All Products
Search
Document Center

DataWorks:Manage data access permissions for MaxCompute

Last Updated:Jul 01, 2026

DataWorks menyediakan kontrol akses data untuk mengelola izin akses ke data di mesin MaxCompute, mencakup alur kerja permintaan, persetujuan, dan audit izin. Anda dapat melacak permintaan di halaman My Applications dan mengelola persetujuan di halaman My Approval Tasks. Topik ini menjelaskan cara mengelola izin akses data untuk MaxCompute.

Latar Belakang

Untuk mengakses tabel, resource, dan fungsi dari sumber data MaxCompute di lingkungan produksi ruang kerja DataWorks dalam mode standar, Anda harus meminta izin yang sesuai. Hal ini membantu mengamankan dan mengontrol data Anda di lingkungan produksi.

Topik ini berlaku untuk skenario di mana Anda perlu mengakses tabel, resource, atau fungsi dari sumber data MaxCompute di lingkungan produksi.

Catatan

  • Di ruang kerja yang berjalan dalam mode standar, DataWorks secara default menambahkan anggota ke peran proyek MaxCompute untuk lingkungan pengembangan, sehingga memberikan izin baca pada semua data. Untuk informasi selengkapnya, lihat Akses resource dan izin untuk mesin MaxCompute dalam mode ruang kerja yang berbeda.

  • Di ruang kerja yang berjalan dalam mode standar, DataWorks tidak menambahkan anggota ke peran proyek MaxCompute secara default untuk lingkungan produksi.

  • Izin yang diminta untuk tabel, resource, atau fungsi MaxCompute hanya berlaku setelah pemberi persetujuan menyetujui permintaan tersebut.

Prasyarat

Alur kerja kontrol akses data

Kasus Penggunaan

Skenario

Pengguna di lingkungan pengembangan perlu mengakses tabel, resource, atau fungsi di lingkungan produksi ruang kerja yang sama.

Secara default, Pengguna RAM tidak dapat mengakses tabel produksi dari antarmuka pengembangan data tanpa identitas akses untuk mesin komputasi produksi. Untuk mendapatkan akses, pengguna harus meminta izin di halaman kontrol akses data. Setelah permintaan disetujui, pengguna dapat melakukan operasi pada tabel di antarmuka pengembangan data.

Pengguna di lingkungan pengembangan atau produksi perlu mengakses tabel, resource, atau fungsi di lingkungan pengembangan atau produksi ruang kerja lain.

Secara default, Pengguna RAM yang bukan anggota ruang kerja tidak dapat mengakses tabel pengembangan atau produksi lintas proyek di antarmuka pengembangan data. Untuk mendapatkan akses lintas proyek, pengguna harus meminta izin di halaman kontrol akses data. Setelah permintaan disetujui, pengguna dapat melakukan operasi pada tabel di antarmuka pengembangan data.

Alur kerja permintaan izin

Fitur kontrol akses data memungkinkan Anda melakukan operasi Permission Application, Permission Application Processing, dan Permission Audit. Anda juga dapat melihat Permission Application Records dan Permission Application Processing Record. Jika Pengguna RAM tidak memiliki izin tabel yang diperlukan selama pengembangan, pengguna tersebut dapat meminta izin yang sesuai di halaman Permission Application. Setelah pemberi persetujuan (administrator ruang kerja atau pemilik tabel) menyetujui permintaan di halaman Permission Application Processing, izin tersebut diberikan.

Catatan

Security Center DataWorks menyediakan alur kerja persetujuan permintaan izin default. Anda juga dapat menyesuaikan alur kerja persetujuan di Approval Center. Saat Anda meminta izin tingkat kolom pada tabel MaxCompute, DataWorks mengidentifikasi jenis alur kerja persetujuan berdasarkan kolom yang diminta.

Catatan

Permintaan izin untuk resource dan fungsi tidak mendukung alur kerja persetujuan kustom atau manajemen audit izin.

  • Permission requester: Anda dapat meminta izin untuk tabel MaxCompute di halaman kontrol akses data. Setelah permintaan disetujui, Anda dapat melihat hasil persetujuan dan memastikan izin telah berlaku di halaman My Applications.

  • Permission approver: Setelah menerima permintaan, pemberi persetujuan dapat melihat detail permintaan di halaman My Approval Tasks dan memutuskan apakah akan menyetujui atau menolak permintaan tersebut. Untuk permintaan yang telah diproses, pemberi persetujuan dapat melihat hasil persetujuan untuk tabel, resource, dan fungsi di bawah Akun Alibaba Cloud saat ini di halaman My Approval Tasks.

  • Permission Audit: Pemilik Akun Alibaba Cloud atau administrator ruang kerja dapat membuka halaman Permission Audit untuk mengelola dan mengaudit izin tabel yang diberikan kepada anggota ruang kerja. Anda dapat mencabut izin dari anggota ruang kerja tertentu.

Permintaan izin

Untuk meminta izin di halaman kontrol akses data, Anda harus mengonfigurasi bagian Application Content dan Application information.

  1. Masuk ke Konsol DataWorks, beralih ke wilayah target, lalu klik Data Governance > Security Center di panel navigasi sebelah kiri. Di halaman yang muncul, klik Go to Security Center.

  2. Di panel navigasi sebelah kiri Security Center, buka Data Platform Security > Data Access Control.

  3. Di halaman Data Access Control, klik tab permintaan izin untuk meminta izin pada tabel, resource, atau fungsi MaxCompute.

    Permintaan izin tabel

    Saat meminta izin tabel, setelah menambahkan tabel target, Anda dapat meminta izin Table-level permissions atau izin Selected Columns sesuai kebutuhan.

    Item konfigurasi

    Deskripsi

    Application Content

    Data Source Type

    Pilih tipe MaxCompute.

    Application Type

    Table

    Workspace

    Pilih ruang kerja tempat Table target berada.

    MaxCompute Project

    Proyek MaxCompute yang terkait dengan ruang kerja tempat Table berada.

    Schema

    Schema tempat tabel berada.

    Tables to Be Added

    Meminta izin tingkat tabel

    Anda dapat meminta izin tingkat tabel Select, Update, Download, Describe, Alter, dan Drop.

    Meminta izin tingkat kolom

    Anda dapat meminta izin tingkat kolom Select, Update, dan Download.

    Catatan

    • Jika labelsecurity tidak diaktifkan untuk proyek MaxCompute, dan Anda berhasil meminta izin tingkat tabel Select dan Update, kolom baru yang ditambahkan ke tabel secara otomatis mewarisi izin Select dan Update.

    • Jika labelsecurity diaktifkan untuk proyek MaxCompute, mintalah izin tingkat kolom sebagai gantinya. Setelah izin tingkat tabel diberikan, kolom baru yang ditambahkan tidak secara otomatis mewarisi izin tingkat tabel tersebut.

    Permintaan izin resource

    Item konfigurasi

    Deskripsi

    Application Content

    Data Source Type

    Pilih tipe MaxCompute.

    Application Type

    Resource

    Workspace

    Pilih ruang kerja tempat resource target berada.

    Project

    Proyek MaxCompute yang terkait dengan ruang kerja tempat resource berada.

    Resource Name

    Resource yang ingin Anda minta izinnya.

    Permintaan izin fungsi

    Item konfigurasi

    Deskripsi

    Application Content

    Data Source Type

    Pilih tipe MaxCompute.

    Application Type

    Function

    Workspace

    Pilih ruang kerja tempat fungsi target berada.

    Project

    Proyek MaxCompute yang terkait dengan ruang kerja tempat fungsi berada.

    Function Name

    Nama fungsi yang ingin Anda minta izinnya.

  4. Konfigurasikan Application information.

    Configuration item

    Description

    Application information

    User

    Pilih akun yang ingin Anda ajukan izinnya untuk resource target.

    • Current login account: Ajukan izin tabel target untuk Akun Alibaba Cloud yang sedang masuk ke ruang kerja DataWorks.

    • Account Used for Scheduling: Ajukan izin tabel target untuk Pengguna RAM yang dikonfigurasi sebagai identitas akses penjadwalan.

    • Apply on Behalf of Others: Ajukan izin tabel target untuk Akun Alibaba Cloud lain menggunakan akun yang sedang masuk ke ruang kerja DataWorks. Jika Anda memilih opsi ini, Anda harus mengonfigurasi parameter Username.

    Application duration

    Anda dapat menentukan periode validitas kustom untuk izin tersebut. Izin akan secara otomatis dicabut setelah masa berlakunya habis.

    Catatan

    Sebelum menggunakan fitur ini, pastikan otorisasi berbasis Policy telah diaktifkan untuk Proyek MaxCompute tempat tabel tersebut berada. Untuk informasi selengkapnya, lihat Details of data access control for MaxCompute. Untuk informasi lebih lanjut mengenai MaxCompute Policy, lihat MaxCompute Policy overview.

    Reason for Application

    Jelaskan secara singkat alasan pengajuan izin agar pihak yang menyetujui dapat memahami kebutuhan Anda.

  5. Klik Apply for Permissions untuk mengirimkan permintaan.

    Anda dapat melihat detail persetujuan dan catatan persetujuan untuk permintaan saat ini di tab Permission Application Records.

Persetujuan izin

Setelah permission requester mengirimkan permintaan izin, permission approver dapat memproses permintaan tersebut di halaman My Approval Tasks.

  1. Di panel navigasi sebelah kiri, pilih Application & Approval > My Approval Tasks, lalu klik tab Data Access Control. Di daftar Pending Approval, Anda dapat memfilter berdasarkan Application account number, Application Time, Workspace, Project name, Object name, dan kondisi lainnya untuk melihat permintaan yang menunggu di bawah Akun Alibaba Cloud saat ini.

    Catatan

    Jika satu permintaan berisi permintaan izin untuk beberapa tabel, permintaan tersebut secara otomatis dibagi menjadi beberapa permintaan berdasarkan pemilik tabel.

  2. Klik Approval di kolom Operation permintaan target. Di dialog Approval details, Anda dapat melihat Application Details, Approval record, dan detail lainnya. Anda dapat melakukan operasi berikut di dialog tersebut:

    • Berdasarkan detail permintaan dan kebutuhan Anda, putuskan apakah akan menyetujui permintaan tersebut. Masukkan Approval Comments, lalu klik Agree atau Reject untuk memproses permintaan tersebut.

    • Ubah Application Content dan Expiration Time permintaan tersebut.

    Catatan
    • Pending steps: Menampilkan semua pemberi persetujuan yang memiliki izin persetujuan.

    • Processed steps: Hanya menampilkan pemberi persetujuan yang memproses permintaan tersebut.

    Selain menyetujui permintaan individual di dialog detail persetujuan, Anda juga dapat memilih semua permintaan di halaman My Approval Tasks dan klik Batch Agree atau Batch Reject. Masukkan Approval Comments untuk memproses permintaan target secara batch.

Lihat catatan permintaan izin

Di panel navigasi sebelah kiri, pilih Application & Approval > My Applications, lalu klik tab Data Access Control. Anda dapat memfilter berdasarkan Approval status, Application Time, Workspace, dan kondisi lainnya untuk melihat catatan permintaan di bawah Akun Alibaba Cloud saat ini.

Anda juga dapat mengklik View details di kolom Operation permintaan target untuk melihat informasi detailnya. Untuk permintaan dengan Approval status Approving, Anda dapat melanjutkan operasi persetujuan berikutnya.

Lihat catatan persetujuan izin

Penting

Tab Permission Approval Records di halaman Data Access Control telah dihentikan. Daftar tersebut telah dipindahkan ke halaman Application & Approval > My Approval Tasks. Tab asli tidak lagi menampilkan daftar catatan persetujuan dan hanya menampilkan pemberitahuan migrasi. Ikuti langkah-langkah berikut untuk melihat catatan persetujuan izin.

Di panel navigasi sebelah kiri, pilih Application & Approval > My Approval Tasks, lalu klik tab Data Access Control. Atur status tugas ke All. Anda dapat memfilter berdasarkan Application account number, Approval Results, Workspace, dan kondisi lainnya untuk melihat catatan persetujuan di bawah Akun Alibaba Cloud saat ini.

Anda juga dapat mengklik View details di kolom Operation permintaan target untuk melihat informasi detailnya.

Setelah menyelesaikan persetujuan izin, Anda dapat membuka tab Permission Audit, menggunakan kondisi filter untuk menemukan dan mengaudit resource target, melihat Authorization Information, dan mengklik Reclaim permission atau View permissions di kolom Operation.

Catatan

Tab Permission Audit saat ini hanya mendukung mesin MaxCompute. Mesin lain seperti Hologres, DLF, Hive, Lindorm, dan StarRocks tidak didukung untuk audit izin di tab ini.

Pengaturan filter

Daftar audit izin hanya memuat data setelah Anda menyelesaikan pengaturan filter berikut:

  • Application type: Saat ini tetap di Table.

  • Data source type: Saat ini tetap di MaxCompute.

  • Workspace: Pilih ruang kerja target.

  • Project: Pilih proyek MaxCompute target.

  • Schema: Ditampilkan hanya jika proyek yang dipilih memiliki model tiga lapis diaktifkan. Mendukung pemilihan ganda.

Catatan

Pemberitahuan tetap ditampilkan di bagian atas halaman: Audit izin tidak mendukung penyaringan ruang kerja yang dihapus, proyek yang dihapus, atau objek yang dihapus. Objek yang dihapus difilter dari daftar audit.

Deskripsi daftar

Setelah Anda menyelesaikan pengaturan filter, daftar menampilkan semua resource tabel yang dapat diaudit sesuai kondisi saat ini. Klik ikon perluas di awal baris untuk melihat detail otorisasi untuk tabel tersebut. Bagian yang diperluas berisi kolom-kolom berikut:

Kolom

Deskripsi

Account

Akun yang memiliki izin pada tabel tersebut.

Authorization method

Sumber izin (diperoleh melalui permintaan izin / diberikan secara proaktif / lainnya).

Permissions

Izin yang diberikan (Select / Update / Download / Describe / Alter / Drop, dll.).

Expiration time

Waktu kedaluwarsa izin. Izin permanen ditampilkan sebagai permanen.

Mencabut dan melihat izin tingkat kolom

Kolom Operation di baris yang diperluas menyediakan dua tombol berikut:

  • Reclaim permission: Pilih izin yang ingin dicabut dan konfirmasi. Izin tingkat tabel yang sesuai akan segera dicabut dari akun tersebut.

  • View permissions: Dialog detail muncul, mencantumkan semua izin tingkat kolom yang dimiliki akun tersebut pada tabel. Anda dapat memilih beberapa kolom di dialog dan mengklik Reclaim Column Permissions untuk mencabutnya.

Catatan

Jika akun saat ini tidak memiliki kemampuan audit izin yang diaktifkan, area baris yang diperluas menampilkan halaman placeholder "No Permission". Hubungi administrator penyewa Anda untuk mengaktifkan kemampuan audit izin untuk akun tersebut.