MaxCompute s'appuie sur un modèle d'autorisation en couches fondé sur deux concepts : les utilisateurs (identités) et les rôles (ensembles d'autorisations). Par défaut, le propriétaire du projet détient toutes les autorisations. Tous les autres utilisateurs doivent se voir accorder des droits explicites avant de pouvoir accéder aux ressources du projet.
Trois niveaux d'identité interagissent dans MaxCompute :
Niveau RAM — Le compte Alibaba Cloud et les identités RAM contrôlent l'achat de ressources, la création de projets et les opérations au niveau du compte.
Niveau projet MaxCompute — Les rôles intégrés et personnalisés contrôlent l'accès aux données et les opérations au sein d'un projet.
Niveau DataWorks — Les rôles d'espace de travail DataWorks régissent la collaboration dans la console DataWorks. Pour comprendre la relation entre les rôles DataWorks et MaxCompute, consultez Relations d'autorisation entre MaxCompute et DataWorks.
Distinguer ces trois niveaux permet d'éviter une source fréquente de confusion : les rôles RAM gèrent l'accès aux ressources cloud, les rôles MaxCompute gèrent l'accès au sein d'un projet et les rôles DataWorks gèrent la collaboration dans l'espace de travail. Ils ne sont pas interchangeables.
Types d'utilisateurs et rôles pris en charge
Types d'utilisateurs
| Type d'utilisateur | Description |
|---|---|
| Compte Alibaba Cloud | Compte créé sur le site web Alibaba Cloud. Par défaut, seul ce compte dispose des autorisations nécessaires pour gérer le service MaxCompute. |
| Utilisateur RAM | Sous-identité créée sous un compte Alibaba Cloud. Les utilisateurs RAM assistent le propriétaire du compte dans les tâches de traitement des données. |
| Rôle RAM | Identité virtuelle sans mot de passe de connexion ni paire AccessKey. Un rôle RAM n'est effectif que lorsqu'une entité de confiance l'endosse. |
Rôles intégrés
MaxCompute propose deux rôles de gestion intégrés offrant différents niveaux de privilèges.
| Rôle | Description | Qui peut l'attribuer |
|---|---|---|
| Super_Administrator | Accorde des autorisations complètes sur toutes les ressources du projet ainsi que des privilèges d'administrateur. | Propriétaire du projet ou tout utilisateur déjà doté du rôle Super_Administrator |
| Admin | Accorde des autorisations opérationnelles et des privilèges d'administration de base. | Propriétaire du projet uniquement |
Rôles personnalisés
Un rôle personnalisé est un rôle défini par vos soins selon vos besoins métier. Après avoir créé un rôle et lui avoir accordé les autorisations nécessaires, attribuez-le aux utilisateurs. Dans DataWorks, vous pouvez définir des rôles personnalisés en utilisant des noms commençant par Role_.
Tâches courantes de gestion des autorisations
| Tâche | Référence |
|---|---|
| Ajouter un utilisateur à un projet et accorder des autorisations | Planification et gestion des utilisateurs et Autorisations MaxCompute |
| Attribuer un rôle intégré à un utilisateur | Attribuer un rôle à un utilisateur |
| Créer un rôle personnalisé et l'attribuer | Planification des rôles |
| Consulter les autorisations d'un utilisateur ou d'un rôle | Consulter les autorisations |
Opérations et autorisations requises
Le tableau ci-dessous indique quelles identités peuvent effectuer chaque opération et quelles stratégies ou quels rôles sont requis.
« Utilisez votre compte Alibaba Cloud pour effectuer l'autorisation » signifie que l'utilisateur RAM ou le rôle RAM doit se voir attribuer le rôle MaxCompute requis par le compte Alibaba Cloud avant de pouvoir effectuer l'opération.
Activation du service et achat de ressources
| Opération | Outils | Compte Alibaba Cloud | Utilisateur RAM ou rôle RAM | Exigences pour l'utilisateur RAM ou le rôle RAM |
|---|---|---|---|---|
| Activer, acheter, renouveler, mettre à niveau, rétrograder le service MaxCompute ; recharger votre compte | Console MaxCompute (nouvelle version), page d'achat MaxCompute | Pris en charge | Pris en charge | Utilisateur RAM : Joignez les stratégies système AliyunDataWorksFullAccession et liyunBSSOrderAccess. Rôle RAM : Joignez les stratégies système AliyunDataWorksFullAccession et AliyunBSSOrderAccess. |
Gestion du projet
| Opération | Outils | Compte Alibaba Cloud (rôle) | Utilisateur RAM ou rôle RAM | Utilisateur RAM ou rôle RAM dans un projet | Exigences |
|---|---|---|---|---|---|
| Créer et supprimer un projet | Console MaxCompute (nouvelle version), client MaxCompute, MaxCompute Studio | Propriétaire du projet | Pris en charge | N/A | Joignez les stratégies CreateProject et DeleteProject |
| Modifier le quota de calcul par défaut | Console MaxCompute (nouvelle version) | Propriétaire du projet | Pris en charge | N/A | Joignez la stratégie UpdateProjectDefaultQuota |
| Modifier l'état du projet | Console MaxCompute (nouvelle version) | Propriétaire du projet | Pris en charge | N/A | Joignez la stratégie UpdateProjectStatus |
| Configurer une liste blanche d'adresses IP | Console MaxCompute (nouvelle version), client MaxCompute, MaxCompute Studio | Propriétaire du projet | Pris en charge | Super_Administrator ; rôles personnalisés avec autorisations de configuration de sécurité du projet | Utilisez votre compte Alibaba Cloud pour effectuer l'autorisation |
| Protéger les données du projet | Console MaxCompute (nouvelle version), client MaxCompute, MaxCompute Studio | Propriétaire du projet | Pris en charge | Super_Administrator | Utilisez votre compte Alibaba Cloud pour effectuer l'autorisation |
| Analyser une table complète | Console MaxCompute (nouvelle version), client MaxCompute, MaxCompute Studio | Propriétaire du projet | Pris en charge | Super_Administrator | Utilisez votre compte Alibaba Cloud pour effectuer l'autorisation |
| Ajouter, autoriser et gérer les membres du projet | Console MaxCompute (nouvelle version), client MaxCompute, MaxCompute Studio | Propriétaire du projet | Pris en charge | Super_Administrator ; rôles personnalisés avec autorisations de gestion de projet | Utilisez votre compte Alibaba Cloud pour effectuer l'autorisation |
| Accéder aux données entre projets | Console MaxCompute (nouvelle version), client MaxCompute, MaxCompute Studio | Propriétaire du projet | Pris en charge | Rôles intégrés et rôles personnalisés avec autorisations d'accès interprojets | Utilisez votre compte Alibaba Cloud pour effectuer l'autorisation |
Gestion des quotas
| Opération | Outils | Compte Alibaba Cloud | Utilisateur RAM ou rôle RAM | Exigences |
|---|---|---|---|---|
| Modifier un quota de niveau 1 ou de niveau 2 | Console MaxCompute (nouvelle version) | Pris en charge | Pris en charge | Joignez la stratégie UpdateQuota |
| Créer un quota personnalisé de niveau 2 | Console MaxCompute (nouvelle version) | Pris en charge | Pris en charge | Joignez la stratégie UpdateSubQuotas |
| Créer, modifier et supprimer un plan de quota | Console MaxCompute (nouvelle version) | Pris en charge | Pris en charge | Joignez les stratégies CreateQuotaPlan, UpdateQuotaPlan et DeleteQuotaPlan |
| Créer et modifier un planning horaire | Console MaxCompute (nouvelle version) | Pris en charge | Pris en charge | Joignez les stratégies createQuotaSchedule et UpdateQuotaSchedule |
Exploitation et maintenance des jobs
| Opération | Outils | Compte Alibaba Cloud (rôle) | Utilisateur RAM ou rôle RAM dans un projet | Exigences |
|---|---|---|---|---|
| Consulter, exploiter, maintenir et surveiller les jobs | MaxCompute Management | Propriétaire du projet | Super_Administrator | Utilisez votre compte Alibaba Cloud pour attribuer le rôle Super_Administrator à l'utilisateur RAM |
Développement de code
| Opération | Outils | Compte Alibaba Cloud (rôle) | Utilisateur RAM ou rôle RAM dans un projet |
|---|---|---|---|
| Développer des fonctions définies par l'utilisateur Java (UDF) | Client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés et rôles personnalisés avec autorisations de développement UDF Java |
| Développer des UDF Python | Client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés et rôles personnalisés avec autorisations de développement UDF Python |
Gestion des données
| Opération | Outils | Compte Alibaba Cloud (rôle) | Utilisateur RAM ou rôle RAM dans un projet |
|---|---|---|---|
| Consulter la liste des tables | Console MaxCompute (nouvelle version), client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés et rôles personnalisés avec autorisations de consultation de la liste des tables |
| Créer une table | Client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés et rôles personnalisés avec autorisations de création de table |
| Mettre à jour des tables | Client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés et rôles personnalisés avec autorisations de mise à jour de table |
| Supprimer une table | Client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés et rôles personnalisés avec autorisations de suppression de table |
| Accorder l'accès à une seule table via une liste de contrôle d'accès (ACL) | Console MaxCompute (nouvelle version), client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés uniquement |
| Prévisualiser les métadonnées | Client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés et rôles personnalisés avec autorisations de consultation des métadonnées |
| Prévisualiser une table entre projets | Client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés et rôles personnalisés avec autorisations de consultation de table interprojets |
Gestion des ressources
| Opération | Outils | Compte Alibaba Cloud (rôle) | Utilisateur RAM ou rôle RAM dans un projet |
|---|---|---|---|
| Consulter la liste des ressources | Console MaxCompute (nouvelle version), client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés et rôles personnalisés avec autorisations de consultation des ressources |
| Créer et supprimer des ressources | Client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés et rôles personnalisés avec autorisations de création et de suppression de ressources |
| Télécharger des ressources | Client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés et rôles personnalisés avec autorisations de téléchargement de ressources |
Développement de fonctions
| Opération | Outils | Compte Alibaba Cloud (rôle) | Utilisateur RAM ou rôle RAM dans un projet |
|---|---|---|---|
| Consulter la liste et les détails des fonctions | Client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés et rôles personnalisés avec autorisations de consultation des fonctions |
| Créer et supprimer des fonctions | Client MaxCompute, MaxCompute Studio | Propriétaire du projet | Rôles intégrés et rôles personnalisés avec autorisations de création et de suppression de fonctions |