Di DataWorks, Anda dapat membuat dan menyambungkan kebijakan RAM kustom ke pengguna RAM untuk pengelolaan izin detail halus. Pengguna RAM yang memiliki kebijakan kustom hanya memiliki izin yang didefinisikan dalam kebijakan tersebut. Topik ini menjelaskan cara mengontrol izin untuk DataWorks dan Konsol-nya serta menyediakan contoh kebijakan kustom umum.
Prasyarat
-
Anda memahami sintaks dan struktur kebijakan RAM. Untuk informasi selengkapnya, lihat Sintaks dan struktur kebijakan.
-
Anda memahami dasar-dasar pengelolaan izin untuk DataWorks dan Konsol-nya. Untuk informasi selengkapnya, lihat Izin produk dan konsol: Kebijakan RAM.
Catatan penggunaan
Topik ini menyediakan contoh kebijakan kustom. Setelah membuat kebijakan RAM kustom, Anda harus menyambungkannya ke pengguna RAM untuk memberikan izin yang ditentukan. Untuk informasi selengkapnya tentang cara memberikan izin kepada pengguna RAM, lihat Mengelola izin pengguna RAM.
Kebijakan izin tingkat produk
Kebijakan 1: Menolak semua operasi oleh RAM user
Administrator dapat menyambungkan kebijakan ini ke pengguna RAM untuk menolak akses ke semua fitur DataWorks. Pengguna tidak dapat menggunakan Konsol DataWorks, menggunakan modul layanan, atau memanggil OpenAPI apa pun.
Contoh kebijakan:
{
"Version": "1",
"Statement": [
{
"Effect": "Deny",
"Action": "dataworks:*",
"Resource": "*"
}
]
}
Kebijakan 2: Menolak panggilan OpenAPI oleh RAM user
Administrator dapat menyambungkan kebijakan ini ke pengguna RAM untuk mencegah mereka memanggil OpenAPI DataWorks apa pun.
Contoh kebijakan:
{
"Version": "1",
"Statement": [
{
"Effect": "Deny",
"Action": "dataworks:*",
"Resource": "*",
"Condition": {
"StringEquals": {
"dataworks:Scope": "OpenAPI"
}
}
}
]
}
Kebijakan 3: Menolak akses ke halaman layanan
Administrator dapat menyambungkan kebijakan ini ke pengguna RAM untuk menolak akses ke semua halaman layanan DataWorks.
Pengguna tetap dapat memanggil API untuk layanan tersebut jika memiliki izin yang diperlukan.
Contoh kebijakan:
{
"Version": "1",
"Statement": [
{
"Effect": "Deny",
"Action": "dataworks:*",
"Resource": "*",
"Condition": {
"StringEquals": {
"dataworks:Scope": "Page"
}
}
}
]
}
Kebijakan izin entitas Konsol
DataWorks menyediakan kebijakan kustom berikut untuk pengelolaan izin detail halus atas operasi tertentu di Konsol DataWorks.
Catatan mengenai elemen Resource:
-
Saat membuat kebijakan kustom, ganti placeholder yang diawali tanda dolar (
$) dengan nilai aktualnya. Misalnya, ganti$regioniddengan ID wilayah tertentu dan$accountiddengan UID Akun Alibaba Cloud Anda. -
Tanda bintang (
*) adalah wildcard. Anda dapat menggantinya dengan nilai spesifik untuk mempersempit cakupan izin. Misalnya, mengubahworkspace/*menjadiworkspace/workspaceidmembatasi kebijakan hanya pada ruang kerja yang ditentukan.
Entitas 1: Workspace
|
Action |
Resource |
Description |
|
CreateWorkspace |
acs:dataworks:$regionid:$accountid:workspace/* |
Membuat workspace. |
|
ModifyWorkspace |
acs:dataworks:$regionid:$accountid:workspace/$workspaceName |
Memodifikasi workspace. |
|
DeleteWorkspace |
acs:dataworks:$regionid:$accountid:workspace/$workspaceName |
Menghapus workspace. |
|
DisableWorkspace |
acs:dataworks:$regionid:$accountid:workspace/$workspaceName |
Menonaktifkan workspace. |
|
EnableWorkspace |
acs:dataworks:$regionid:$accountid:workspace/$workspaceName |
Mengaktifkan workspace. |
Contoh: Memberikan izin untuk memodifikasi workspace
Contoh kebijakan:
{
"Statement": [
{
"Action": "dataworks:ModifyWorkspace",
"Effect": "Allow",
"Resource": "acs:dataworks:$regionid:$accountid:workspace/$workspaceName"
}
],
"Version": "1"
}
Entitas 2: Resource group
|
Action |
Resource |
Description |
Notes |
|
ListResourceGroup |
acs:dataworks:$regionid:$accountid:exclusive_resource_group/* |
Menampilkan tab Exclusive Resource Groups. Tanpa izin ini, tab tersebut tidak muncul di Konsol. |
Izin
Catatan
|
|
ShowResourceGroupDetail |
acs:dataworks:$regionid:$accountid:exclusive_resource_group/$resourceGroupName |
Menampilkan detail kelompok sumber daya tertentu berdasarkan nama. |
|
|
CreateResourceGroup |
acs:dataworks:$regionid:$accountid:exclusive_resource_group/* |
Membuat kelompok sumber daya eksklusif. |
Izin ini memungkinkan pengguna membuat kelompok sumber daya di Konsol DataWorks berdasarkan pesanan yang sudah ada, bukan untuk membeli sumber daya eksklusif baru. Pembelian, peningkatan kapasitas, pengurangan kapasitas, perpanjangan, atau perubahan spesifikasi kelompok sumber daya memerlukan izin |
|
ModifyResourceGroup |
acs:dataworks:$regionid:$accountid:exclusive_resource_group/$resourceGroupName |
Memodifikasi kelompok sumber daya eksklusif. |
- |
-
Contoh 1: Memberikan izin tampil dan kelola
Contoh kebijakan:
{ "Statement": [ { "Action": "dataworks:ListResourceGroup", "Effect": "Allow", "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/*" }, { "Action": "dataworks:ShowResourceGroupDetail", "Effect": "Allow", "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/resourceGroupName2" }, { "Action": "dataworks:ModifyResourceGroup", "Effect": "Allow", "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/resourceGroupName2" } ], "Version": "1" } -
Contoh 2: Memberikan izin tampil, buat, dan modifikasi
CatatanIzin ini memungkinkan pembuatan kelompok sumber daya dari pesanan yang sudah ada, bukan untuk membeli sumber daya baru.
Contoh kebijakan:
{ "Statement": [ { "Action": "dataworks:ListResourceGroup", "Effect": "Allow", "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/*" }, { "Action": "dataworks:ShowResourceGroupDetail", "Effect": "Allow", "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/*" }, { "Action": "dataworks:CreateResourceGroup", "Effect": "Allow", "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/*" }, { "Action": "dataworks:ModifyResourceGroup", "Effect": "Allow", "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/resourceGroupName1" }, { "Action": "dataworks:ModifyResourceGroup", "Effect": "Allow", "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/resourceGroupName2" } ], "Version": "1" }
Entitas 3: Peringatan
|
Action |
Resource |
Description |
|
ListContacts |
acs:dataworks:$regionid:$accountid:contacts_ram_user/* |
Menampilkan daftar kontak peringatan. |
|
ModifyContacts |
acs:dataworks:$regionid:$accountid:contacts_ram_user/* |
Memodifikasi informasi kontak peringatan. |
|
ListAlarmResource |
acs:dataworks:$regionid:$accountid:alarm_resource/* |
Menampilkan daftar sumber daya peringatan. |
|
SetUpperLimits |
acs:dataworks:$regionid:$accountid:alarm_resource/* |
Menetapkan batas atas untuk peringatan. |
Contoh: Memberikan izin untuk mengelola peringatan
Contoh kebijakan:
{
"Statement": [
{
"Action": "dataworks:ListAlarmResource",
"Effect": "Allow",
"Resource": "*"
},
{
"Action": "dataworks:SetUpperLimits",
"Effect": "Allow",
"Resource": "acs:dataworks:$regionid:$accountid:alarm_resource/*"
},
{
"Action": "dataworks:ListContacts",
"Effect": "Allow",
"Resource": "acs:dataworks:$regionid:$accountid:contacts_ram_user/*"
},
{
"Action": "dataworks:ModifyContacts",
"Effect": "Allow",
"Resource": "acs:dataworks:$regionid:$accountid:contacts_ram_user/*"
}
],
"Version": "1"
}