Cette rubrique explique comment utiliser un compte Alibaba Cloud pour activer OSS-HDFS et accorder à un utilisateur RAM les autorisations nécessaires pour y accéder.
Prérequis
Créez un utilisateur RAM et enregistrez sa paire AccessKey. Pour plus d'informations, consultez la rubrique Créer un utilisateur RAM.
Accorder à un utilisateur RAM les autorisations de connecter des clusters EMR à OSS-HDFS
Les clusters E-MapReduce (EMR) répondant aux exigences de version sont intégrés par défaut à OSS-HDFS. Pour permettre à un utilisateur RAM d'accéder à OSS-HDFS au sein d'un cluster EMR et d'effectuer des opérations courantes, attachez simplement la stratégie système AliyunEMRFullAccess à cet utilisateur. Cette stratégie contient toutes les autorisations requises pour permettre au cluster EMR d'accéder à OSS-HDFS. Le cluster peut ainsi effectuer toutes les opérations nécessaires, notamment la lecture et l'écriture d'objets ainsi que la gestion des métadonnées.
Pour en savoir plus sur l'attribution d'autorisations à un utilisateur RAM, consultez la rubrique Gérer les autorisations des utilisateurs RAM.
Accorder à un utilisateur RAM les autorisations de connecter des clusters non-EMR à OSS-HDFS
Pour permettre à un utilisateur RAM de connecter des clusters non-EMR à OSS-HDFS et d'effectuer des opérations courantes, vous devez attacher les stratégies personnalisées suivantes à cet utilisateur.
Ces stratégies personnalisées garantissent que JindoSDK s'intègre et interagit correctement avec OSS-HDFS, permettant ainsi toutes les opérations nécessaires, de la lecture et de l'écriture basiques d'objets à la gestion avancée du data lake.
-
oss:ListObjects (ressource :
"acs:oss:*:*:*")Permet à un utilisateur RAM de répertorier tous les objets d'un bucket. Dans l'API HDFS, cette autorisation permet à l'utilisateur de consulter les objets et sous-répertoires contenus dans un répertoire.
-
oss:GetBucketInfo, oss:PostDataLakeStorageFileOperation, oss:PostDataLakeStorageAdminOperation (ressource correspondante :
"*")oss:GetBucketInfo: permet à un utilisateur RAM d'interroger les informations de base d'un bucket et d'établir une connexion pour vérifier son statut.oss:PostDataLakeStorageFileOperationetoss:PostDataLakeStorageAdminOperation: autorisent les opérations sur le data lake OSS, incluant la lecture et l'écriture basiques d'objets ainsi que la gestion avancée des métadonnées compatible avec HDFS.
-
oss:* (ressource correspondante :
"acs:oss:*:*:*/.dlsdata","acs:oss:*:*:*/.dlsdata*")Autorise un utilisateur RAM à effectuer des opérations sur tous les objets dont le nom commence par le préfixe
.dlsdata/dans le bucket. Les métadonnées internes sont généralement stockées dans le chemin.dlsdatad'OSS-HDFS. Cette stratégie garantit que JindoSDK peut effectuer toutes les opérations sur les objets et répondre aux exigences de gestion liées à OSS-HDFS, y compris, mais sans s'y limiter, la création, la suppression et la modification des objets ou répertoires situés dans ce chemin.
{
"Statement": [
{
"Effect": "Allow",
"Action": "oss:ListObjects",
"Resource": [
"acs:oss:*:*:*"
]
},
{
"Effect": "Allow",
"Action": [
"oss:GetBucketInfo",
"oss:PostDataLakeStorageFileOperation",
"oss:PostDataLakeStorageAdminOperation"
],
"Resource": "*"
},
{
"Effect": "Allow",
"Action": "oss:*",
"Resource": [
"acs:oss:*:*:*/.dlsdata",
"acs:oss:*:*:*/.dlsdata*"
]
}
],
"Version": "1"
}
Il est impossible d'utiliser des stratégies RAM ou des stratégies de bucket pour autoriser l'accès à des chemins ou fichiers spécifiques dans HDFS.
Pour en savoir plus sur l'attribution d'autorisations à un utilisateur RAM, consultez la rubrique Gérer les autorisations des utilisateurs RAM.