Role adalah kumpulan izin yang dapat digunakan untuk memberikan hak akses yang sama kepada beberapa pengguna secara efisien. Penggunaan role menyederhanakan otorisasi dan mengurangi biaya manajemen. Topik ini menjelaskan jenis-jenis role di MaxCompute serta cara mengelolanya.
Jenis role
MaxCompute menyediakan dua jenis role: role administrator dan role resource.
Role administrator: Anda hanya dapat memberikan izin administratif ke role ini melalui policy. Anda tidak dapat memberikan izin terkait resource ke role ini, maupun memberikan izin administratif menggunakan access control list (ACL).
Role resource: Anda dapat memberikan izin terkait resource ke role ini melalui policy atau ACL, tetapi tidak dapat memberikan izin administratif.
Role bawaan
MaxCompute menyediakan dua role administrator bawaan di tingkat proyek dan dua di tingkat tenant: Super_Administrator dan Admin.
Tingkat Peran | Nama peran | Tipe Peran | Deskripsi |
Proyek | Super_Administrator | Admin | Role administrator bawaan di MaxCompute. Role ini memiliki izin untuk mengoperasikan semua resource dan melakukan semua tugas administratif dalam suatu proyek. Untuk informasi selengkapnya, lihat Izin role administrator tingkat proyek. Pemilik proyek atau pengguna dengan role Super_Administrator dapat memberikan role Super_Administrator kepada pengguna lain. |
Admin | Admin | Role administrator bawaan di MaxCompute. Role ini memiliki izin untuk mengoperasikan semua resource dalam suatu proyek dan sebagian kecil izin administratif dasar. Untuk informasi selengkapnya, lihat Izin role administrator tingkat proyek. Pemilik proyek dapat memberikan role Admin kepada pengguna lain. Pengguna dengan role Admin tidak dapat memberikan role Admin kepada pengguna lain, mengonfigurasi pengaturan keamanan proyek, mengubah model otorisasi proyek, atau memodifikasi izin role Admin. | |
Tenant | Super_Administrator | Admin | Peran administrator bawaan di MaxCompute. Peran ini memiliki izin operasional yang sama di MaxCompute dengan akun Alibaba Cloud, kecuali untuk izin membuat proyek, menghapus proyek, dan mengaktifkan layanan. |
Admin | Admin | Role administrator bawaan di MaxCompute. Digunakan untuk mengelola izin atas semua objek dan tautan jaringan. |
Di tingkat proyek, pemilik proyek memiliki semua izin untuk proyek tersebut. Pengguna lain tidak dapat mengakses objek dalam proyek tersebut kecuali telah diberi otorisasi oleh pemilik proyek.
Role kustom
MaxCompute memungkinkan Anda membuat role administrator dan role resource kustom untuk mengklasifikasikan serta mengelola pengguna sesuai kebutuhan bisnis.
Tingkat Peran | Nama peran | Jenis Peran | Deskripsi |
Proyek | Custom role | Admin, Resource | Role kustom yang dapat didefinisikan sebagai role administrator untuk mengelola proyek atau sebagai role resource untuk mengelola resource objek dalam proyek. |
Tenant | Custom role | Resource | Role kustom yang digunakan untuk menentukan izin atas resource seperti kuota, tautan jaringan, dan proyek. |
Operasi pengelolaan peran
Tabel berikut menjelaskan operasi manajemen role yang didukung oleh MaxCompute.
Tingkat Peran | Aksi | Deskripsi | Peran Operator | Alat |
Proyek | Membuat role baru di tingkat proyek. | Pemilik proyek atau pengguna dengan role bawaan MaxCompute di tingkat proyek. | ||
Menampilkan role dalam suatu proyek. | ||||
Menghapus role dari suatu proyek. |
Izin role administrator tingkat proyek
Tabel berikut menjelaskan izin administratif role administrator tingkat proyek.
Jenis izin | Objek | Aksi | Deskripsi | Pemilik proyek | Peran Super_Administrator | Peran admin |
Konfigurasi keamanan proyek | Proyek | SetSecurityConfiguration | Mengonfigurasi properti keamanan untuk suatu proyek. |
|
|
|
Proyek | GetSecurityConfiguration | Menampilkan konfigurasi keamanan suatu proyek. |
|
|
| |
Manajemen proyek tepercaya | Proyek | AddTrustedProject | Menambahkan proyek tepercaya. |
|
|
|
Proyek | RemoveTrustedProject | Menghapus proyek tepercaya. |
|
|
| |
Proyek | ListTrustedProjects | Menampilkan daftar proyek tepercaya. |
|
|
| |
Manajemen pengguna | Proyek | AddUser | Menambahkan pengguna. |
|
|
|
Proyek | RemoveUser | Menghapus pengguna. |
|
|
| |
Proyek | ListUsers | Menampilkan daftar pengguna. |
|
|
| |
Proyek | ListUserRoles | Menampilkan role pengguna. |
|
|
| |
Manajemen role | Proyek | CreateRole | Membuat role. |
|
|
|
Proyek | DescribeRole | Menampilkan izin role. |
|
|
| |
Proyek | AlterRole | Memodifikasi atribut role. |
|
|
| |
Proyek | DropRole | Menghapus role. |
|
|
| |
Proyek | ListRoles | Menampilkan daftar role. |
|
|
| |
Penugasan role | Role | GrantRole | Menugaskan role kepada pengguna. |
|
|
|
Role | RevokeRole | Mencabut role dari pengguna. |
|
|
| |
Role | ListRolePrincipals | Menampilkan pengguna yang ditugaskan ke suatu role. |
|
|
| |
Manajemen package | Proyek | CreatePackage | Membuat package. |
|
|
|
Proyek | ShowPackages | Menampilkan daftar package. |
|
|
| |
Package | DescribePackage | Menampilkan informasi package. |
|
|
| |
Package | DropPackage | Menghapus package. |
|
|
| |
Package | InstallPackage | Menginstal package. |
|
|
| |
Package | UninstallPackage | Copot instalasi paket. |
|
|
| |
Package | AllowInstallPackage | Mengizinkan proyek lain menggunakan package. |
|
|
| |
Package | DisallowInstallPackage | Melarang proyek lain menggunakan package. |
|
|
| |
Package | AddPackageResource | Menambahkan resource ke package. |
|
|
| |
Package | RemovePackageResource | Menghapus resource dari package. |
|
|
| |
Manajemen label | Tabel | GrantLabel | Memberikan izin label. |
|
|
|
Tabel | RevokeLabel | Mencabut izin label. |
|
|
| |
Tabel | ShowLabelGrants | Menampilkan informasi otorisasi label. |
|
|
| |
Tabel | SetDataLabel | Menetapkan label untuk pengguna dan role. |
|
|
| |
Bersihkan izin kedaluwarsa | Proyek | ClearExpiredGrants | Membersihkan izin yang kedaluwarsa. |
|
|
|
Ikon
menunjukkan bahwa izin diberikan. Ikon
menunjukkan bahwa izin tidak diberikan.
Buat role tingkat proyek
Anda dapat membuat role baru dalam proyek MaxCompute.
Setelah membuat role, Anda harus mengaitkannya ke pengguna agar pengguna tersebut menerima izin yang sesuai dari role tersebut. Untuk informasi selengkapnya, lihat Tugaskan role kepada pengguna.
Sintaks perintah
create role <role_name> [privilegeproperties("type"="admin|resource")];Parameter
Parameter
Wajib
Deskripsi
role_name
Ya
Nama role baru. Nama harus unik dalam proyek dan memenuhi persyaratan berikut:
Dimulai dengan huruf.
Hanya berisi huruf dan angka.
Panjang maksimal 64 karakter.
Anda dapat menjalankan perintah
list roles;di klien MaxCompute untuk melihat role yang telah dibuat.privilegeproperties
Tidak
Menentukan jenis role:
"type"="admin": Membuat role administratif, yang hanya dapat diotorisasi menggunakan policy."type"="resource": Membuat role tipe resource. Ini adalah tipe default jika tidak ditentukan. Tipe role ini mendukung otorisasi menggunakan ACL dan policy.
Contoh
Buat role resource bernama
Worker.create role Worker;Buat role administrator bernama
sale_admin.create role sale_admin privilegeproperties("type"="admin");
Lihat daftar role tingkat proyek
Anda dapat melihat daftar role yang dibuat dalam proyek MaxCompute.
Sintaks perintah
list roles;Contoh
Lihat role dalam proyek MaxCompute.
list roles;Perintah mengembalikan output berikut:
admin Super_Administrator worker
Hapus role tingkat proyek
Anda dapat menghapus role yang ada dari proyek MaxCompute.
Sintaks perintah
drop role <role_name>;Catatan penggunaan
Saat Anda menghapus role, MaxCompute memeriksa apakah role tersebut ditugaskan ke pengguna mana pun. Jika iya, operasi akan gagal. Anda harus mencabut role tersebut dari semua pengguna sebelum dapat menghapusnya. Untuk mencabut role dari pengguna, lihat Cabut role dari pengguna.
Parameter
Parameter
Wajib
Deskripsi
role_name
Ya
Nama role yang akan dihapus.
Anda dapat menjalankan perintah
list roles;di klien MaxCompute untuk mendapatkan daftar role yang telah dibuat.Contoh
Hapus role
Worker.drop role Worker;
Bersihkan informasi izin
Saat Anda menghapus role dari proyek MaxCompute, data izin terkaitnya—seperti access control list (ACL), policy, dan label—tetap tersimpan dalam proyek. Jika nanti Anda membuat role baru dengan nama yang sama, role baru tersebut akan mewarisi izin dari role yang dihapus. Untuk mencegah hal ini, Anda dapat membersihkan izin role yang dihapus. Jika role yang dihapus memiliki sisa informasi izin, pemilik proyek atau pengguna dengan role Admin atau Super_Administrator dapat menjalankan perintah berikut untuk membersihkan informasi tersebut.
Sintaks perintah
purge privs from role <role_name>;Parameter
Parameter
Wajib
Deskripsi
role_name
Ya
Nama role yang telah dihapus.
Anda dapat menjalankan perintah
list roles;di klien MaxCompute untuk melihat role yang telah dibuat.CatatanSebelum membersihkan izin role, pastikan bahwa role tersebut telah dihapus. Jika Anda menjalankan perintah ini pada role yang masih ada, perintah akan mengembalikan pesan error
"Principal <role_name> still exist in the project".
Langkah selanjutnya
Setelah merencanakan role Anda, Anda dapat memberikan izin sesuai kebutuhan bisnis. Untuk informasi selengkapnya, lihat Otorisasi role tingkat proyek.
Setelah membuat role, Anda harus menugaskannya kepada pengguna agar pengguna tersebut menerima izin yang terkait dengan role tersebut. Untuk informasi selengkapnya, lihat Tugaskan role kepada pengguna.