Pour collaborer au sein d'un projet MaxCompute, les utilisateurs autres que le propriétaire du projet doivent être ajoutés à ce dernier et recevoir les autorisations nécessaires pour travailler avec ses tables, ressources, fonctions ou tâches. Cette rubrique explique la gestion des utilisateurs dans MaxCompute.
Contexte
Après la création d'un projet MaxCompute, seul le propriétaire du projet ou les utilisateurs disposant d'un rôle intégré MaxCompute peuvent y accéder. Pour permettre à d'autres utilisateurs de collaborer, le propriétaire du projet doit les ajouter à celui-ci.
MaxCompute prend en charge les types d'utilisateurs et les opérations suivants.
|
Catégorie |
Type d'utilisateur |
Actions |
Description |
Effectué par |
Point d'entrée de l'opération |
|
Niveau du projet |
Compte Alibaba Cloud |
Ajoute un autre compte Alibaba Cloud à un projet MaxCompute. |
Un propriétaire de projet ou un utilisateur auquel un rôle intégré MaxCompute a été attribué. |
||
|
Supprime un compte Alibaba Cloud du projet MaxCompute. |
|||||
|
Utilisateur RAM |
Ajoute un utilisateur RAM au projet depuis le compte Alibaba Cloud auquel il appartient. |
||||
|
Supprime un utilisateur RAM du projet MaxCompute. |
|||||
|
Rôle RAM |
Ajoute au projet MaxCompute un rôle RAM créé dans la console Resource Access Management (RAM). |
||||
|
Supprime un rôle RAM du projet MaxCompute. |
|||||
|
Consulte les utilisateurs présents dans le projet MaxCompute. |
|||||
Ajout d'un utilisateur de compte Alibaba Cloud (niveau du projet)
Pour autoriser un autre compte Alibaba Cloud, le propriétaire du projet doit d'abord ajouter ce compte au projet.
-
Syntaxe
add user ALIYUN$<account_id>; -
Paramètres
Parameter
Required
Description
account_id
Yes
La valeur de ce paramètre dépend du paramètre Use account ID de votre locataire. Si cette option est activée, indiquez l'ID du compte. Sinon, indiquez le nom de connexion. Par exemple, pour un compte dont le nom de connexion est
odps_test_user@aliyun.com, l'ID du compte est5527xxxxxxxx5788. -
Exemple
Cet exemple ajoute le compte Alibaba Cloud
odps_test_user@aliyun.com(ID du compte :5527xxxxxxxx5788) au projet test_project_a.Si l'option Use account ID est activée
add user ALIYUN$5527xxxxxxxx5788;Si l'option Use account ID est désactivée
add user ALIYUN$odps_test_user@aliyun.com;
Suppression d'un compte Alibaba Cloud (niveau du projet)
Si un utilisateur n'a plus besoin d'accéder à un projet MaxCompute, supprimez-le du projet. Une fois supprimé, l'utilisateur perd toutes les autorisations d'accès aux ressources de ce projet.
-
Syntaxe
remove user ALIYUN$<account_id>; -
Remarques sur l'utilisation
Avant de supprimer un utilisateur auquel des rôles ont été attribués, vous devez d'abord révoquer tous ses rôles. Pour plus d'informations sur la consultation des rôles attribués à un utilisateur, consultez la rubrique View permission information. Pour plus d'informations sur la révocation des rôles, consultez la rubrique Revoke roles from a user.
Lorsqu'un utilisateur est supprimé, ses autorisations sont conservées. Si l'utilisateur est rajouté au projet ultérieurement, ses anciennes autorisations sont automatiquement restaurées. Pour effacer définitivement les autorisations d'un utilisateur, consultez la rubrique Clear residual permissions of a removed user.
-
Paramètres
Parameter
Required
Description
account_id
Yes
Le compte Alibaba Cloud. Utilisez l'ID du compte si la propriété de locataire Use Account ID est activée ; sinon, utilisez le nom de connexion. Exemples :
5527xxxxxxxx5788ouodps_test_user@aliyun.com.Exécutez la commande
list users;dans le client MaxCompute pour trouver l'identifiant du compte. -
Exemples
-
Exemple 1 : Supprimez le compte Alibaba Cloud
odps_test_user@aliyun.com(ID du compte :5527xxxxxxxx5788) du projettest_project_a. Cet exemple suppose qu'aucun rôle n'est attribué au compte.Si l'option Use Account ID est activée
remove user ALIYUN$5527xxxxxxxx5788;Si l'option Use Account ID est désactivée
remove user ALIYUN$odps_test_user@aliyun.com; -
Exemple 2 : Supprimez le compte Alibaba Cloud
odps_test_user@aliyun.com(ID du compte :5527xxxxxxxx5788) du projettest_project_a. Cet exemple suppose que le compte dispose du rôleWorker.Si l'option Use Account ID est activée
-- Revoke the role from the user. revoke Worker from ALIYUN$5527xxxxxxxx5788; -- Remove the user. remove user ALIYUN$5527xxxxxxxx5788;Si l'option Use Account ID est désactivée
-- Revoke the role from the user. revoke Worker from ALIYUN$odps_test_user@aliyun.com; -- Remove the user. remove user ALIYUN$odps_test_user@aliyun.com;
-
Ajouter un utilisateur RAM (niveau projet)
Pour accorder des autorisations à un utilisateur RAM, le propriétaire du projet doit d'abord ajouter l'utilisateur au projet.
-
Syntaxe
add user RAM$[<account_id>:]<RAM_user_UID>; -
Limites
Vous pouvez uniquement ajouter des utilisateurs RAM appartenant à votre compte Alibaba Cloud à un projet. Pour ajouter un utilisateur RAM issu d'un autre compte Alibaba Cloud, vous devez d'abord ajouter le compte Alibaba Cloud propriétaire de cet utilisateur RAM à votre projet. Ensuite, le propriétaire de ce compte pourra se connecter au projet MaxCompute et ajouter l'utilisateur RAM.
Avant d'ajouter un utilisateur RAM à un projet MaxCompute, vérifiez que le projet prend en charge le système de comptes RAM en exécutant la commande
list accountproviders;. SiRAMn'apparaît pas dans le résultat de la commande, exécutez la commandeadd accountprovider ram;pour activer le système de comptes RAM pour le projet.Lorsqu'un utilisateur est supprimé, ses autorisations sont conservées. Si l'utilisateur est rajouté au projet ultérieurement, ses anciennes autorisations sont automatiquement restaurées. Pour supprimer définitivement les autorisations d'un utilisateur, consultez la rubrique Supprimer les autorisations résiduelles d'un utilisateur supprimé.
-
Remarques sur l'utilisation
MaxCompute utilise le système de comptes RAM pour l'identification, mais ignore le système d'autorisations RAM. Par conséquent, lorsqu'un compte Alibaba Cloud ajoute ses utilisateurs RAM à un projet MaxCompute, MaxCompute n'applique pas les autorisations définies pour ces utilisateurs dans RAM.
-
Paramètres
Paramètre
Obligatoire
Description
account_id
Non
Compte Alibaba Cloud auquel appartient l'utilisateur RAM. Si la propriété de locataire Use Account ID est activée, utilisez l'ID de compte. Sinon, utilisez le nom de connexion. Par exemple,
odps_test_user@aliyun.com(ID de compte :5527xxxxxxxx5788).RAM_user_UID
Oui
UID de l'utilisateur RAM.
Pour obtenir l'UID, connectez-vous à la console RAM. Dans le volet de navigation de gauche, choisissez et cliquez sur l'utilisateur cible. Vous trouverez l'UID dans la section Users.
-
Exemple
Cet exemple ajoute l'utilisateur RAM
RAM$odps_test_user@aliyun.com:ram_test(UID :5527xxxxxxxx5788:2763xxxxxxxxxx1649) au projettest_project_a.Si Use Account ID est activé
add user RAM$5527xxxxxxxx5788:2763xxxxxxxxxx1649;Si Use Account ID est désactivé
add user RAM$odps_test_user@aliyun.com:ram_test;
Supprimer un utilisateur RAM (niveau projet)
Lorsqu'un utilisateur RAM ne fait plus partie d'un projet MaxCompute, supprimez-le du projet. Une fois supprimé, l'utilisateur perd toutes les autorisations d'accès aux ressources de ce projet.
-
Syntaxe
remove user RAM$[<account_id>:]<ram_user_uid>; -
Remarques sur l'utilisation
Vous devez révoquer tous les rôles attribués avant de supprimer un utilisateur RAM. Sinon, des informations résiduelles sur l'utilisateur restent dans le projet. L'utilisateur apparaît alors sous la forme
p4_xxxxxxxxxxxxxxxxxxxxet ne peut pas être supprimé. Cela n'affecte toutefois pas le fonctionnement normal du projet. Pour plus d'informations sur la consultation des rôles attribués à un utilisateur, consultez la rubrique Afficher les informations d'autorisation. Pour plus d'informations sur la révocation d'un rôle, consultez la rubrique Révoquer un rôle attribué à un utilisateur.Lorsqu'un utilisateur est supprimé, ses autorisations sont conservées. Si l'utilisateur est rajouté au projet ultérieurement, ses anciennes autorisations sont automatiquement restaurées. Pour supprimer définitivement les autorisations d'un utilisateur, consultez la rubrique Supprimer les autorisations résiduelles d'un utilisateur supprimé.
-
Paramètres
Paramètre
Obligatoire
Description
account_id
Non
Compte Alibaba Cloud auquel appartient l'utilisateur RAM. Si la propriété de locataire Use Account ID est activée, utilisez l'ID de compte. Sinon, utilisez le nom de connexion. Par exemple,
odps_test_user@aliyun.com(ID de compte :5527xxxxxxxx5788).RAM_user_UID
Oui
UID de l'utilisateur RAM.
Pour obtenir l'UID, connectez-vous à la console RAM. Dans le volet de navigation de gauche, choisissez et cliquez sur l'utilisateur cible. Vous trouverez l'UID dans la section Basic Information.
-
Exemples
-
Exemple 1 : Supprimez l'utilisateur RAM
RAM$odps_test_user@aliyun.com:ram_test(UID :5527xxxxxxxx5788:2763xxxxxxxxxx1649) du projettest_project_a. Cet exemple suppose que l'utilisateur RAM ne possède aucun rôle attribué.Si Use account IDs est activé
remove user RAM$5527xxxxxxxx5788:2763xxxxxxxxxx1649;Si Use account IDs est désactivé
remove user RAM$odps_test_user@aliyun.com:ram_test; -
Exemple 2 : Supprimez l'utilisateur RAM
RAM$odps_test_user@aliyun.com:ram_test(UID :5527xxxxxxxx5788:2763xxxxxxxxxx1649) du projettest_project_a. Cet exemple suppose que l'utilisateur RAM possède le rôleWorker.Si Use account IDs est activé
-- Revoke the role from the user. revoke Worker from RAM$5527xxxxxxxx5788:2763xxxxxxxxxx1649; -- Remove the user. remove user RAM$5527xxxxxxxx5788:2763xxxxxxxxxx1649; -- If RAM users are no longer needed, remove the RAM account provider. remove accountprovider ram;Si Use account IDs est désactivé
-- Revoke the role from the user. revoke Worker from RAM$odps_test_user@aliyun.com:ram_test; -- Remove the user. remove user RAM$odps_test_user@aliyun.com:ram_test; -- If RAM users are no longer needed, remove the RAM account provider. remove accountprovider ram;
-
Ajouter un rôle RAM (niveau projet)
Vous pouvez créer un rôle RAM et modifier sa stratégie dans la console RAM, puis l'ajouter à un projet MaxCompute. Les utilisateurs RAM du projet peuvent ensuite endosser ce rôle pour effectuer des opérations.
Contrairement aux rôles décrits dans Planification des rôles, qui sont spécifiques à un projet MaxCompute, un rôle RAM est une identité de niveau plateforme gérée dans Resource Access Management (RAM). Pour plus d'informations sur l'utilisation des rôles RAM, consultez la rubrique Endosser un rôle RAM.
-
Format de la commande
add user `RAM$<account_id>:role/<RAM role name>`; -
Notes d'utilisation
Les accents graves (
) dans la commande sont obligatoires. -
Paramètres
Parameter
Required
Description
account_id
Yes
Le compte Alibaba Cloud propriétaire du rôle RAM. La valeur de ce paramètre dépend de l'activation de la propriété de locataire Use account ID. Si cette propriété est activée, indiquez l'ID de compte. Sinon, indiquez le nom de connexion. Par exemple,
odps_test_user@aliyun.com(ID de compte :5527xxxxxxxx5788).RAM role name
Yes
Le nom du rôle RAM.
Connectez-vous à la console RAM. Dans le volet de navigation de gauche, choisissez . Le nom du rôle RAM s'affiche sur la page Users.
-
Exemple
Ajoutez le rôle RAM
ram_roleau projettest_project_a:Si Use account ID est activé
add user `RAM$5527xxxxxxxx5788:role/ram_role`;Si Use account ID est désactivé
add user `RAM$odps_test_user@aliyun.com:role/ram_role`;
-
Opérations connexes
Si vous prévoyez d'utiliser ce rôle pour des opérations dans DataWorks, vous devez également mettre à jour sa stratégie pour accorder l'autorisation d'accès au service DataWorks. Cela permet à DataWorks de soumettre des travaux planifiés périodiquement à MaxCompute.
Supprimer un rôle RAM (niveau projet)
Supprime un rôle RAM d'un projet MaxCompute.
-
Syntaxe
remove user `RAM$<account_id>:role/<RAM_role_name>`; -
Notes d'utilisation
Les accents graves (
) dans la commande sont obligatoires. -
Paramètres
Parameter
Required
Description
account_id
Yes
Le compte Alibaba Cloud propriétaire du rôle RAM. La valeur de ce paramètre dépend de l'activation de la propriété de locataire Use account ID. Si cette propriété est activée, indiquez l'ID de compte. Sinon, indiquez le nom de connexion. Par exemple,
odps_test_user@aliyun.com(ID de compte :5527xxxxxxxx5788).RAM role name
Yes
Le nom du rôle RAM.
Connectez-vous à la console RAM. Dans le volet de navigation de gauche, choisissez . Le nom du rôle RAM s'affiche sur la page Basic Information.
-
Exemple
Cet exemple supprime le rôle RAM
ram_roledu projettest_project_a.Si Use account ID est activé
remove user `RAM$5527xxxxxxxx5788:role/ram_role`;Si Use account ID est désactivé
remove user `RAM$odps_test_user@aliyun.com:role/ram_role`;
Liste des utilisateurs (niveau projet)
Répertorie les utilisateurs d'un projet MaxCompute.
-
Syntaxe
list users; -
Exemple
Cette commande répertorie les utilisateurs d'un projet MaxCompute.
list users;La commande renvoie la sortie suivante.
Lorsque les ID de compte sont activés
ALIYUN$5527xxxxxxxx5788 RAM$5527xxxxxxxxxx1649 RAM$5527xxxxxxxx5788:role/ram_roleLorsque les ID de compte sont désactivés
ALIYUN$odps_test_user@aliyun.com RAM$odps_test_user@aliyun.com:ram_test RAM$odps_test_user@aliyun.com:role/ram_role
Étapes suivantes
Une fois la planification des utilisateurs terminée, vous pouvez accorder des autorisations : Gérer les autorisations des utilisateurs à l'aide de commandes.