba Cloud détenant OSS ou Tablestore doit créer un rôle dans la console RAM et configurer ses politiques d'accès et d'approbation comme suit :
-
Créer un rôle RAM.
Connectez-vous à la console RAM et créez un rôle RAM. Par exemple, un rôle nommé
test-admin. Pour savoir comment créer un rôle, consultez Créer un rôle RAM pour un compte Alibaba Cloud de confiance. -
Modifier la politique d'approbation du rôle RAM.
Connectez-vous à la console RAMconsole RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Roles, cliquez sur le Role Name cible pour accéder à la page des détails du rôle.
-
Sous l'onglet Trust Policy, cliquez sur Edit Trust Policy, puis sur la page Edit Trust Policy, sélectionnez l'onglet JSON Editor.
Configurez la politique suivante. Remplacez
<MaxCompute_owner_account_ID>par l'ID du compte Alibaba Cloud propriétaire du projet MaxCompute.{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "<MaxCompute_owner_account_ID>@odps.aliyuncs.com" ] } } ], "Version": "1" } Une fois terminé, cliquez sur OK.
-
Sur la page Policies de la console RAM, créez une politique d'accès personnalisée. Par exemple, vous pouvez la nommer AliyunODPSRolePolicy.
Les politiques ci-dessous fournissent des autorisations courantes. Vous pouvez les personnaliser selon vos besoins. Pour plus d'informations, consultez Créer une politique d'accès personnalisée.
Politique d'accès OSS
{ "Version": "1", "Statement": [ { "Action": [ "oss:ListBuckets", "oss:GetObject", "oss:ListObjects", "oss:PutObject", "oss:DeleteObject", "oss:AbortMultipartUpload", "oss:ListParts", "oss:GetBucketInfo", "oss:PostDataLakeStorageFileOperation", "oss:PostDataLakeStorageAdminOperation" ], "Resource": "*", "Effect": "Allow" } ] }Politique d'accès Tablestore
{ "Version": "1", "Statement": [ { "Action": [ "ots:ListTable", "ots:DescribeTable", "ots:GetRow", "ots:PutRow", "ots:UpdateRow", "ots:DeleteRow", "ots:GetRange", "ots:BatchGetRow", "ots:BatchWriteRow", "ots:ComputeSplitPointsBySize" ], "Resource": "*", "Effect": "Allow" } ] } -
Attacher la politique d'accès personnalisée au nouveau rôle RAM.
Connectez-vous à la console RAMconsole RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Roles, cliquez sur le Role Name cible pour accéder à la page des détails du rôle.
-
Sous l'onglet Manage Permissions, cliquez sur Create Authorization. Dans le panneau Create Authorization qui s'affiche, sélectionnez les politiques à accorder au rôle, puis cliquez sur OK.
Pour plus d'informations, consultez Gérer les autorisations d'un rôle RAM.
Hologres : Autorisation de rôle RAM
Pour permettre à une table externe MaxCompute d'accéder directement aux données dans Hologres, le propriétaire de la table doit associer un rôle RAM disposant des autorisations d'accès aux données Hologres nécessaires à la table externe. Une fois le rôle associé, le propriétaire peut accorder des autorisations aux utilisateurs qui doivent accéder à cette table externe. Vous pouvez choisir une méthode d'autorisation en fonction de vos besoins métier.
Autorisation au sein du même compte
Lorsque MaxCompute et Hologres appartiennent au même compte Alibaba Cloud, accordez les autorisations comme suit :
-
Créer un rôle RAM
Créez un rôle RAM pour obtenir son nom de ressource Alibaba Cloud (ARN). L'ARN est requis pour l'authentification STS lors de la création de la table externe. Sélectionnez un type d'entité de confiance en fonction de vos besoins métier. Dans cet exemple, le type d'entité de confiance est un compte Alibaba Cloud.
-
Compte Alibaba Cloud
Un utilisateur RAM d'un compte Alibaba Cloud peut endosser un rôle RAM pour accéder aux ressources cloud. Pour plus d'informations, consultez Créer un rôle RAM pour un compte Alibaba Cloud de confiance.
-
Fournisseur d'identité
Vous pouvez configurer l'authentification unique (SSO) pour permettre aux utilisateurs de votre système d'identité d'entreprise de se connecter à la console Alibaba Cloud. Cela permet de répondre aux exigences d'unification de la connexion et de l'authentification des utilisateurs. Pour plus d'informations, consultez Créer un rôle RAM pour un fournisseur d'identité de confiance.
Effectuez les étapes suivantes :
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Roles, cliquez sur Create Role.
-
-
Modifier la politique de confiance
Sur la page Roles, cliquez sur le Role Name cible pour accéder à la page des détails du rôle.
Sous l'onglet Trust Policy, cliquez sur Edit Trust Policy, puis sur la page Edit Trust Policy, sélectionnez l'onglet JSON Editor.
-
Modifiez la politique de confiance comme indiqué dans les exemples suivants.
Le contenu de la configuration de la politique de confiance dépend du type d'entité de confiance sélectionné. Dans la politique,
<UID>correspond à l'ID du compte Alibaba Cloud. Vous pouvez obtenir cet ID depuis la page Informations sur l'utilisateur.Entité de confiance : Compte Alibaba Cloud
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::<UID>:root" ] } }, { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "<UID>@odps.aliyuncs.com" ] } } ], "Version": "1" }Entité de confiance : Fournisseur d'identité
{ "Statement": [ { "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "saml:recipient": "https://signin.alibabacloud.com/saml-role/sso" } }, "Effect": "Allow", "Principal": { "Federated": [ "acs:ram::<UID>:saml-provider/IDP" ] } }, { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "<UID>@odps.aliyuncs.com" ] } } ], "Version": "1" }
-
Ajouter le rôle RAM à une instance Hologres et accorder des autorisations
Le rôle RAM nécessite des autorisations de développeur sur l'instance Hologres pour accéder aux ressources dans son périmètre d'autorisation.
Par défaut, les rôles RAM ne peuvent pas afficher ni gérer les instances dans la console de gestion Hologres. Le propriétaire du compte Alibaba Cloud doit accorder les autorisations nécessaires avant que vous ne poursuiviez.
Ajouter le rôle RAM à une instance Hologres
Console de gestion Hologres
Connectez-vous à la console de gestion Hologres. Dans le coin supérieur gauche, sélectionnez une région.
Dans le volet de navigation de gauche, cliquez sur Instances.
Sur la page Instances, cliquez sur le nom de l'instance cible.
Sur la page des détails de l'instance, dans le volet de navigation de gauche, cliquez sur Account Management.
Sur la page Users, cliquez sur Add User.
-
Dans la boîte de dialogue Add User, configurez les paramètres et cliquez sur OK.
Pour Rôle, sélectionnez le rôle RAM que vous avez créé à l'étape 1.
Pour Rôle de membre, sélectionnez Utilisateur normal.
Sur la page Users, dans le volet de navigation de gauche, cliquez sur DB authorization.
Sur la page DB authorization, cliquez sur Create Database.
-
Dans la boîte de dialogue Create Database, configurez les paramètres et cliquez sur OK.
Pour Policies, sélectionnez SPM.
Sur la page DB authorization, recherchez la base de données cible et cliquez sur Authorize User dans la colonne Actions.
-
Dans le coin supérieur droit, cliquez sur Create Authorization. Dans la boîte de dialogue Create Authorization, configurez les champs User et User Group.
Users Sélectionnez l'utilisateur RAM à configurer.
Pour Groups, sélectionnez Developer.
Console RAM
Joignez la stratégie d'accès AliyunODPSRolePolicy au nouveau rôle RAM.
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Users, cliquez sur le User Logon Name/Display Name cible pour accéder à la page des détails de l'utilisateur.
Sur la page des détails de l'utilisateur, cliquez sur l'onglet Manage Permissions.
Sous l'onglet Manage Permissions, sélectionnez Individual, puis cliquez sur Grant Permission.
-
Dans le panneau Grant Permission, sélectionnez la stratégie à accorder à l'utilisateur, puis cliquez sur OK.
Pour Stratégie d'accès, sélectionnez
AliyunRAMReadOnlyAccess.Pour plus d'informations, consultez Accorder des autorisations à un utilisateur RAM.
SQL
Pour les instructions SQL requises, consultez Modèle d'autorisation.
RemarqueHologres prend également en charge l'autorisation via un rôle lié au service. Pour plus d'informations, consultez Autorisation de rôle lié au service pour Hologres (transmission d'identité).
Autorisation entre comptes
Si MaxCompute et Hologres appartiennent à des comptes Alibaba Cloud différents, accordez les autorisations comme suit :
-
Créer un rôle RAM
Créez un rôle RAM pour obtenir son ARN. L'ARN est requis pour l'authentification STS lors de la création de la table externe. Sélectionnez un type d'entité de confiance en fonction de vos besoins métier. Dans cet exemple, le type d'entité de confiance est un compte Alibaba Cloud.
-
Compte Alibaba Cloud
Un utilisateur RAM d'un compte Alibaba Cloud peut assumer un rôle RAM pour accéder aux ressources cloud. Pour plus d'informations, consultez Créer un rôle RAM pour un compte Alibaba Cloud de confiance.
-
Fournisseur d'identité
Vous pouvez configurer le SSO pour permettre aux utilisateurs de votre système d'identité d'entreprise de se connecter à la console Alibaba Cloud. Cela permet de répondre aux exigences en matière de connexion et d'authentification unifiées des utilisateurs. Pour plus d'informations, consultez Créer un rôle RAM pour un fournisseur d'identité de confiance.
Effectuez les étapes suivantes :
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Roles, cliquez sur Create Role.
-
-
Modifier la politique de confiance
Sur la page Roles, cliquez sur le Role Name cible pour accéder à la page des détails du rôle.
Sous l'onglet Trust Policy, cliquez sur Edit Trust Policy, puis sur la page Edit Trust Policy, sélectionnez l'onglet JSON Editor.
-
Modifiez la politique de confiance comme indiqué dans les exemples suivants.
Le contenu de la configuration de la politique de confiance dépend du type d'entité de confiance sélectionné. Dans cette politique,
<UID>représente l'ID du compte Alibaba Cloud, que vous pouvez trouver sur la page User Information.Entité de confiance : Compte Alibaba Cloud
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "RAM": [ "acs:ram::<MaxCompute_owner_account_ID>:root" ] } }, { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "<MaxCompute_owner_account_ID>@odps.aliyuncs.com" ] } } ], "Version": "1" }Entité de confiance : Fournisseur d'identité
{ "Statement": [ { "Action": "sts:AssumeRole", "Condition": { "StringEquals": { "saml:recipient": "https://signin.alibabacloud.com/saml-role/sso" } }, "Effect": "Allow", "Principal": { "Federated": [ "acs:ram::<MaxCompute_owner_account_ID>:saml-provider/IDP" ] } }, { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "<MaxCompute_owner_account_ID>@odps.aliyuncs.com" ] } } ], "Version": "1" }
-
Ajouter le rôle RAM à une instance Hologres et accorder des autorisations
Le rôle RAM nécessite des autorisations de développeur sur l'instance Hologres pour accéder aux ressources dans son périmètre d'autorisation.
Par défaut, les rôles RAM ne peuvent pas afficher ni gérer les instances dans la console de gestion Hologres. Le propriétaire du compte Alibaba Cloud doit accorder les autorisations nécessaires avant que vous ne poursuiviez.
Ajouter le rôle RAM à une instance Hologres
Console de gestion Hologres
Connectez-vous à la console de gestion Hologres. Dans le coin supérieur gauche, sélectionnez une région.
Dans le volet de navigation de gauche, cliquez sur Instances.
Sur la page Instances, cliquez sur le nom de l'instance cible.
Sur la page des détails de l'instance, dans le volet de navigation de gauche, cliquez sur Account Management.
Sur la page Users, cliquez sur Add User.
-
Dans la boîte de dialogue Add User, configurez les paramètres et cliquez sur OK.
Pour Rôle, sélectionnez le rôle RAM que vous avez créé à l'étape 1.
Pour Member Role, sélectionnez Normal User.
Sur la page Users, dans le volet de navigation de gauche, cliquez sur DB authorization.
Sur la page DB authorization, cliquez sur Create Database.
-
Dans la boîte de dialogue Create Database, configurez les paramètres et cliquez sur OK.
Pour Policies, sélectionnez SPM.
Sur la page DB authorization, recherchez la base de données cible et cliquez sur Authorize User dans la colonne Actions.
-
Dans le coin supérieur droit, cliquez sur Create Authorization. Dans la boîte de dialogue Create Authorization, configurez les champs User et User Group.
Users : sélectionnez l'utilisateur RAM à configurer.
Pour Groups, sélectionnez Developer.
Console RAM
Attachez la stratégie d'accès AliyunODPSRolePolicy au nouveau rôle RAM.
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Users, cliquez sur le User Logon Name/Display Name cible pour accéder à la page des détails de l'utilisateur.
Sur la page des détails de l'utilisateur, cliquez sur l'onglet Manage Permissions.
Sous l'onglet Manage Permissions, sélectionnez Individual, puis cliquez sur Grant Permission.
-
Dans le panneau Grant Permission, sélectionnez la stratégie à accorder à l'utilisateur, puis cliquez sur OK.
Pour la stratégie d'accès, sélectionnez
AliyunRAMReadOnlyAccess.Pour plus d'informations, consultez Accorder des autorisations à un utilisateur RAM.
SQL
Pour les instructions SQL requises, consultez Modèle d'autorisation.
RemarqueHologres prend également en charge l'authentification par double signature. Pour plus d'informations, consultez Tables externes Hologres.
DLF et OSS : Autorisation par rôle RAM
Lorsque vous construisez une architecture de lakehouse avec MaxCompute, DLF et OSS, vous devez associer un rôle RAM disposant des autorisations d'accès aux données requises pour DLF et OSS à une source de données externe. Vous pouvez ensuite créer un schéma externe et utiliser les autorisations du rôle pour accéder à DLF et OSS. Pour accorder à d'autres utilisateurs des autorisations sur les tables du schéma externe, consultez Accorder des autorisations sur les tables externes fédérées dans un schéma externe. Les méthodes d'autorisation suivantes sont prises en charge :
Autorisation en un clic (recommandée) : utilisez cette méthode si le compte Alibaba Cloud utilisé pour créer le projet MaxCompute est le même que celui utilisé pour déployer DLF et OSS. Cliquez sur Autoriser DLF et OSS pour effectuer l'autorisation en un clic.
-
Autorisation personnalisée : utilisez cette méthode pour les scénarios intra-compte et inter-comptes. Effectuez les étapes suivantes.
Si l'utilisateur RAM du projet MaxCompute est le même que le compte utilisé pour déployer DLF, vous devez définir service sur
odps.aliyuncs.comlors de l'ajout de la politique de confiance.Si l'utilisateur RAM du projet MaxCompute et le compte utilisé pour déployer DLF sont différents, vous devez définir le paramètre service sur
<ID of the Alibaba Cloud account that owns the MaxCompute project>@odps.aliyuncs.comlors de l'ajout d'une politique de confiance. Vous pouvez obtenir l'ID du compte Alibaba Cloud propriétaire du projet MaxCompute sur la page Account Overview.
Connectez-vous à la console RAM et créez un rôle RAM pour un compte Alibaba Cloud de confiance.
-
Dans la console RAM, modifiez la politique de confiance du rôle RAM. Utilisez l'une des politiques suivantes en fonction de votre scénario :
Même compte
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "odps.aliyuncs.com" ] } } ], "Version": "1" }Comptes différents
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "<MaxCompute_project_owner_account_ID>@odps.aliyuncs.com" ] } } ], "Version": "1" } -
Dans la console RAM, créez une stratégie d'accès personnalisée pour le nouveau rôle RAM. Pour plus d'informations, consultez Créer une stratégie d'accès personnalisée. Utilisez le contenu suivant pour la stratégie d'accès personnalisée :
{ "Version": "1", "Statement": [ { "Action": [ "oss:ListBuckets", "oss:GetObject", "oss:ListObjects", "oss:PutObject", "oss:DeleteObject", "oss:AbortMultipartUpload", "oss:ListParts" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "dlf:CreateFunction", "dlf:BatchGetPartitions", "dlf:ListDatabases", "dlf:CreateLock", "dlf:UpdateFunction", "dlf:BatchUpdateTables", "dlf:DeleteTableVersion", "dlf:UpdatePartitionColumnStatistics", "dlf:ListPartitions", "dlf:DeletePartitionColumnStatistics", "dlf:BatchUpdatePartitions", "dlf:GetPartition", "dlf:BatchDeleteTableVersions", "dlf:ListFunctions", "dlf:DeleteTable", "dlf:GetTableVersion", "dlf:AbortLock", "dlf:GetTable", "dlf:BatchDeleteTables", "dlf:RenameTable", "dlf:RefreshLock", "dlf:DeletePartition", "dlf:UnLock", "dlf:GetLock", "dlf:GetDatabase", "dlf:GetFunction", "dlf:BatchCreatePartitions", "dlf:ListPartitionNames", "dlf:RenamePartition", "dlf:CreateTable", "dlf:BatchCreateTables", "dlf:UpdateTableColumnStatistics", "dlf:ListTableNames", "dlf:UpdateDatabase", "dlf:GetTableColumnStatistics", "dlf:ListFunctionNames", "dlf:ListPartitionsByFilter", "dlf:GetPartitionColumnStatistics", "dlf:CreatePartition", "dlf:CreateDatabase", "dlf:DeleteTableColumnStatistics", "dlf:ListTableVersions", "dlf:BatchDeletePartitions", "dlf:ListCatalogs", "dlf:UpdateTable", "dlf:ListTables", "dlf:DeleteDatabase", "dlf:BatchGetTables", "dlf:DeleteFunction" ], "Resource": "*", "Effect": "Allow" } ] } Attachez la stratégie d'accès personnalisée au nouveau rôle RAM. Pour plus d'informations, consultez Gérer les autorisations d'un rôle RAM.
Hologres : Rôle lié au service (transmission d'identité)
Lorsque MaxCompute accède aux données dans Hologres via une source de données externe et un projet externe, vous devez utiliser un rôle lié au service pour accorder à Hologres les autorisations d'accès aux données requises. Après avoir créé le rôle, ce mode utilise la transmission d'identité pour l'autorisation. Il transmet l'identité de l'utilisateur à Hologres pour authentification afin d'éviter tout accès non autorisé. Pour utiliser cette fonctionnalité, l'utilisateur doit être membre du projet externe MaxCompute et disposer d'autorisations sur la source de données Hologres mappée au projet externe.
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Roles, cliquez sur Create Role.
Dans le coin supérieur droit de la page Create Role, cliquez sur Create Service Linked Role.
-
Sur la page Create Service Linked Role, sélectionnez Select Service :
aliyunserviceroleformaxcomputeidentitymgmt, puis cliquez sur Create Service Linked Role.Si un message indique que le rôle existe déjà, cela signifie qu'il a déjà été autorisé. Vous pouvez ignorer le message.
Paimon et DLF : Rôle lié au service (transmission d'identité)
Lorsque MaxCompute accède aux données dans DLF via une source de données externe et un projet externe, vous devez utiliser un rôle lié au service pour accorder à DLF les autorisations d'accès aux données requises. Après avoir créé le rôle, ce mode utilise la transmission d'identité pour l'autorisation. Il transmet l'identité de l'utilisateur à DLF pour authentification afin d'éviter tout accès non autorisé. Pour utiliser cette fonctionnalité, l'utilisateur doit être membre du projet externe MaxCompute et disposer d'autorisations sur la source de données DLF mappée au projet externe.
Connectez-vous à la console RAM.
Dans le volet de navigation de gauche, sélectionnez .
Sur la page Roles, cliquez sur Create Role.
Dans le coin supérieur droit de la page Create Role, cliquez sur Create Service Linked Role.
-
Sur la page Create Service Linked Role, pour Select Service, sélectionnez
AliyunServiceRoleForMaxComputeLakehouse, puis cliquez sur Create Service Linked Role.Si un message indique que le rôle existe déjà, cela signifie qu'il a déjà été autorisé. Vous pouvez ignorer le message.