Topik ini menjelaskan cara mengonfigurasi kebijakan persetujuan kustom untuk MaxCompute dan Hologres, serta cara melihat kebijakan persetujuan izin untuk DLF 1.0.
Batasan
-
Hanya administrator ruang kerja dan Pengguna RAM dengan kebijakan
AliyunDataWorksFullAccessyang dapat membuat dan mengelola kebijakan persetujuan. -
Kebijakan persetujuan mesin komputasi hanya tersedia di DataWorks Edisi Perusahaan.
Membuat kebijakan
Masuk ke Konsol DataWorks. Di wilayah target, klik di panel navigasi sebelah kiri. Pilih ruang kerja dari daftar drop-down dan klik Go to Data Development.
-
Di panel navigasi sebelah kiri, pilih Requests & Approvals > Approval Policies. Gunakan daftar drop-down Approval Type di bagian atas halaman untuk memfilter berdasarkan MaxCompute atau Hologres guna membuka halaman manajemen kebijakan persetujuan mesin komputasi.
Di halaman manajemen kebijakan persetujuan mesin komputasi, Anda dapat melihat kebijakan yang ada serta mengedit, menghapus, atau mengubah urutannya.
-
Klik Create Policy di pojok kanan atas untuk mengonfigurasi kebijakan persetujuan di halaman Create Approval Policy.
CatatanFilter tipe persetujuan di halaman daftar menampilkan hingga 8 tipe. Namun, daftar drop-down Approval Type dalam wizard Create Policy hanya mendukung 4 tipe: MaxCompute, Hologres, Data Service, dan Extension. Empat tipe lainnya (DLF-Legacy, DLF, Lindorm, dan Data Asset Governance) merupakan kebijakan sistem; tombol Create-nya dinonaktifkan dan tidak dapat dibuat secara manual.
Memasukkan informasi dasar
Masukkan Policy Name dan Purpose sesuai dengan skenario bisnis yang dicakup oleh kebijakan ini.
Menentukan cakupan data
Anda harus menentukan cakupan data yang dicakup oleh kebijakan persetujuan ini. Setelah kebijakan dibuat, permintaan izin untuk data dalam cakupan tersebut akan diarahkan melalui rantai persetujuan yang ditentukan dalam kebijakan ini.
Konfigurasi cakupan berbeda antara MaxCompute dan Hologres: MaxCompute mendukung pembatasan berdasarkan proyek atau berdasarkan kategori dan tingkat sensitivitas data; Hologres hanya mendukung pembatasan berdasarkan instans Hologres. Lihat subbagian yang sesuai berdasarkan tipe persetujuan Anda.
Cakupan MaxCompute
Saat mengonfigurasi cakupan untuk mesin komputasi MaxCompute, perhatikan hal berikut:
-
Pilih proyek yang sesuai dari daftar drop-down MaxCompute Project. Semua permintaan izin selanjutnya untuk tabel dalam proyek yang dipilih akan mengikuti rantai persetujuan yang ditentukan dalam kebijakan ini.
-
Setiap proyek MaxCompute hanya dapat dikaitkan dengan satu kebijakan persetujuan MaxCompute. Mengaitkan kebijakan kedua akan menyebabkan error konflik.
-
Daftar drop-down hanya menampilkan proyek MaxCompute tempat akun Anda saat ini memiliki role Admin atau Super_Administrator. Jika Anda tidak menemukan proyek yang diinginkan, beralihlah ke akun dengan role yang sesuai.
CatatanAdministrator ruang kerja DataWorks diberi role role_project_admin, bukan role Admin atau Super_Administrator MaxCompute.
Untuk memeriksa role Anda, jalankan
whoamidi halaman DataStudio untuk mendapatkan informasi akun Anda, lalu jalankanshow grants for <your_account>untuk memastikan apakah Anda memiliki role Admin atau Super_Administrator.
Cakupan Hologres
Untuk mesin komputasi Hologres, cakupan hanya dikonfigurasi dengan satu cara: berdasarkan instans Hologres.
-
Pada item konfigurasi Hologres Instance, pilih instans yang sesuai dari daftar drop-down (dukungan pemilihan ganda, maksimal 50). Semua permintaan izin selanjutnya untuk tabel dalam instans yang dipilih akan mengikuti rantai persetujuan yang ditentukan dalam kebijakan ini.
-
Setiap instans Hologres hanya dapat termasuk dalam satu kebijakan persetujuan Hologres. Instans yang sudah digunakan oleh kebijakan lain akan dibuat pudar dan tidak dapat dipilih. Arahkan kursor ke instans yang pudar untuk melihat nama kebijakan yang bentrok.
-
Jika Anda tidak menemukan instans yang diinginkan dalam daftar drop-down, pastikan bahwa: (1) instans tersebut milik penyewa ruang kerja DataWorks saat ini; (2) akun Anda saat ini memiliki izin visibilitas untuk instans tersebut.
Kebijakan persetujuan Hologres tidak mendukung pembatasan berdasarkan kategori dan tingkat sensitivitas Penjaga Keamanan Data. Kemampuan ini saat ini hanya tersedia untuk MaxCompute.
Mengonfigurasi metode notifikasi
DataWorks mendukung metode notifikasi berupa pesan teks, email, chatbot DingTalk, dan webhook. Setelah Anda mengonfigurasi metode notifikasi, pemberi persetujuan akan diberi tahu melalui saluran yang dipilih ketika permintaan izin diajukan.
Langkah ini hanya menentukan metode notifikasi. Pemberi persetujuan yang sebenarnya ditetapkan pada langkah berikutnya (Mengonfigurasi rantai persetujuan).
-
Untuk memastikan pemberi persetujuan dapat menerima notifikasi pesan teks dan email, Anda harus menambahkannya sebagai kontak peringatan DataWorks. Untuk detailnya, lihat Lihat dan konfigurasi kontak peringatan.
-
Untuk memastikan pemberi persetujuan dapat menerima notifikasi DingTalk, buka pengaturan manajemen chatbot DingTalk, atur Security Settings ke Custom Keywords, tambahkan kata kunci DataWorks, dan jangan memilih pengaturan keamanan lainnya.
Jika Anda tidak menambahkan kata kunci DataWorks atau memilih pengaturan keamanan lainnya, pemberi persetujuan tidak akan menerima notifikasi DingTalk.
Mengonfigurasi rantai persetujuan
Di bagian Configure Processing Links, tentukan pemberi persetujuan dan role untuk setiap node persetujuan. Perhatikan hal berikut:
-
Alur persetujuan: Setelah dikonfigurasi, alur persetujuan berjalan secara berurutan dari atas ke bawah. Pemberi persetujuan berikutnya hanya akan diberi tahu setelah pemberi persetujuan saat ini memberikan persetujuan.
-
Tipe pemberi persetujuan: Setiap node mendukung tipe pemberi persetujuan yang berbeda. Tipe pemberi persetujuan MaxCompute meliputi: DataWorks Workspace Role, DataWorks Workspace Member, Table Owner, Alibaba Cloud Account, dan MaxCompute Role. Tipe pemberi persetujuan Hologres meliputi: Table Owner, Alibaba Cloud Account, dan RAM User.
Catatan-
Ketika tugas persetujuan tertunda, DataWorks memberi tahu semua pemberi persetujuan menggunakan metode notifikasi yang dikonfigurasi pada langkah sebelumnya. Untuk memastikan pemberi persetujuan dapat menerima notifikasi pesan teks dan email, Anda harus menambahkannya sebagai kontak peringatan DataWorks. Untuk detailnya, lihat Lihat dan konfigurasi kontak peringatan.
-
Ketika beberapa pengguna berbagi role pemberi persetujuan yang sama pada satu node, semuanya menerima notifikasi. Persetujuan dari salah satu di antara mereka sudah cukup untuk melanjutkan permintaan ke node berikutnya.
-
Menetapkan prioritas kebijakan
Jika terdapat kebijakan berbasis proyek MaxCompute dan kebijakan berbasis Penjaga Keamanan Data secara bersamaan, satu cakupan data tunggal mungkin dicakup oleh keduanya. Dalam kasus ini, Anda dapat menetapkan prioritas di halaman manajemen kebijakan persetujuan mesin komputasi.
Di halaman daftar, seret baris untuk menyesuaikan urutan pencocokan dalam tipe persetujuan saat ini. Backend memeriksa kebijakan secara berurutan mulai dari angka terkecil dan berhenti pada kecocokan pertama (angka lebih kecil = prioritas lebih tinggi). Kolom Matching Order menampilkan nomor urut (1, 2, 3...) dalam tipe saat ini, bukan nilai prioritas internal.
Tipe persetujuan Extension tidak menampilkan kolom Matching Order dan tidak mendukung pengubahan urutan dengan seret-tarik di halaman ini. Prioritasnya harus dikonfigurasi di halaman Security Center > Security Policies > Risk Identification Rules.
Konfigurasikan auto-pass
Untuk kebijakan non-sistem MaxCompute, Anda dapat mengaktifkan toggle Auto-Pass di pojok kanan atas halaman Create/Edit untuk mengonfigurasi cakupan data yang melewati rantai persetujuan dan secara otomatis disetujui.
Bagian konfigurasi auto-pass hanya terlihat jika tipe persetujuan adalah MaxCompute dan kebijakan tersebut bukan kebijakan sistem. Tipe persetujuan lain (Hologres, Data Service, Extension) dan kebijakan sistem MaxCompute tidak menampilkan modul ini.
Toggle di pojok kanan atas kartu konfigurasi auto-pass mengontrol apakah bagian ini aktif. Mematikan toggle akan menghapus semua cakupan data dan tingkat sensitivitas yang telah dikonfigurasi. Anda harus mengonfigurasinya ulang jika mengaktifkannya kembali.
Auto-pass mendukung dua mode berikut (pilihan tunggal; default ke Specify data range):
-
Specify data range: Pilih satu proyek MaxCompute (pilihan tunggal), lalu pilih satu atau beberapa data tables (pilihan ganda).
-
Specify data sensitivity level: Pilih satu atau beberapa security levels (pilihan ganda).
Permintaan izin yang sesuai dengan cakupan auto-pass akan melewati rantai persetujuan yang ditentukan dalam kebijakan ini dan secara otomatis disetujui. Penentuan akhir didasarkan pada logika backend.