All Products
Search
Document Center

MaxCompute:Perencanaan role

Last Updated:Jul 23, 2026

Role adalah kumpulan izin yang dapat digunakan untuk memberikan hak akses yang sama kepada beberapa pengguna secara efisien. Penggunaan role menyederhanakan otorisasi dan mengurangi biaya manajemen. Topik ini menjelaskan jenis-jenis role di MaxCompute serta cara mengelolanya.

Jenis role

MaxCompute menyediakan dua jenis role: role administrator dan role resource.

  • Role administrator: Anda hanya dapat memberikan izin administratif ke role ini melalui policy. Anda tidak dapat memberikan izin terkait resource ke role ini, maupun memberikan izin administratif menggunakan access control list (ACL).

  • Role resource: Anda dapat memberikan izin terkait resource ke role ini melalui policy atau ACL, tetapi tidak dapat memberikan izin administratif.

Role bawaan

MaxCompute menyediakan dua role administrator bawaan di tingkat proyek dan dua di tingkat tenant: Super_Administrator dan Admin.

Tingkat Peran

Nama peran

Tipe Peran

Deskripsi

Proyek

Super_Administrator

Admin

Role administrator bawaan di MaxCompute. Role ini memiliki izin untuk mengoperasikan semua resource dan melakukan semua tugas administratif dalam suatu proyek. Untuk informasi selengkapnya, lihat Izin role administrator tingkat proyek.

Pemilik proyek atau pengguna dengan role Super_Administrator dapat memberikan role Super_Administrator kepada pengguna lain.

Admin

Admin

Role administrator bawaan di MaxCompute. Role ini memiliki izin untuk mengoperasikan semua resource dalam suatu proyek dan sebagian kecil izin administratif dasar. Untuk informasi selengkapnya, lihat Izin role administrator tingkat proyek.

Pemilik proyek dapat memberikan role Admin kepada pengguna lain. Pengguna dengan role Admin tidak dapat memberikan role Admin kepada pengguna lain, mengonfigurasi pengaturan keamanan proyek, mengubah model otorisasi proyek, atau memodifikasi izin role Admin.

Tenant

Super_Administrator

Admin

Peran administrator bawaan di MaxCompute. Peran ini memiliki izin operasional yang sama di MaxCompute dengan akun Alibaba Cloud, kecuali untuk izin membuat proyek, menghapus proyek, dan mengaktifkan layanan.

Admin

Admin

Role administrator bawaan di MaxCompute. Digunakan untuk mengelola izin atas semua objek dan tautan jaringan.

Di tingkat proyek, pemilik proyek memiliki semua izin untuk proyek tersebut. Pengguna lain tidak dapat mengakses objek dalam proyek tersebut kecuali telah diberi otorisasi oleh pemilik proyek.

Role kustom

MaxCompute memungkinkan Anda membuat role administrator dan role resource kustom untuk mengklasifikasikan serta mengelola pengguna sesuai kebutuhan bisnis.

Tingkat Peran

Nama peran

Jenis Peran

Deskripsi

Proyek

Custom role

Admin, Resource

Role kustom yang dapat didefinisikan sebagai role administrator untuk mengelola proyek atau sebagai role resource untuk mengelola resource objek dalam proyek.

Tenant

Custom role

Resource

Role kustom yang digunakan untuk menentukan izin atas resource seperti kuota, tautan jaringan, dan proyek.

Operasi pengelolaan peran

Tabel berikut menjelaskan operasi manajemen role yang didukung oleh MaxCompute.

Tingkat Peran

Aksi

Deskripsi

Peran Operator

Alat

Proyek

Buat role tingkat proyek

Membuat role baru di tingkat proyek.

Pemilik proyek atau pengguna dengan role bawaan MaxCompute di tingkat proyek.

Lihat daftar role tingkat proyek

Menampilkan role dalam suatu proyek.

Hapus role tingkat proyek

Menghapus role dari suatu proyek.

Izin role administrator tingkat proyek

Tabel berikut menjelaskan izin administratif role administrator tingkat proyek.

Jenis izin

Objek

Aksi

Deskripsi

Pemilik proyek

Peran Super_Administrator

Peran admin

Konfigurasi keamanan proyek

Proyek

SetSecurityConfiguration

Mengonfigurasi properti keamanan untuk suatu proyek.

已开通

已开通

未开通

Proyek

GetSecurityConfiguration

Menampilkan konfigurasi keamanan suatu proyek.

已开通

已开通

已开通

Manajemen proyek tepercaya

Proyek

AddTrustedProject

Menambahkan proyek tepercaya.

已开通

已开通

未开通

Proyek

RemoveTrustedProject

Menghapus proyek tepercaya.

已开通

已开通

未开通

Proyek

ListTrustedProjects

Menampilkan daftar proyek tepercaya.

已开通

已开通

已开通

Manajemen pengguna

Proyek

AddUser

Menambahkan pengguna.

已开通

已开通

已开通

Proyek

RemoveUser

Menghapus pengguna.

已开通

已开通

已开通

Proyek

ListUsers

Menampilkan daftar pengguna.

已开通

已开通

已开通

Proyek

ListUserRoles

Menampilkan role pengguna.

已开通

已开通

已开通

Manajemen role

Proyek

CreateRole

Membuat role.

已开通

已开通

已开通

Proyek

DescribeRole

Menampilkan izin role.

已开通

已开通

已开通

Proyek

AlterRole

Memodifikasi atribut role.

已开通

已开通

已开通

Proyek

DropRole

Menghapus role.

已开通

已开通

已开通

Proyek

ListRoles

Menampilkan daftar role.

已开通

已开通

已开通

Penugasan role

Role

GrantRole

Menugaskan role kepada pengguna.

已开通

已开通

已开通

Role

RevokeRole

Mencabut role dari pengguna.

已开通

已开通

已开通

Role

ListRolePrincipals

Menampilkan pengguna yang ditugaskan ke suatu role.

已开通

已开通

已开通

Manajemen package

Proyek

CreatePackage

Membuat package.

已开通

已开通

未开通

Proyek

ShowPackages

Menampilkan daftar package.

已开通

已开通

未开通

Package

DescribePackage

Menampilkan informasi package.

已开通

已开通

已开通

Package

DropPackage

Menghapus package.

已开通

已开通

未开通

Package

InstallPackage

Menginstal package.

已开通

已开通

已开通

Package

UninstallPackage

Copot instalasi paket.

已开通

已开通

已开通

Package

AllowInstallPackage

Mengizinkan proyek lain menggunakan package.

已开通

已开通

未开通

Package

DisallowInstallPackage

Melarang proyek lain menggunakan package.

已开通

已开通

未开通

Package

AddPackageResource

Menambahkan resource ke package.

已开通

已开通

未开通

Package

RemovePackageResource

Menghapus resource dari package.

已开通

已开通

未开通

Manajemen label

Tabel

GrantLabel

Memberikan izin label.

已开通

已开通

已开通

Tabel

RevokeLabel

Mencabut izin label.

已开通

已开通

已开通

Tabel

ShowLabelGrants

Menampilkan informasi otorisasi label.

已开通

已开通

已开通

Tabel

SetDataLabel

Menetapkan label untuk pengguna dan role.

已开通

已开通

已开通

Bersihkan izin kedaluwarsa

Proyek

ClearExpiredGrants

Membersihkan izin yang kedaluwarsa.

已开通

已开通

已开通

Catatan

Ikon 已开通 menunjukkan bahwa izin diberikan. Ikon 未开通 menunjukkan bahwa izin tidak diberikan.

Buat role tingkat proyek

Anda dapat membuat role baru dalam proyek MaxCompute.

Penting

Setelah membuat role, Anda harus mengaitkannya ke pengguna agar pengguna tersebut menerima izin yang sesuai dari role tersebut. Untuk informasi selengkapnya, lihat Tugaskan role kepada pengguna.

  • Sintaks perintah

    create role <role_name> [privilegeproperties("type"="admin|resource")];
  • Parameter

    Parameter

    Wajib

    Deskripsi

    role_name

    Ya

    Nama role baru. Nama harus unik dalam proyek dan memenuhi persyaratan berikut:

    • Dimulai dengan huruf.

    • Hanya berisi huruf dan angka.

    • Panjang maksimal 64 karakter.

    Anda dapat menjalankan perintah list roles; di klien MaxCompute untuk melihat role yang telah dibuat.

    privilegeproperties

    Tidak

    Menentukan jenis role:

    • "type"="admin": Membuat role administratif, yang hanya dapat diotorisasi menggunakan policy.

    • "type"="resource": Membuat role tipe resource. Ini adalah tipe default jika tidak ditentukan. Tipe role ini mendukung otorisasi menggunakan ACL dan policy.

  • Contoh

    • Buat role resource bernama Worker.

      create role Worker;
    • Buat role administrator bernama sale_admin.

       create role sale_admin privilegeproperties("type"="admin");

Lihat daftar role tingkat proyek

Anda dapat melihat daftar role yang dibuat dalam proyek MaxCompute.

  • Sintaks perintah

    list roles;
  • Contoh

    Lihat role dalam proyek MaxCompute.

    list roles;

    Perintah mengembalikan output berikut:

    admin
    Super_Administrator
    worker

Hapus role tingkat proyek

Anda dapat menghapus role yang ada dari proyek MaxCompute.

  • Sintaks perintah

    drop role <role_name>;
  • Catatan penggunaan

    Saat Anda menghapus role, MaxCompute memeriksa apakah role tersebut ditugaskan ke pengguna mana pun. Jika iya, operasi akan gagal. Anda harus mencabut role tersebut dari semua pengguna sebelum dapat menghapusnya. Untuk mencabut role dari pengguna, lihat Cabut role dari pengguna.

  • Parameter

    Parameter

    Wajib

    Deskripsi

    role_name

    Ya

    Nama role yang akan dihapus.

    Anda dapat menjalankan perintah list roles; di klien MaxCompute untuk mendapatkan daftar role yang telah dibuat.

  • Contoh

    Hapus role Worker.

    drop role Worker;

Bersihkan informasi izin

Saat Anda menghapus role dari proyek MaxCompute, data izin terkaitnya—seperti access control list (ACL), policy, dan label—tetap tersimpan dalam proyek. Jika nanti Anda membuat role baru dengan nama yang sama, role baru tersebut akan mewarisi izin dari role yang dihapus. Untuk mencegah hal ini, Anda dapat membersihkan izin role yang dihapus. Jika role yang dihapus memiliki sisa informasi izin, pemilik proyek atau pengguna dengan role Admin atau Super_Administrator dapat menjalankan perintah berikut untuk membersihkan informasi tersebut.

  • Sintaks perintah

    purge privs from role <role_name>;
  • Parameter

    Parameter

    Wajib

    Deskripsi

    role_name

    Ya

    Nama role yang telah dihapus.

    Anda dapat menjalankan perintah list roles; di klien MaxCompute untuk melihat role yang telah dibuat.

    Catatan

    Sebelum membersihkan izin role, pastikan bahwa role tersebut telah dihapus. Jika Anda menjalankan perintah ini pada role yang masih ada, perintah akan mengembalikan pesan error "Principal <role_name> still exist in the project".

Langkah selanjutnya

  • Setelah merencanakan role Anda, Anda dapat memberikan izin sesuai kebutuhan bisnis. Untuk informasi selengkapnya, lihat Otorisasi role tingkat proyek.

  • Setelah membuat role, Anda harus menugaskannya kepada pengguna agar pengguna tersebut menerima izin yang terkait dengan role tersebut. Untuk informasi selengkapnya, lihat Tugaskan role kepada pengguna.