DMS menyediakan pengelolaan izin detail halus untuk instans database, database, tabel, kolom, dan baris. Anda dapat memberikan izin logon, kueri, ekspor, dan ubah per resource.
Kategori dan jenis izin
Kategori izin | Jenis izin | Deskripsi | Memerlukan security hosting |
Izin operasi (izin reguler) | Izin pada instans database | Izin logon untuk instans database. Tersedia hanya ketika security hosting dinonaktifkan. Setelah mendapatkan izin logon, Anda dapat mengakses instans dengan akun database dan password. Catatan Kredensial database dikelola oleh pemilik terkait di organisasi Anda. | Tidak |
Izin untuk melihat performa instans database. Performa database. | Ya | ||
Izin untuk melakukan kueri, ekspor, dan mengubah data instans, tidak termasuk data dalam kolom dan baris sensitif yang dikontrol aksesnya. | |||
Izin pada database | Izin untuk melakukan kueri, ekspor, dan mengubah data database, tidak termasuk data dalam kolom dan baris sensitif yang dikontrol aksesnya. | ||
Izin pada tabel | Izin untuk melakukan kueri, ekspor, dan mengubah data tabel, tidak termasuk data dalam kolom dan baris sensitif yang dikontrol aksesnya. | ||
Izin pada kolom sensitif | Izin untuk melakukan kueri, ekspor, dan mengubah data kolom sensitif. Catatan Sebelum mengajukan izin kolom sensitif:
| ||
Izin pada baris | Izin untuk melakukan kueri, ekspor, dan mengubah data baris. Kontrol tingkat baris. Catatan Sebelum mengajukan izin baris, Anda harus memiliki izin pada database dan tabel yang berisi baris tersebut. | ||
Izin pada objek programmable | Izin untuk melakukan kueri, ekspor, dan mengubah data objek programmable. Ketika security hosting diaktifkan, Anda harus memperoleh izin ini sebelum mengakses objek programmable. Objek programmable. | ||
Izin data (izin pemilik resource) | Pemilik instans | Izin kepemilikan atas suatu resource (instans, database, atau tabel). Pemilik dapat melihat, memberikan, dan mencabut izin resource, serta melakukan kueri data resource, tidak termasuk data dalam kolom dan baris sensitif yang dikontrol aksesnya. Catatan Ketika security hosting dinonaktifkan, hanya administrator DMS dan DBA yang dapat mengelola pemilik instans. Di Konsol DMS, klik kanan instans database di bagian Database Instances di sisi kiri, lalu pilih . | Ya |
Pemilik database | |||
Pemilik tabel | |||
Kontrol akses metadata | Kontrol akses metadata |
Catatan Memiliki izin data atau operasi apa pun pada suatu instans atau database dianggap sebagai memiliki izin atas resource tersebut. | Ya |
Izin:
Query: izin untuk menjalankan kueri SQL di SQL Console.
Change: izin untuk menjalankan statement perubahan di SQL Console serta mengirimkan tiket perubahan data, sinkronisasi database, dan sinkronisasi tabel.
Export: izin untuk mengirimkan tiket ekspor data.
CatatanTidak diperlukan untuk mengekspor set hasil SQL dari SQL Console.
Verifikasi izin
Saat Anda melakukan operasi pada database di DMS menggunakan Akun Alibaba Cloud atau sebagai RAM user, DMS memverifikasi izin Anda. DMS memeriksa terlebih dahulu izin detail halus, kemudian izin RAM user.
Untuk mencegah pengguna yang tidak berotorisasi mencari instans dan database, aktifkan kontrol akses untuk instans database tersebut. Hanya pengguna yang berotorisasi yang kemudian dapat mencari resource ini. Aktifkan kontrol akses metadata.
Penugasan izin tingkat API
Kemampuan Anda untuk memanggil operasi API DMS ditentukan bersama oleh kebijakan RAM dan role sistem DMS Anda. Kebijakan RAM hanya mengontrol apakah Anda dapat login ke DMS, yang memerlukan kebijakan AliyunDMSLoginConsoleAccess. Role sistem DMS Anda menentukan operasi API mana yang diizinkan untuk Anda panggil.
Kategori API | Contoh operasi API | Role DMS yang diperlukan | Apakah kebijakan RAM saja cukup untuk mengontrol ini? |
Manajemen pengguna |
| Administrator | Tidak. Meskipun sudah melalui otorisasi RAM, role administrator DMS tetap diperlukan. |
Persetujuan dan aturan keamanan |
| Administrator, DBA, atau administrator keamanan | Tidak. Role DMS yang sesuai tetap diperlukan. |
Operasi API lainnya |
| Tidak memerlukan role khusus | Ya. Kebijakan RAM saja sudah cukup. |
Operasi API dalam kategori manajemen pengguna, seperti ListUsers, RegisterUser, dan UpdateUser, memerlukan role administrator DMS. Memberikan action RAM yang sesuai saja tidak memungkinkan RAM user untuk memanggil operasi API ini. Operasi API lainnya, seperti ListInstances dan GetOrderBaseInfo, dapat dipanggil hanya dengan otorisasi kebijakan RAM dan tidak memerlukan role DMS khusus. Jika RAM user menerima error NoBizPermission setelah otorisasi RAM, berarti operasi API tersebut memerlukan role sistem DMS selain kebijakan RAM.
Langkah selanjutnya
Anda dapat melakukan operasi berikut:
Kelola izin resource berdasarkan role. Kelola izin.
Lihat izin operasi dan data yang telah diberikan kepada Anda. Kelola izin.
Konfigurasikan proses persetujuan izin untuk skenario berbeda:
Gunakan persetujuan ketat untuk data produksi dan database bisnis inti.
Gunakan persetujuan sederhana atau akses tanpa persetujuan untuk data non-inti dan data uji.
Kelola izin akun database lainnya dengan fitur manajemen akun. Manajemen izin akun.
CatatanManajemen akun hanya tersedia untuk MySQL, PostgreSQL, dan MongoDB. Untuk engine lainnya, kelola akun database di konsol yang sesuai.
FAQ
T: Mengapa saya tetap menerima error "permission denied" untuk kueri setelah diberikan izin logon untuk suatu instans di DMS?
J: Dalam mode non-secure-hosting, pengguna hanya memerlukan izin logon untuk melakukan operasi. Setelah beralih ke mode secure hosting, pengguna harus mengajukan izin spesifik (query, export, change). Kelola izin pengguna di halaman Kelola izin kontrol akses.