Di DataWorks, Anda dapat mengontrol service-level permissions dan permissions for console entities menggunakan kebijakan Resource Access Management (RAM) Alibaba Cloud. Untuk memberikan izin, sambungkan kebijakan tersebut ke Pengguna RAM atau Peran RAM. Artikel ini menjelaskan izin yang tersedia dan menunjukkan cara Akun Alibaba Cloud memberikan kebijakan manajemen DataWorks kepada pengguna.
Izin tingkat layanan: kebijakan sistem dan kustom
Secara default, hanya Akun Alibaba Cloud yang memiliki izin manajemen tingkat layanan untuk DataWorks. Untuk mendelegasikan tanggung jawab ini, Anda dapat memberikan kebijakan sistem berikut kepada Pengguna RAM, sehingga memberikan izin operasional yang setara dengan Akun Alibaba Cloud.
Jenis izin | Cakupan | Nama kebijakan | Deskripsi | Referensi |
Aksi yang diizinkan (kebijakan sistem) | Manage DataWorks services | AliyunDataWorksFullAccess | Memberikan izin kepada Pengguna RAM untuk mengelola fitur internal DataWorks. Kebijakan ini tidak memberikan izin untuk membeli resource. | Untuk petunjuknya, lihat Berikan izin kepada Pengguna RAM. |
Purchase resources | AliyunBSSOrderAccess | Mengizinkan Pengguna RAM untuk melihat, membayar, dan membatalkan Pesanan di Billing Management, serta membeli resource dan melakukan perpanjangan layanan dari konsol DataWorks. | ||
Aksi yang ditolak (kebijakan kustom) | Deny operations in DataWorks (fine-grained) | Custom | Menolak akses pengguna ke konsol manajemen, masuk ke modul DataWorks, atau kemampuan untuk memanggil OpenAPI. | Pertama, definisikan kebijakan dengan merujuk pada Kebijakan izin tingkat layanan. Kemudian, sambungkan kebijakan kustom tersebut ke Pengguna RAM. Untuk petunjuknya, lihat Buat kebijakan kustom (Opsional). |
Deny OpenAPI calls (fine-grained) | Secara default, pengguna yang memiliki izin pada modul DataWorks dapat memanggil Operasi API OpenAPI modul tersebut. Untuk menolak kemampuan pengguna memanggil semua Operasi API OpenAPI, berikan izin ini kepada mereka. | |||
Deny access to DataWorks modules (fine-grained) | Secara default, semua Pengguna RAM di bawah Akun Alibaba Cloud merupakan anggota penyewa DataWorks. Mereka dapat mengakses modul global dan modul apa pun di ruang kerja yang telah mereka ikuti. Anda dapat menolak akses pengguna ke modul DataWorks mana pun sesuai kebutuhan. |
Izin entitas konsol: kebijakan kustom
DataWorks mendukung kontrol izin detail halus untuk operasi pada entitas berikut:
Entity | Actions | References |
workspace |
| Untuk memberikan izin detail halus pada entitas Konsol, pertama-tama buat kebijakan kustom sebagaimana dijelaskan dalam Kebijakan izin tingkat entitas Konsol. Kemudian, sambungkan kebijakan tersebut ke RAM user dengan mengikuti langkah-langkah dalam Memberikan izin kepada RAM user. |
resource group |
| |
Informasi peringatan |
|
Berikan izin kepada Pengguna RAM
Di panel navigasi sebelah kiri Konsol RAM, pilih .
Di panel Add Permissions, sambungkan kebijakan sistem atau kustom yang diinginkan ke Pengguna RAM.
Anda dapat menyambungkan kebijakan sistem atau kebijakan kustom. Untuk menyambungkan kebijakan kustom, Anda harus terlebih dahulu membuat kebijakan kustom. Untuk daftar kebijakan yang tersedia, lihat Izin tingkat layanan: kebijakan sistem dan kustom.
CatatanUntuk informasi lebih lanjut tentang pengaturan parameter, lihat Kelola izin untuk Pengguna RAM.
Buat kebijakan kustom (opsional)
Untuk menerapkan kontrol izin detail halus dengan kebijakan RAM, Anda harus membuat kebijakan kustom. Langkah ini tidak diperlukan jika Anda menggunakan kebijakan sistem untuk otorisasi luas.
Anda dapat menggunakan Akun Alibaba Cloud Anda untuk membuat kebijakan kustom di konsol Access Control. Untuk detailnya, lihat Buat kebijakan kustom.
Untuk membuat kebijakan kustom guna kontrol tingkat layanan, definisikan konten kebijakan dengan merujuk pada Kebijakan izin tingkat layanan.
Untuk membuat kebijakan kustom guna kontrol tingkat entitas konsol, ikuti petunjuk berikut: Di Konsol RAM, buka Permissions > Policies. Klik Create Policy dan pilih tab JSON. Kebijakan memiliki struktur berikut:
{"Version":"1","Statement":[{"Effect":"Allow","Action":"dataworks:ActionName","Resource":"acs:dataworks:$regionid:$accountid:ResourceType/*"}]}, di mana nilai untuk Action dan Resource sesuai dengan kolom Action dan Resource dalam tabel kebijakan izin.Elemen kebijakan
Deskripsi
Action
Tetapkan elemen Action ke nilai yang sesuai dari kolom Action dalam Kebijakan izin tingkat entitas konsol.
Resource
Tetapkan elemen Resource ke nilai yang sesuai dari kolom Resource dalam Kebijakan izin tingkat entitas konsol.
CatatanDetail Resource:
Nilai dalam kolom Resource memiliki format serupa dengan
acs:dataworks:$regionid:$accountid:resource_type/*. Ganti bagian-bagian berikut sesuai kebutuhan:Placeholder yang diawali dengan
$: Ganti dengan nilai ID aktual. Misalnya, ganti$regioniddengan ID wilayah tertentu dan$accountiddengan UID Akun Alibaba Cloud Anda.Wildcard
*: Ini mencocokkan semua resource pada tingkat tertentu. Untuk mempersempit cakupan izin, ganti dengan nilai spesifik. Misalnya, jika Anda menggantiworkspace/*denganworkspace/specific_workspace_id(sepertiworkspace/12345), kebijakan hanya berlaku untuk ruang kerja tertentu tersebut.