DataWorks mengontrol akses ke MaxCompute dengan memetakan role ruang kerja (bawaan atau kustom) ke role di engine MaxCompute terkait. Saat Anda menetapkan role ruang kerja kepada RAM user, pengguna tersebut memperoleh izin yang sesuai di lingkungan pengembangan. Akses ke lingkungan produksi tidak diberikan secara default.
Informasi latar belakang
DataWorks menyediakan role ruang kerja bawaan dan kustom untuk mengontrol akses pengguna ke modul ruang kerja dan izin proyek engine pengembangan. Kedua jenis role mendukung otorisasi default dan manual pada proyek engine pengembangan.
-
Akun Alibaba Cloud memiliki izin tertinggi atas semua sumber daya cloud-nya. Kontrol izin yang dijelaskan dalam topik ini terutama berlaku untuk RAM user.
-
Di antara role bawaan, hanya RAM user yang diberi role Development atau Workspace Manager yang dapat membuat node dan menjalankan perintah pembuatan tabel di DataStudio.
Prosedur
|
Langkah |
Tujuan |
Referensi |
|
1 |
Pahami izin dasar role bawaan DataWorks. |
|
|
2 |
Pelajari cara anggota ruang kerja DataWorks memperoleh izin engine. |
|
|
3 |
Pelajari cara administrator mengontrol izin pada lingkungan produksi. |
|
|
4 |
Pelajari cara memeriksa izin engine menggunakan perintah. |
Catatan
-
Dalam ruang kerja mode standar, RAM user tidak memiliki izin pada proyek produksi secara default. Untuk melakukan kueri tabel di lingkungan produksi, RAM user harus mengajukan permohonan izin di Security Center. Untuk informasi lebih lanjut tentang cara mengajukan izin data, lihat Kontrol akses ke data MaxCompute.
-
Dalam ruang kerja mode dasar, RAM user memiliki semua izin proyek secara default, sehingga kontrol izin data granular tidak dapat dilakukan.
Izin dasar role bawaan
Secara default, role bawaan DataWorks memberikan akses ke lingkungan pengembangan tetapi tidak ke lingkungan produksi.
Di antara role bawaan, hanya RAM user yang diberi role Development atau Workspace Manager yang dapat membuat node di DataStudio untuk menjalankan perintah mengelola tabel, resource, dan fungsi.
|
Lingkungan |
Deskripsi |
|
Izin engine MaxCompute di lingkungan pengembangan |
DataWorks dan MaxCompute sama-sama menggunakan sistem kontrol akses berbasis peran (RBAC), sehingga memungkinkan pemetaan alami antar role-nya. Saat anggota ruang kerja diberi role bawaan, mereka secara otomatis diberikan izin role engine yang sesuai di MaxCompute. |
|
Izin engine MaxCompute di lingkungan produksi |
Secara default, RAM user tidak dapat langsung melakukan operasi di lingkungan produksi. Baik role bawaan maupun kustom di ruang kerja DataWorks tidak memberikan izin pada engine MaxCompute di lingkungan produksi. Untuk mengakses tabel di lingkungan produksi, Anda harus mengajukan permohonan izin di Security Center. Untuk informasi lebih lanjut, lihat Kontrol akses ke data MaxCompute. Catatan
Di antara role bawaan, hanya RAM user yang diberi role Development atau Workspace Manager yang dapat membuat node di DataStudio untuk menjalankan perintah pembuatan tabel. |
Cara RAM user memperoleh izin engine
Untuk melindungi data produksi di ruang kerja mode standar, DataWorks mengontrol cara RAM user mengakses tabel MaxCompute.
-
Memperoleh izin pada proyek pengembangan (otomatis):
-
Saat anggota ruang kerja diberi role bawaan, anggota tersebut secara otomatis memperoleh izin pada proyek engine. Untuk informasi lebih lanjut, lihat Skenario 1: Proses otorisasi untuk role ruang kerja bawaan.
-
Saat anggota ruang kerja diberi role kustom, anggota tersebut juga memperoleh izin pada proyek engine. Untuk informasi lebih lanjut, lihat Skenario 2: Proses otorisasi untuk role ruang kerja kustom.
-
-
Memperoleh izin pada proyek produksi (permohonan manual diperlukan): Anda harus mengajukan permohonan izin di Security Center. Tabel berikut menjelaskan kasus penggunaannya. Untuk informasi lebih lanjut tentang cara menggunakan Security Center, lihat Kontrol akses ke data MaxCompute.
Skenario
Deskripsi
Pengguna di lingkungan pengembangan perlu mengakses tabel di lingkungan produksi dalam ruang kerja yang sama.

Secara default, jika RAM user tidak dikonfigurasi sebagai identitas akses untuk engine produksi, pengguna tersebut tidak dapat mengoperasikan tabel produksi dari DataStudio. Untuk mendapatkan akses, RAM user harus mengajukan permohonan di Security Center. Setelah permohonan disetujui, pengguna dapat melakukan operasi yang diperlukan pada tabel tersebut di DataStudio.
Pengguna perlu mengakses tabel di lingkungan pengembangan atau produksi ruang kerja lain.

Secara default, RAM user tidak dapat mengakses tabel di lingkungan pengembangan atau produksi proyek lain dari DataStudio. Untuk mengaktifkan akses lintas proyek, RAM user harus mengajukan permohonan di Security Center. Setelah permohonan disetujui, pengguna dapat melakukan operasi yang diperlukan pada tabel tersebut di DataStudio.
Kontrol izin data MaxCompute
RAM user yang perlu mengakses data produksi harus mengikuti proses persetujuan, yang memungkinkan administrator mengontrol izin pada lingkungan produksi.
-
Security Center menyediakan alur kerja persetujuan bawaan untuk izin pada tabel produksi.
-
Approval Center mendukung alur kerja persetujuan kustom.
Lihat izin engine MaxCompute
Jalankan perintah berikut dalam task SQL MaxCompute untuk melakukan kueri izin Anda.
-
show grants: Lihat izin akses Anda sendiri. -
show grants for <username>: Lihat izin akses pengguna tertentu. Hanya administrator ruang kerja yang dapat menjalankan perintah ini.
Lampiran: Proses otorisasi role ruang kerja
Skenario 1: Otorisasi role bawaan
-
Cara kerjanya: Saat RAM user ditambahkan ke ruang kerja dan diberi role bawaan, role MaxCompute yang sesuai secara otomatis diberikan kepada pengguna tersebut. Hal ini memberikan pengguna izin role MaxCompute yang mendasarinya. Untuk informasi lebih lanjut tentang pemetaan antara role bawaan dan izin MaxCompute, lihat Lampiran: Pemetaan antara role ruang kerja bawaan dan izin engine MaxCompute.
-
Contoh: Pengguna dengan role Workspace Manager menambahkan RAM user sebagai anggota ruang kerja dan memberikan role Development.
CatatanUntuk informasi lebih lanjut tentang cara menambahkan anggota dan memberikan izin, lihat Kontrol izin pada modul ruang kerja.

Setelah ditambahkan, RAM user memiliki izin berikut di DataWorks dan engine MaxCompute.
-
Izin DataWorks: Dengan role Development, RAM user dapat mengembangkan dan meng-commit kode di DataWorks tetapi tidak dapat men-deploy-nya ke lingkungan produksi. Deployment ke produksi memerlukan izin O&M, yang dimiliki oleh role seperti Project Owner, Administrator, dan O&M.
-
Izin engine MaxCompute: Saat RAM user diberi role Development, pengguna tersebut juga diberi role Role_Project_Dev di engine MaxCompute. Role ini memberikan izin pada objek seperti tabel dalam proyek pengembangan MaxCompute.
Catatan-
Jika Anda memberikan RAM user role bawaan Workspace Manager, pengguna tersebut menerima izin luas pada fitur DataWorks tetapi tetap tidak dapat langsung mengakses tabel produksi.
-
RAM user yang dimaksud di sini merujuk pada pengguna yang tidak ditetapkan sebagai identitas akses engine penjadwalan untuk proyek produksi.
-
Skenario 2: Otorisasi role kustom
Contoh: Pengguna dengan role Workspace Manager menambahkan RAM user sebagai anggota ruang kerja dan memberikan role ruang kerja DataWorks kustom.
Saat Anda membuat role kustom di ruang kerja DataWorks, Anda dapat memetakannya ke role engine MaxCompute. Setelah role tersebut diberikan kepada anggota, RAM user memperoleh izin yang sesuai baik di DataWorks maupun di engine MaxCompute. Rinciannya sebagai berikut.
Untuk informasi lebih lanjut tentang cara membuat role DataWorks kustom, lihat Kontrol izin pada modul ruang kerja. Untuk informasi lebih lanjut tentang cara menambahkan anggota dan memberikan izin, lihat Kontrol izin pada modul ruang kerja.
-
Izin DataWorks: Saat RAM user diberi role kustom di DataWorks, pengguna hanya dapat mengakses modul yang diizinkan oleh role tersebut.
-
Izin engine MaxCompute:
-
Jika role DataWorks kustom tidak dipetakan ke role engine, RAM user tidak memiliki izin di engine MaxCompute dan tidak dapat menjalankan perintah untuk melakukan kueri engine.
-
Jika role DataWorks kustom dipetakan ke role engine, RAM user mewarisi izin role engine MaxCompute yang dipetakan tersebut.
-
Secara default, RAM user yang ditambahkan ke ruang kerja tidak memiliki izin di lingkungan produksi kecuali ditetapkan sebagai identitas akses engine penjadwalan. Untuk mengoperasikan atau mengakses tabel produksi, pengguna harus mengajukan permohonan izin di Security Center. Untuk informasi lebih lanjut, lihat Ajukan izin tabel di versi baru Security Center. Untuk informasi lebih lanjut tentang identitas akses MaxCompute, lihat Konfigurasi ruang kerja.
FAQ
Untuk informasi tentang masalah umum terkait izin, lihat FAQ tentang pengelolaan izin.
Lampiran: Kueri izin dengan SQL MaxCompute
MaxCompute mendukung kueri informasi izin untuk pengguna, role, dan objek menggunakan pernyataan SQL. Untuk informasi lebih lanjut, lihat Kueri informasi izin menggunakan SQL MaxCompute.
Langkah selanjutnya
MaxCompute mendukung akses resource lintas proyek, memungkinkan developer mengakses resource produksi langsung dari DataStudio. Untuk detail cara anggota ruang kerja mengakses resource lintas proyek, lihat Akses resource MaxCompute dan izin dalam mode ruang kerja berbeda.