All Products
Search
Document Center

DataWorks:Otorisasi cross-account (MaxCompute dan Hologres)

Last Updated:Jun 22, 2026

Untuk mengakses proyek MaxCompute atau Hologres yang dimiliki oleh Akun Alibaba Cloud lain, Anda harus menambahkannya sebagai sumber data di akun Anda saat ini. Hal ini memungkinkan akses data lintas akun.

Batasan

  • Sumber data cross-account tidak dapat digunakan untuk pengembangan data atau penjadwalan. Untuk melakukan operasi tersebut, Anda harus membuat sumber data dalam akun Anda sendiri. Untuk informasi selengkapnya, lihat Bind a MaxCompute compute engine dan Bind a Hologres compute engine.

  • Saat membuat sumber data cross-account, Anda hanya dapat mengakses proyek tersebut dengan menggunakan RAM role.

Prasyarat

  • Dua Akun Alibaba Cloud telah dibuat, yang dalam topik ini disebut sebagai Akun A dan Akun B. Untuk informasi lebih lanjut tentang cara membuat akun, lihat Sign up for an Alibaba Cloud account.

    • Akun Alibaba Cloud A: consumer yang membuat sumber data cross-account dengan menggunakan kredensial Akun B.

    • Akun Alibaba Cloud B: resource provider yang menyediakan kredensial kepada Akun A, sehingga memungkinkan pembuatan sumber data cross-account.

  • Pastikan sumber daya data yang akan dibagikan telah siap di Akun B. Misalnya, proyek MaxCompute atau instans dan database Hologres telah dibuat.

Langkah 1: Buat dan otorisasi RAM role

Buat RAM role dan kebijakan kepercayaan

Menggunakan Akun B, login ke RAM console untuk membuat RAM role dan menambahkan Akun A sebagai akun tepercaya. Akun A kemudian dapat mengasumsikan role ini untuk mengakses resource yang diotorisasi.

  1. Buat RAM role.

    Untuk detail selengkapnya, lihat Membuat Peran RAM untuk Akun Alibaba Cloud yang Tepercaya.

    Catatan

    RAM role yang dibuat di sini digunakan oleh Akun A untuk mengakses DataWorks di Akun B. Jika RAM role ini juga diperlukan untuk mengakses DataWorks di Akun A, Anda harus mendefinisikan ulang kebijakan izinnya. Untuk informasi selengkapnya, lihat Define a permission policy for a RAM role.

    Konfigurasi parameter utama adalah sebagai berikut:

    • Principal Type: Alibaba Cloud Account.

    • Principal: Other Alibaba Cloud Account. Masukkan UID Akun A. Anda dapat memperoleh UID tersebut dengan login ke konsol menggunakan Akun A dan mengarahkan pointer ke gambar profil di bilah navigasi atas.

    • Role Name: testRole.

    Setelah konfigurasi selesai, Akun A dapat mengasumsikan role testRole untuk mengakses resource yang diotorisasi.

  2. Modifikasi kebijakan kepercayaan.

    Setelah membuat role, buka tab Trust Policy, klik Edit Trust Policy, lalu ganti konten kebijakan dengan kode berikut. Hal ini memungkinkan layanan DataWorks dari Akun A untuk mengasumsikan role ini. Untuk informasi selengkapnya, lihat Modify the trust policy of a RAM role.

    {
      "Statement": [
        {
          "Action": "sts:AssumeRole",
          "Effect": "Allow",
          "Principal": {
            "Service": [
              "UID of Account A@engine.dataworks.aliyuncs.com"
            ]
          }
        }
      ],
      "Version": "1"
    }

    Ganti UID of Account A dengan UID aktual Akun A.

Konfigurasikan kebijakan izin untuk RAM role

Skenario 1: Otorisasi akses ke MaxCompute

  1. Di Akun B, buka proyek MaxCompute target.

    Anda dapat menggunakan fitur analisis SQL di konsol MaxCompute untuk mengakses proyek MaxCompute dengan cepat.

    Untuk informasi lebih lanjut tentang tool koneksi, lihat Select a connection tool.

  2. Tambahkan RAM role ke proyek MaxCompute.

    1. Tambahkan role testRole yang telah Anda buat pada Langkah 1 ke proyek MaxCompute. Format pernyataan SQL adalah sebagai berikut:

      -- Tambahkan RAM role ke proyek MaxCompute.
      add user `RAM$<account_name>:role/<ram_role_name>`;
      -- Lihat semua pengguna di proyek.
      list users;
      -- Lihat izin yang diberikan kepada RAM role.
      show grants for `RAM$<account_name>:role/<ram_role_name>`;

      Parameter:

      • <account_name>: Nama Akun B.

      • <ram_role_name>: Nama role yang dibuat pada Langkah 1, yaitu testRole.

    2. Berikan izin sesuai kebutuhan. Untuk informasi selengkapnya, lihat Authorization.

      Catatan

      Anda dapat memberikan izin kepada RAM role terlebih dahulu berdasarkan cara ruang kerja di Akun A akan menggunakan sumber data tersebut. Misalnya, jika Anda ingin melakukan kueri terhadap tabel di sumber data Akun B dari ruang kerja Akun A, pastikan RAM role yang dikonfigurasi untuk sumber data tersebut memiliki izin SELECT pada tabel tersebut.

Skenario 2: Otorisasi akses ke Hologres

  1. Modifikasi kebijakan izin role (khusus Hologres)

    1. Di konsol RAM Akun B, buat kebijakan kustom untuk memberikan izin yang diperlukan guna mengakses instans Hologres. Konten kebijakan adalah sebagai berikut:

      {
        "Version": "1",
        "Statement": [
          {
            "Effect": "Allow",
            "Action": [
              "hologram:GetInstance",
              "hologram:DescribeInstance",
              "hologram:ListDatabases",
              "hologram:ListWarehouses",
              "hologram:ListInstances"
            ],
            "Resource": "*"
          }
        ]
      }
    2. Lampirkan kebijakan ini ke role testRole. Untuk informasi selengkapnya, lihat Manage permissions for a RAM role.

  2. Tambahkan RAM role ke database Hologres.

    Tambahkan dan otorisasi role di Hologres. Login ke Hologres management console menggunakan Akun B dan buka antarmuka HoloWeb untuk instans target.

    • Di halaman Security Center > User Management, tambahkan RAM role yang telah dibuat sebagai pengguna database.

      Di kotak dialog Add User, pilih RAM role yang telah dibuat, misalnya testRole, pada bagian Select Organization Members. Pada bagian Select Member Role, pilih Regular User lalu klik Confirm.

    • Jika role tersebut merupakan pengguna biasa, Anda harus memberikan izin tingkat database kepada pengguna tersebut di halaman Security Center > DB Authorization.

      Klik Add Authorization. Di kotak dialog yang muncul, pilih role target, misalnya role/testRole, untuk User, pilih Developer untuk User Group, lalu klik Confirm.

    Untuk informasi selengkapnya, lihat Quick start for RAM user authorization.

Langkah 2: Buat sumber data untuk Akun A dengan menggunakan informasi pengguna dari Akun B

    1. Login ke DataWorks console. Di wilayah target, klik More > Management Center di panel navigasi kiri. Pilih ruang kerja dari daftar drop-down lalu klik Go to Management Center.

    2. Di halaman Workspace Management, klik Data Sources di panel navigasi kiri untuk membuka halaman sumber data.

  1. Klik Add Data Source lalu pilih jenis sumber data (MaxCompute atau Hologres).

  2. Di halaman konfigurasi sumber data, atur parameter utama berikut:

    • Alibaba Cloud Account: Other Alibaba Cloud Account.

    • Region: Wilayah tempat proyek MaxCompute atau instans Hologres berada.

    • UID of Alibaba Cloud Account: Masukkan UID Akun B.

    • MaxCompute Project Name/Other Hologres Instance: Masukkan nama atau ID resource target di Akun B.

    • RAM Role: Masukkan nama RAM role yang telah Anda buat di Akun B, misalnya testRole.

  3. Konfigurasikan konektivitas kelompok sumber daya.

    Pilih kelompok sumber daya dan uji konektivitasnya. Untuk informasi tentang konfigurasi konektivitas jaringan, lihat Connect to a data source that belongs to a different Alibaba Cloud account.

    Status Connected berwarna hijau di kolom Connection Status menunjukkan bahwa jaringan kelompok sumber daya telah dikonfigurasi dengan benar.

  4. Klik Complete Creation untuk membuat sumber data cross-account.

Langkah selanjutnya

Setelah membuat sumber data, Anda dapat:

  • Menyinkronkan data dengan menggunakan Data Integration.

  • Buka Data Map untuk melihat detail lebih lanjut tentang sumber data tersebut.