All Products
Search
Document Center

DataWorks:Kebijakan RAM Kustom

Last Updated:Jun 22, 2026

Di DataWorks, Anda dapat membuat dan menyambungkan kebijakan RAM kustom ke pengguna RAM untuk pengelolaan izin detail halus. Pengguna RAM yang memiliki kebijakan kustom hanya memiliki izin yang didefinisikan dalam kebijakan tersebut. Topik ini menjelaskan cara mengontrol izin untuk DataWorks dan Konsol-nya serta menyediakan contoh kebijakan kustom umum.

Prasyarat

Catatan penggunaan

Topik ini menyediakan contoh kebijakan kustom. Setelah membuat kebijakan RAM kustom, Anda harus menyambungkannya ke pengguna RAM untuk memberikan izin yang ditentukan. Untuk informasi selengkapnya tentang cara memberikan izin kepada pengguna RAM, lihat Mengelola izin pengguna RAM.

Kebijakan izin tingkat produk

Kebijakan 1: Menolak semua operasi oleh RAM user

Administrator dapat menyambungkan kebijakan ini ke pengguna RAM untuk menolak akses ke semua fitur DataWorks. Pengguna tidak dapat menggunakan Konsol DataWorks, menggunakan modul layanan, atau memanggil OpenAPI apa pun.

Contoh kebijakan:

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": "dataworks:*",
            "Resource": "*"
        }
    ]
}

Kebijakan 2: Menolak panggilan OpenAPI oleh RAM user

Administrator dapat menyambungkan kebijakan ini ke pengguna RAM untuk mencegah mereka memanggil OpenAPI DataWorks apa pun.

Contoh kebijakan:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "dataworks:*",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "dataworks:Scope": "OpenAPI"
        }
      }
    }
  ]
}

Kebijakan 3: Menolak akses ke halaman layanan

Administrator dapat menyambungkan kebijakan ini ke pengguna RAM untuk menolak akses ke semua halaman layanan DataWorks.

Catatan

Pengguna tetap dapat memanggil API untuk layanan tersebut jika memiliki izin yang diperlukan.

Contoh kebijakan:

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": "dataworks:*",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "dataworks:Scope": "Page"
                }
            }
        }
    ]
}

Kebijakan izin entitas Konsol

DataWorks menyediakan kebijakan kustom berikut untuk pengelolaan izin detail halus atas operasi tertentu di Konsol DataWorks.

Catatan

Catatan mengenai elemen Resource:

  • Saat membuat kebijakan kustom, ganti placeholder yang diawali tanda dolar ($) dengan nilai aktualnya. Misalnya, ganti $regionid dengan ID wilayah tertentu dan $accountid dengan UID Akun Alibaba Cloud Anda.

  • Tanda bintang (*) adalah wildcard. Anda dapat menggantinya dengan nilai spesifik untuk mempersempit cakupan izin. Misalnya, mengubah workspace/* menjadi workspace/workspaceid membatasi kebijakan hanya pada ruang kerja yang ditentukan.

Entitas 1: Workspace

Action

Resource

Description

CreateWorkspace

acs:dataworks:$regionid:$accountid:workspace/*

Membuat workspace.

ModifyWorkspace

acs:dataworks:$regionid:$accountid:workspace/$workspaceName

Memodifikasi workspace.

DeleteWorkspace

acs:dataworks:$regionid:$accountid:workspace/$workspaceName

Menghapus workspace.

DisableWorkspace

acs:dataworks:$regionid:$accountid:workspace/$workspaceName

Menonaktifkan workspace.

EnableWorkspace

acs:dataworks:$regionid:$accountid:workspace/$workspaceName

Mengaktifkan workspace.

Contoh: Memberikan izin untuk memodifikasi workspace

Contoh kebijakan:

{
    "Statement": [
        {
            "Action": "dataworks:ModifyWorkspace",
            "Effect": "Allow",
            "Resource": "acs:dataworks:$regionid:$accountid:workspace/$workspaceName"
        }
    ],
    "Version": "1"
}

Entitas 2: Resource group

Action

Resource

Description

Notes

ListResourceGroup

acs:dataworks:$regionid:$accountid:exclusive_resource_group/*

Menampilkan tab Exclusive Resource Groups. Tanpa izin ini, tab tersebut tidak muncul di Konsol.

Izin ListResourceGroup dan ShowResourceGroupDetail biasanya digunakan bersama untuk mengontrol akses ke tab Exclusive Resource Groups.

  • Hanya dengan izin ListResourceGroup: Pengguna dapat melihat tab Exclusive Resource Groups, tetapi halamannya kosong.

  • Dengan kedua izin ListResourceGroup dan ShowResourceGroupDetail: Pengguna dapat melihat tab Exclusive Resource Groups dan melihat detail kelompok sumber daya yang diizinkan oleh aksi ShowResourceGroupDetail.

Catatan
  • Izin ShowResourceGroupDetail hanya berlaku jika izin ListResourceGroup juga diberikan. Pengguna yang hanya memiliki izin ShowResourceGroupDetail tidak dapat melihat detail kelompok sumber daya eksklusif apa pun.

  • Kebijakan sistem AliyunDataWorksReadOnlyAccess sudah mencakup izin ListResourceGroup dan ShowResourceGroupDetail.

ShowResourceGroupDetail

acs:dataworks:$regionid:$accountid:exclusive_resource_group/$resourceGroupName

Menampilkan detail kelompok sumber daya tertentu berdasarkan nama.

CreateResourceGroup

acs:dataworks:$regionid:$accountid:exclusive_resource_group/*

Membuat kelompok sumber daya eksklusif.

Izin ini memungkinkan pengguna membuat kelompok sumber daya di Konsol DataWorks berdasarkan pesanan yang sudah ada, bukan untuk membeli sumber daya eksklusif baru. Pembelian, peningkatan kapasitas, pengurangan kapasitas, perpanjangan, atau perubahan spesifikasi kelompok sumber daya memerlukan izin AliyunDataWorksFullAccess dan AliyunBSSOrderAccess.

ModifyResourceGroup

acs:dataworks:$regionid:$accountid:exclusive_resource_group/$resourceGroupName

Memodifikasi kelompok sumber daya eksklusif.

-

  • Contoh 1: Memberikan izin tampil dan kelola

    Contoh kebijakan:

    {
    "Statement": [
    {
    "Action": "dataworks:ListResourceGroup",
    "Effect": "Allow",
    "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/*"
    },
    {
    "Action": "dataworks:ShowResourceGroupDetail",
    "Effect": "Allow",
    "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/resourceGroupName2"
    },
    {
    "Action": "dataworks:ModifyResourceGroup",
    "Effect": "Allow",
    "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/resourceGroupName2"
    }
    ],
    "Version": "1"
    }
  • Contoh 2: Memberikan izin tampil, buat, dan modifikasi

    Catatan

    Izin ini memungkinkan pembuatan kelompok sumber daya dari pesanan yang sudah ada, bukan untuk membeli sumber daya baru.

    Contoh kebijakan:

    {
      "Statement": [
        {
          "Action": "dataworks:ListResourceGroup",
          "Effect": "Allow",
          "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/*"
        },
        {
          "Action": "dataworks:ShowResourceGroupDetail",
          "Effect": "Allow",
          "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/*"
        },
        {
          "Action": "dataworks:CreateResourceGroup",
          "Effect": "Allow",
          "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/*"
        },
        {
          "Action": "dataworks:ModifyResourceGroup",
          "Effect": "Allow",
          "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/resourceGroupName1"
        },
        {
          "Action": "dataworks:ModifyResourceGroup",
          "Effect": "Allow",
          "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/resourceGroupName2"
        }
      ],
      "Version": "1"
    }

Entitas 3: Peringatan

Action

Resource

Description

ListContacts

acs:dataworks:$regionid:$accountid:contacts_ram_user/*

Menampilkan daftar kontak peringatan.

ModifyContacts

acs:dataworks:$regionid:$accountid:contacts_ram_user/*

Memodifikasi informasi kontak peringatan.

ListAlarmResource

acs:dataworks:$regionid:$accountid:alarm_resource/*

Menampilkan daftar sumber daya peringatan.

SetUpperLimits

acs:dataworks:$regionid:$accountid:alarm_resource/*

Menetapkan batas atas untuk peringatan.

Contoh: Memberikan izin untuk mengelola peringatan

Contoh kebijakan:

{
  "Statement": [
    {
      "Action": "dataworks:ListAlarmResource",
      "Effect": "Allow",
      "Resource": "*"
    },
    {
      "Action": "dataworks:SetUpperLimits",
      "Effect": "Allow",
      "Resource": "acs:dataworks:$regionid:$accountid:alarm_resource/*"
    },
    {
      "Action": "dataworks:ListContacts",
      "Effect": "Allow",
      "Resource": "acs:dataworks:$regionid:$accountid:contacts_ram_user/*"
    },
    {
      "Action": "dataworks:ModifyContacts",
      "Effect": "Allow",
      "Resource": "acs:dataworks:$regionid:$accountid:contacts_ram_user/*"
    }
  ],
  "Version": "1"
}