All Products
Search
Document Center

Data Lake Formation:Izin

Last Updated:Jun 22, 2026

Topik ini menjelaskan model izin Data Lake Formation (DLF) dan cara memberikan izin yang sesuai kepada Pengguna RAM untuk menggunakan serta mengakses fitur DLF.

Model izin Data Lake Formation (DLF) terdiri dari dua lapisan utama: izin RAM dan izin data DLF. Untuk mengakses halaman atau data DLF, pengguna biasanya harus lolos pemeriksaan pada kedua lapisan izin tersebut agar dapat mengakses resource data.

  • Izin RAM: Mengontrol akses ke semua operasi DLF OpenAPI dan menentukan operasi atau halaman DLF OpenAPI mana yang dapat diakses oleh Pengguna RAM.

  • Izin data DLF: Mengontrol akses dan penggunaan resource internal DLF, termasuk database, tabel, kolom, fungsi, dan katalog data, serta izin untuk operasi otorisasi data.

Lapisan 1: Izin OpenAPI RAM

Lapisan ini mengontrol akses ke semua operasi DLF OpenAPI dan menentukan apakah Pengguna RAM dapat mengakses operasi atau halaman DLF OpenAPI tertentu. Konsol RAM menyediakan dua kebijakan otorisasi bawaan:

  • AliyunDLFFullAccess: Memberikan izin untuk memanggil semua operasi DLF OpenAPI.

  • AliyunDLFReadOnlyAccess: Memberikan izin untuk memanggil operasi DLF OpenAPI read-only, seperti operasi API yang diawali dengan List atau Get. Kebijakan ini tidak memberikan izin untuk operasi tulis seperti Create atau Delete.

    Penting

    Operasi SubmitQuery merupakan operasi tulis dan memerlukan izin AliyunDLFFullAccess.

Anda juga dapat membuat kebijakan otorisasi RAM kustom untuk kontrol lebih detail halus di tingkat OpenAPI.

Lapisan 2: Izin data detail halus DLF

Lapisan ini mengontrol akses dan penggunaan resource internal DLF, termasuk database, tabel, kolom, fungsi, dan katalog data, serta izin untuk operasi seperti manajemen role, manajemen pengguna, dan otorisasi.

Catatan
  • Kontrol izin Lapisan 2 dibagi menjadi dua jenis: izin data detail halus DLF dan izin data kasar DLF-DSS RAM. Kedua jenis ini memiliki hubungan OR. Pengguna mendapatkan akses jika lolos pemeriksaan izin salah satu jenis, dan akses ditolak hanya jika kedua pemeriksaan gagal.

  • Pemeriksaan izin untuk resource data, seperti database, tabel, kolom, fungsi, dan katalog data, hanya berlaku setelah pengaturan izin untuk katalog data diaktifkan. Namun, verifikasi izin untuk operasi manajemen, seperti manajemen role, pengguna, dan otorisasi, selalu diberlakukan oleh izin data detail halus, terlepas dari apakah pengaturan tersebut diaktifkan atau tidak.

Untuk menyederhanakan manajemen izin data, DLF menyediakan role administrator data bawaan. Anda dapat menemukan role ini di halaman Izin Data > Role dan menetapkannya kepada pengguna tertentu:

  • admin (administrator data lake): Memiliki semua izin data dan otorisasi di Data Lake Formation.

  • super_administrator (super administrator): Memiliki semua izin data dan otorisasi di Data Lake Formation dan dapat mengubah pengguna dengan role admin.

Untuk informasi lebih lanjut tentang konfigurasi izin detail halus, lihat Ikhtisar izin data.

Lapisan 2: Izin data kasar DLF-DSS RAM

Lapisan ini mengontrol akses dan penggunaan resource internal DLF, termasuk database, tabel, kolom, fungsi, dan katalog data, serta izin untuk operasi seperti manajemen role, manajemen pengguna, dan otorisasi. Konsol RAM menyediakan dua kebijakan otorisasi bawaan:

  • AliyunDLFDSSFullAccess: Memberikan akses ke semua resource DLF detail halus.

  • AliyunDLFDSSReadOnlyAccess: Memberikan akses read-only ke semua resource DLF detail halus, termasuk untuk operasi seperti List, Get, Select, dan Execute.

Catatan
  • Kami merekomendasikan penggunaan izin data detail halus DLF untuk kontrol izin data granular.

  • Pemeriksaan izin untuk resource data, seperti database, tabel, kolom, fungsi, dan katalog data, hanya berlaku setelah pengaturan izin untuk katalog data diaktifkan. Namun, verifikasi izin untuk operasi manajemen, seperti manajemen role, pengguna, dan otorisasi, selalu diberlakukan oleh izin data kasar DLF-DSS, terlepas dari apakah pengaturan tersebut diaktifkan atau tidak.

  • Pengguna RAM dengan kebijakan RAM AdministratorAccess juga memiliki semua izin DLF-DSS, yang setara dengan memiliki kebijakan AliyunDLFDSSFullAccess.

Skenario umum

  • Kasus penggunaan: Mengkueri metadata DLF tanpa memerlukan kontrol izin data.

    • Berikan "Lapisan 1: Izin OpenAPI RAM" kepada Pengguna RAM dengan menyambungkan kebijakan otorisasi bawaan AliyunDLFFullAccess atau AliyunDLFReadOnlyAccess.

  • Kasus penggunaan: Menggunakan DLF untuk otorisasi data detail halus.

    • Langkah 1: Berikan "Lapisan 1: Izin OpenAPI RAM" kepada Pengguna RAM dengan menyambungkan kebijakan otorisasi bawaan AliyunDLFFullAccess atau AliyunDLFReadOnlyAccess.

    • Langkah 2: Aktifkan pengaturan izin untuk katalog data.

    • Langkah 3 (Opsional): Jika Anda menggunakan layanan lain seperti E-MapReduce (EMR) untuk mengkueri dan memodifikasi data, Anda juga harus mengaktifkan sakelar izin DLF-Auth di kluster EMR.

    • Langkah 4: Berikan izin data yang diperlukan kepada Pengguna RAM. Gunakan salah satu metode berikut:

      • Tetapkan role administrator: Gunakan Akun Alibaba Cloud Anda untuk memberikan role admin atau super_administrator kepada Pengguna RAM. Hal ini memberikan Pengguna RAM izin penuh untuk manajemen data dan otorisasi. Untuk informasi lebih lanjut, lihat Mengelola role.

      • Tetapkan izin administrator basis data: Berikan pengguna semua izin pada database tertentu. Untuk informasi lebih lanjut, lihat Memberikan izin.

      • Tetapkan izin akses tabel atau kolom: Berikan pengguna izin tertentu pada tabel atau kolom. Untuk informasi lebih lanjut, lihat Memberikan izin.

FAQ

  • Masalah 1: Pesan kesalahan menunjukkan bahwa pengguna tidak memiliki izin RAM yang diperlukan untuk memanggil API DLF.

    Gejala: Halaman menampilkan pesan kesalahan yang menunjukkan bahwa otorisasi RAM diperlukan untuk izin dlf:xxx. Artinya, pengguna memerlukan izin OpenAPI Lapisan 1. Berikan izin yang diperlukan dengan menyambungkan kebijakan bawaan AliyunDLFFullAccess atau AliyunDLFReadOnlyAccess di Konsol RAM.

  • Masalah 2: Pesan kesalahan menunjukkan bahwa pengguna tidak memiliki izin untuk resource saat mencoba memberikan izin.

    Gejala: Saat pengguna mencoba memberikan izin, muncul pesan kesalahan yang menunjukkan bahwa mereka tidak memiliki izin dlf yang diperlukan.

    • Berikan pengguna izin otorisasi untuk resource tertentu. Anda juga dapat memberikan izin ini dengan menetapkan role. Untuk informasi lebih lanjut, lihat Memberikan izin.

    • Berikan pengguna role admin atau super_administrator. Untuk informasi lebih lanjut, lihat Mengelola role.

    • Berikan pengguna izin dlf-dss. Misalnya, memberikan dlf-dss:BatchGrantPermissions dan dlf-dss:SelectTable memungkinkan pengguna memberikan izin SELECT pada semua tabel kepada pengguna lain.

    Contoh pop-up kesalahan: Judulnya adalah Error Occurred, dan pesan kesalahannya adalah Authorization Failed [4019]. Pesan tersebut menunjukkan bahwa pengguna tidak memiliki izin All pada resource acs:dlf:cn-hangzhou:{accountId}:metastore/catalogs/{catalogName},databases/default. Kode kesalahan adalah NoPermission, dan sebuah pesan menunjukkan bahwa Principal gagal dalam pemeriksaan izin dlf.

  • Masalah 3: Pesan kesalahan menunjukkan bahwa pengguna tidak memiliki izin untuk memanggil operasi API control-plane, seperti ListPermissions atau ListRoles.

    Gejala: Terjadi kesalahan dengan kode kesalahan NoPermission saat pengguna memanggil operasi API control-plane, seperti operasi untuk mengkueri izin atau mengelola role. Pesan kesalahan menunjukkan bahwa pengguna tidak memiliki izin untuk operasi tersebut. Untuk mengatasi masalah ini, gunakan salah satu metode berikut:

    Contoh pop-up kesalahan: Judulnya adalah Error Occurred. Pesan kesalahan menunjukkan bahwa pengguna tidak memiliki izin untuk melakukan operasi saat memanggil API control-plane seperti ListPermissions atau ListRoles. Kode kesalahan adalah NoPermission, dan sebuah pesan menunjukkan bahwa Principal gagal dalam pemeriksaan izin dlf.

    • Berikan pengguna role admin atau super_administrator. Untuk informasi lebih lanjut, lihat Mengelola role.

    • Berikan pengguna izin dlf-dss. DLF menyediakan kebijakan bawaan AliyunDLFDSSFullAccess dan AliyunDLFDSSReadOnlyAccess di Konsol RAM. Contohnya:

      • dlf-dss:ListRoles: Memungkinkan pengguna melihat semua role di DLF.

      • dlf-dss:ListPermissions: Memungkinkan pengguna melihat semua izin yang telah diberikan di DLF.