All Products
Search
Document Center

MaxCompute:Otorisasi untuk sumber data eksternal

Last Updated:Sep 16, 2026

MaxCompute terintegrasi dengan RAM dan STS untuk mengaktifkan akses aman ke sumber data eksternal. Topik ini menjelaskan metode otorisasi yang menggunakan RAM dan STS untuk berbagai skenario.

OSS/Tablestore: Otorisasi peran RAM

Untuk mengizinkan tabel eksternal MaxCompute mengakses data di OSS atau Tablestore, pemiliknya harus mengaitkan peran RAM yang memiliki izin akses data yang diperlukan dengan tabel eksternal tersebut. Setelah peran dikaitkan, pemilik dapat memberikan izin kepada pengguna yang perlu mengakses tabel eksternal ini.

Pilih metode otorisasi berdasarkan kebutuhan bisnis Anda. Gunakan otorisasi kustom untuk kontrol izin yang lebih detail.

Otorisasi akun yang sama

Ketika MaxCompute dan OSS/Tablestore dimiliki oleh akun Alibaba Cloud yang sama, MaxCompute mendukung otorisasi satu klik dan otorisasi kustom.

  • Otorisasi satu klik: Setelah Anda login ke akun Alibaba Cloud Anda, klik di sini untuk menyelesaikan otorisasi satu klik. Metode ini secara default membuat peran bernama AliyunODPSDefaultRole. Peran ini memiliki izin yang luas dan cocok untuk pengujian.

  • Otorisasi kustom: Buat peran baru di Konsol RAM dan konfigurasikan kebijakan akses serta kebijakan kepercayaan yang sesuai untuknya. Metode ini memungkinkan kontrol izin yang lebih detail. Lakukan langkah-langkah berikut:

    1. Buat peran RAM

      Login ke Konsol RAM, lalu buat peran RAM, misalnya test-admin. Untuk informasi selengkapnya, lihat Buat peran RAM untuk akun Alibaba Cloud tepercaya.

    2. Ubah kebijakan kepercayaan peran RAM.

      1. Login ke Konsol RAM.

      2. Di bilah navigasi kiri, pilih Identities > Roles.

      3. Di halaman Roles, klik Role Name yang dituju untuk membuka halaman detail peran.

      4. Di tab Trust Policy, klik Edit Trust Policy, lalu di halaman Edit Trust Policy, pilih tab JSON Editor.

        Konfigurasikan kebijakan berikut:

        {
         "Statement": [
         {
         "Action": "sts:AssumeRole",
         "Effect": "Allow",
         "Principal": {
         "Service": [
         "odps.aliyuncs.com"
         ]
         }
         }
         ],
         "Version": "1"
        }
      5. Setelah selesai, klik OK.

    3. Buat kebijakan akses.

      Di halaman Policies di Konsol RAM, buat kebijakan akses kustom. Misalnya, Anda dapat memberinya nama AliyunODPSRolePolicy.

      Kebijakan berikut menyediakan izin umum. Anda dapat menyesuaikannya sesuai kebutuhan. Untuk informasi selengkapnya, lihat Buat kebijakan akses kustom.

      Kebijakan akses OSS

      {
      "Version": "1",
      "Statement": [
      {
       "Action": [
              "oss:ListBuckets",
              "oss:GetObject",
              "oss:ListObjects",
              "oss:PutObject",
              "oss:DeleteObject",
              "oss:AbortMultipartUpload",
              "oss:ListParts",
              "oss:GetBucketInfo",
              "oss:PostDataLakeStorageFileOperation",
              "oss:PostDataLakeStorageAdminOperation"
       ],
       "Resource": "*",
       "Effect": "Allow"
      }
      ]
      }

      Kebijakan akses Tablestore

      {
      "Version": "1",
      "Statement": [
      {
       "Action": [
       "ots:ListTable",
       "ots:DescribeTable",
       "ots:GetRow",
       "ots:PutRow",
       "ots:UpdateRow",
       "ots:DeleteRow",
       "ots:GetRange",
       "ots:BatchGetRow",
       "ots:BatchWriteRow",
       "ots:ComputeSplitPointsBySize"
       ],
       "Resource": "*",
       "Effect": "Allow"
      }
      ]
      }
    4. Kaitkan kebijakan akses kustom ke peran RAM baru.

      1. Login ke Konsol RAM.

      2. Di bilah navigasi kiri, pilih Identities > Roles.

      3. Di halaman Roles, klik Role Name yang dituju untuk membuka halaman detail peran.

      4. Di tab Manage Permissions, klik Create Authorization. Di panel Create Authorization yang muncul, pilih kebijakan yang akan diberikan ke peran, lalu klik OK.

        Untuk informasi selengkapnya, lihat Kelola izin peran RAM.

Otorisasi lintas akun

Jika MaxCompute dan OSS/Tablestore dimiliki oleh akun Alibaba Cloud yang berbeda, hanya otorisasi kustom yang didukung.

Pemilik akun Alibaba Cloud yang memiliki OSS atau Tablestore harus membuat peran di Konsol RAM dan mengonfigurasi kebijakan akses serta kebijakan kepercayaannya sebagai berikut:

  1. Buat peran RAM.

    Login ke Konsol RAM dan buat peran RAM. Misalnya, peran bernama test-admin. Untuk informasi selengkapnya tentang cara membuat peran, lihat Buat peran RAM untuk akun Alibaba Cloud tepercaya.

  2. Ubah kebijakan kepercayaan peran RAM.

    1. Login ke Konsol RAM.

    2. Di bilah navigasi kiri, pilih Identities > Roles.

    3. Di halaman Roles, klik Role Name yang dituju untuk membuka halaman detail peran.

    4. Di tab Trust Policy, klik Edit Trust Policy, lalu di halaman Edit Trust Policy, pilih tab JSON Editor.

      Konfigurasikan kebijakan berikut. Ganti <MaxCompute_owner_account_ID> dengan ID akun Alibaba Cloud yang memiliki proyek MaxCompute.

      {
      "Statement": [
      {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "<MaxCompute_owner_account_ID>@odps.aliyuncs.com"
       ]
       }
      }
      ],
      "Version": "1"
      }
    5. Setelah selesai, klik OK.

  3. Di halaman Policies di Konsol RAM, buat kebijakan akses kustom. Misalnya, Anda dapat memberinya nama AliyunODPSRolePolicy.

    Kebijakan berikut menyediakan izin umum. Anda dapat menyesuaikannya sesuai kebutuhan. Untuk informasi selengkapnya, lihat Buat kebijakan akses kustom.

    Kebijakan akses OSS

    {
    "Version": "1",
    "Statement": [
    {
     "Action": [
            "oss:ListBuckets",
            "oss:GetObject",
            "oss:ListObjects",
            "oss:PutObject",
            "oss:DeleteObject",
            "oss:AbortMultipartUpload",
            "oss:ListParts",
            "oss:GetBucketInfo",
            "oss:PostDataLakeStorageFileOperation",
            "oss:PostDataLakeStorageAdminOperation"
     ],
     "Resource": "*",
     "Effect": "Allow"
    }
    ]
    }

    Kebijakan akses Tablestore

    {
    "Version": "1",
    "Statement": [
    {
     "Action": [
     "ots:ListTable",
     "ots:DescribeTable",
     "ots:GetRow",
     "ots:PutRow",
     "ots:UpdateRow",
     "ots:DeleteRow",
     "ots:GetRange",
     "ots:BatchGetRow",
     "ots:BatchWriteRow",
     "ots:ComputeSplitPointsBySize"
     ],
     "Resource": "*",
     "Effect": "Allow"
    }
    ]
    }
  4. Kaitkan kebijakan akses kustom ke peran RAM baru.

    1. Login ke Konsol RAM.

    2. Di bilah navigasi kiri, pilih Identities > Roles.

    3. Di halaman Roles, klik Role Name yang dituju untuk membuka halaman detail peran.

    4. Di tab Manage Permissions, klik Create Authorization. Di panel Create Authorization yang muncul, pilih kebijakan yang akan diberikan ke peran, lalu klik OK.

      Untuk informasi selengkapnya, lihat Kelola izin peran RAM.

Hologres: Otorisasi peran RAM

Untuk mengizinkan tabel eksternal MaxCompute mengakses data di Hologres secara langsung, pemilik tabel harus mengaitkan peran RAM yang memiliki izin akses data Hologres yang diperlukan dengan tabel eksternal tersebut. Setelah peran dikaitkan, pemilik dapat memberikan izin kepada pengguna yang perlu mengakses tabel eksternal ini. Anda dapat memilih metode otorisasi berdasarkan kebutuhan bisnis Anda.

Otorisasi akun yang sama

Ketika MaxCompute dan Hologres dimiliki oleh akun Alibaba Cloud yang sama, berikan izin sebagai berikut:

  1. Buat peran RAM

    Buat peran RAM untuk mendapatkan Nama Sumber Daya Alibaba Cloud (ARN)-nya. ARN diperlukan untuk autentikasi STS saat Anda membuat tabel eksternal. Pilih jenis entitas tepercaya berdasarkan kebutuhan bisnis Anda. Dalam contoh ini, jenis entitas tepercayanya adalah akun Alibaba Cloud.

    • Akun Alibaba Cloud

      Pengguna RAM dari akun Alibaba Cloud dapat mengasumsikan peran RAM untuk mengakses sumber daya cloud. Untuk informasi selengkapnya, lihat Buat peran RAM untuk akun Alibaba Cloud tepercaya.

    • Penyedia identitas

      Anda dapat mengonfigurasi Single Sign-On (SSO) untuk mengizinkan pengguna dari sistem identitas perusahaan Anda login ke Konsol Alibaba Cloud. Hal ini membantu memenuhi persyaratan login dan otentikasi pengguna terpadu. Untuk informasi selengkapnya, lihat Buat peran RAM untuk penyedia identitas tepercaya.

    Lakukan langkah-langkah berikut:

    1. Login ke Konsol RAM.

    2. Di bilah navigasi kiri, pilih Identities > Roles.

    3. Di halaman Roles, klik Create Role.

  2. Ubah kebijakan kepercayaan

    1. Di halaman Roles, klik Role Name yang dituju untuk membuka halaman detail peran.

    2. Di tab Trust Policy, klik Edit Trust Policy, lalu di halaman Edit Trust Policy, pilih tab JSON Editor.

    3. Ubah kebijakan kepercayaan seperti pada contoh berikut.

      Konten konfigurasi kebijakan kepercayaan bergantung pada jenis entitas tepercaya yang dipilih. Dalam kebijakan tersebut, <UID> adalah ID akun Alibaba Cloud. Anda dapat memperoleh ID tersebut dari halaman Informasi Pengguna.

      Entitas tepercaya: Akun Alibaba Cloud

      {
       "Statement": [
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "RAM": [
       "acs:ram::<UID>:root"
       ]
       }
       },
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "<UID>@odps.aliyuncs.com"
       ]
       }
       }
       ],
       "Version": "1"
      }

      Entitas tepercaya: Penyedia identitas

      {
       "Statement": [
       {
       "Action": "sts:AssumeRole",
       "Condition": {
       "StringEquals": {
       "saml:recipient": "https://signin.alibabacloud.com/saml-role/sso"
       }
       },
       "Effect": "Allow",
       "Principal": {
       "Federated": [
       "acs:ram::<UID>:saml-provider/IDP"
       ]
       }
       },
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "<UID>@odps.aliyuncs.com"
       ]
       }
       }
       ],
       "Version": "1"
      }
  3. Tambahkan peran RAM ke instans Hologres dan berikan izin

    Peran RAM memerlukan izin developer pada instans Hologres untuk mengakses sumber daya dalam cakupan otorisasinya.

    Secara default, peran RAM tidak dapat melihat atau mengelola instans di Konsol manajemen Hologres. Pemilik akun Alibaba Cloud harus memberikan izin yang diperlukan sebelum Anda melanjutkan.

    Tambahkan peran RAM ke instans Hologres

    Konsol manajemen Hologres

    1. Login ke Konsol manajemen Hologres. Di pojok kiri atas, pilih wilayah.

    2. Di panel navigasi kiri, klik Instances.

    3. Di halaman Instances, klik nama instans yang dituju.

    4. Di halaman detail instans, di panel navigasi kiri, klik Account Management.

    5. Di halaman Users, klik Add User.

    6. Di kotak dialog Add User, konfigurasikan pengaturan dan klik OK.

      • Untuk Role, pilih peran RAM yang Anda buat di Langkah 1.

      • Untuk Member Role, pilih Normal User.

    7. Di halaman Users, di panel navigasi kiri, klik DB authorization.

    8. Di halaman DB authorization, klik Create Database.

    9. Di kotak dialog Create Database, konfigurasikan pengaturan dan klik OK.

      Untuk Policies, pilih SPM.

    10. Di halaman DB authorization, temukan database yang dituju dan klik Authorize User di kolom Actions.

    11. Di pojok kanan atas, klik Create Authorization. Di kotak dialog Create Authorization, konfigurasikan User dan User Group.

      • Users: Pilih pengguna RAM yang akan dikonfigurasi.

      • Untuk Groups, pilih Developer.

    Konsol RAM

    Kaitkan kebijakan akses AliyunODPSRolePolicy ke peran RAM baru.

    1. Login ke Konsol RAM.

    2. Di bilah navigasi kiri, pilih Identities > Users.

    3. Di halaman Users, klik User Logon Name/Display Name yang dituju untuk membuka halaman detail pengguna.

    4. Di halaman detail pengguna, klik tab Manage Permissions.

    5. Di tab Manage Permissions, pilih Individual, lalu klik Grant Permission.

    6. Di panel Grant Permission, pilih kebijakan yang akan diberikan ke pengguna, lalu klik OK.

      Untuk kebijakan akses, pilih AliyunRAMReadOnlyAccess.

      Untuk informasi selengkapnya, lihat Berikan izin kepada pengguna RAM.

    SQL

    Untuk pernyataan SQL yang diperlukan, lihat Model izin.

    Catatan

    Hologres juga mendukung otorisasi dengan menggunakan peran terkait layanan. Untuk informasi selengkapnya, lihat Otorisasi peran terkait layanan untuk Hologres (identity passthrough).

Otorisasi lintas akun

Jika MaxCompute dan Hologres dimiliki oleh akun Alibaba Cloud yang berbeda, berikan izin sebagai berikut:

  1. Buat peran RAM

    Buat peran RAM untuk mendapatkan ARN-nya. ARN diperlukan untuk autentikasi STS saat Anda membuat tabel eksternal. Pilih jenis entitas tepercaya berdasarkan kebutuhan bisnis Anda. Dalam contoh ini, jenis entitas tepercayanya adalah akun Alibaba Cloud.

    • Akun Alibaba Cloud

      Pengguna RAM dari akun Alibaba Cloud dapat mengasumsikan peran RAM untuk mengakses sumber daya cloud. Untuk informasi selengkapnya, lihat Buat peran RAM untuk akun Alibaba Cloud tepercaya.

    • Penyedia identitas

      Anda dapat mengonfigurasi SSO untuk mengizinkan pengguna dari sistem identitas perusahaan Anda login ke Konsol Alibaba Cloud. Hal ini membantu memenuhi persyaratan login dan otentikasi pengguna terpadu. Untuk informasi selengkapnya, lihat Buat peran RAM untuk penyedia identitas tepercaya.

    Lakukan langkah-langkah berikut:

    1. Login ke Konsol RAM.

    2. Di bilah navigasi kiri, pilih Identities > Roles.

    3. Di halaman Roles, klik Create Role.

  2. Ubah kebijakan kepercayaan

    1. Di halaman Roles, klik Role Name yang dituju untuk membuka halaman detail peran.

    2. Di tab Trust Policy, klik Edit Trust Policy, lalu di halaman Edit Trust Policy, pilih tab JSON Editor.

    3. Ubah kebijakan kepercayaan seperti pada contoh berikut.

      Konten konfigurasi kebijakan kepercayaan bergantung pada jenis entitas tepercaya yang dipilih. Dalam kebijakan ini, <UID> merepresentasikan ID akun Alibaba Cloud, yang dapat Anda temukan di halaman Informasi Pengguna.

      Entitas tepercaya: Akun Alibaba Cloud

      {
       "Statement": [
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "RAM": [
       "acs:ram::<MaxCompute_owner_account_ID>:root"
       ]
       }
       },
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "<MaxCompute_owner_account_ID>@odps.aliyuncs.com"
       ]
       }
       }
       ],
       "Version": "1"
      }

      Entitas tepercaya: Penyedia identitas

      {
       "Statement": [
       {
       "Action": "sts:AssumeRole",
       "Condition": {
       "StringEquals": {
       "saml:recipient": "https://signin.alibabacloud.com/saml-role/sso"
       }
       },
       "Effect": "Allow",
       "Principal": {
       "Federated": [
       "acs:ram::<MaxCompute_owner_account_ID>:saml-provider/IDP"
       ]
       }
       },
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "<MaxCompute_owner_account_ID>@odps.aliyuncs.com"
       ]
       }
       }
       ],
       "Version": "1"
      }
  3. Tambahkan peran RAM ke instans Hologres dan berikan izin

    Peran RAM memerlukan izin developer pada instans Hologres untuk mengakses sumber daya dalam cakupan otorisasinya.

    Secara default, peran RAM tidak dapat melihat atau mengelola instans di Konsol manajemen Hologres. Pemilik akun Alibaba Cloud harus memberikan izin yang diperlukan sebelum Anda melanjutkan.

    Tambahkan peran RAM ke instans Hologres

    Konsol manajemen Hologres

    1. Login ke Konsol manajemen Hologres. Di pojok kiri atas, pilih wilayah.

    2. Di panel navigasi kiri, klik Instances.

    3. Di halaman Instances, klik nama instans yang dituju.

    4. Di halaman detail instans, di panel navigasi kiri, klik Account Management.

    5. Di halaman Users, klik Add User.

    6. Di kotak dialog Add User, konfigurasikan pengaturan dan klik OK.

      • Untuk Role, pilih peran RAM yang Anda buat di Langkah 1.

      • Untuk Member Role, pilih Normal User.

    7. Di halaman Users, di panel navigasi kiri, klik DB authorization.

    8. Di halaman DB authorization, klik Create Database.

    9. Di kotak dialog Create Database, konfigurasikan pengaturan dan klik OK.

      Untuk Policies, pilih SPM.

    10. Di halaman DB authorization, temukan database yang dituju dan klik Authorize User di kolom Actions.

    11. Di pojok kanan atas, klik Create Authorization. Di kotak dialog Create Authorization, konfigurasikan User dan User Group.

      • Users: Pilih pengguna RAM yang akan dikonfigurasi.

      • Untuk Groups, pilih Developer.

    Konsol RAM

    Kaitkan kebijakan akses AliyunODPSRolePolicy ke peran RAM baru.

    1. Login ke Konsol RAM.

    2. Di bilah navigasi kiri, pilih Identities > Users.

    3. Di halaman Users, klik User Logon Name/Display Name yang dituju untuk membuka halaman detail pengguna.

    4. Di halaman detail pengguna, klik tab Manage Permissions.

    5. Di tab Manage Permissions, pilih Individual, lalu klik Grant Permission.

    6. Di panel Grant Permission, pilih kebijakan yang akan diberikan ke pengguna, lalu klik OK.

      Untuk kebijakan akses, pilih AliyunRAMReadOnlyAccess.

      Untuk informasi selengkapnya, lihat Berikan izin kepada pengguna RAM.

    SQL

    Untuk pernyataan SQL yang diperlukan, lihat Model izin.

    Catatan

    Hologres juga mendukung autentikasi tanda tangan ganda. Untuk informasi selengkapnya, lihat Tabel eksternal Hologres.

DLF dan OSS: Otorisasi peran RAM

Saat Anda membangun arsitektur lakehouse dengan MaxCompute, DLF, dan OSS, Anda harus mengaitkan peran RAM yang memiliki izin akses data yang diperlukan untuk DLF dan OSS dengan sumber data eksternal. Anda kemudian dapat membuat skema eksternal dan menggunakan izin peran tersebut untuk mengakses DLF dan OSS. Untuk memberikan izin pengguna lain pada tabel di skema eksternal, lihat Berikan izin pada tabel eksternal federasi di skema eksternal. Metode otorisasi berikut didukung:

  • Otorisasi satu klik (Direkomendasikan): Gunakan metode ini jika akun Alibaba Cloud yang digunakan untuk membuat proyek MaxCompute sama dengan akun yang digunakan untuk men-deploy DLF dan OSS. Klik Otorisasi DLF dan OSS untuk menyelesaikan otorisasi dalam satu klik.

  • Otorisasi kustom: Gunakan metode ini untuk skenario akun yang sama maupun lintas akun. Lakukan langkah-langkah berikut.

    • Jika pengguna RAM untuk proyek MaxCompute sama dengan akun yang digunakan untuk men-deploy DLF, Anda harus mengatur service ke odps.aliyuncs.com saat menambahkan kebijakan kepercayaan.

    • Jika pengguna RAM untuk proyek MaxCompute dan akun yang digunakan untuk men-deploy DLF berbeda, Anda harus mengatur parameter service ke <ID akun Alibaba Cloud yang memiliki proyek MaxCompute>@odps.aliyuncs.com saat menambahkan kebijakan kepercayaan. Anda dapat memperoleh ID akun Alibaba Cloud yang memiliki proyek MaxCompute di halaman Ikhtisar Akun.

    1. Login ke Konsol RAM dan buat peran RAM untuk akun Alibaba Cloud tepercaya.

    2. Di Konsol RAM, ubah kebijakan kepercayaan peran RAM. Gunakan salah satu kebijakan berikut berdasarkan skenario Anda:

      Akun yang sama

      {
      "Statement": [
      {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "odps.aliyuncs.com"
       ]
       }
      }
      ],
      "Version": "1"
      }

      Lintas akun

      {
      "Statement": [
      {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "<MaxCompute_project_owner_account_ID>@odps.aliyuncs.com" 
       ]
       }
      }
      ],
      "Version": "1"
      }
    3. Di Konsol RAM, buat kebijakan akses kustom untuk peran RAM baru. Untuk informasi selengkapnya, lihat Buat kebijakan akses kustom. Gunakan konten berikut untuk kebijakan akses kustom:

      {
      "Version": "1",
      "Statement": [
      {
       "Action": [
       "oss:ListBuckets",
       "oss:GetObject",
       "oss:ListObjects",
       "oss:PutObject",
       "oss:DeleteObject",
       "oss:AbortMultipartUpload",
       "oss:ListParts"
       ],
       "Resource": "*",
       "Effect": "Allow"
      },
      {
       "Action": [
       "dlf:CreateFunction",
      "dlf:BatchGetPartitions",
      "dlf:ListDatabases",
      "dlf:CreateLock",
      "dlf:UpdateFunction",
      "dlf:BatchUpdateTables",
      "dlf:DeleteTableVersion",
      "dlf:UpdatePartitionColumnStatistics",
      "dlf:ListPartitions",
      "dlf:DeletePartitionColumnStatistics",
      "dlf:BatchUpdatePartitions",
      "dlf:GetPartition",
      "dlf:BatchDeleteTableVersions",
      "dlf:ListFunctions",
      "dlf:DeleteTable",
      "dlf:GetTableVersion",
      "dlf:AbortLock",
      "dlf:GetTable",
      "dlf:BatchDeleteTables",
      "dlf:RenameTable",
      "dlf:RefreshLock",
      "dlf:DeletePartition",
      "dlf:UnLock",
      "dlf:GetLock",
      "dlf:GetDatabase",
      "dlf:GetFunction",
      "dlf:BatchCreatePartitions",
      "dlf:ListPartitionNames",
      "dlf:RenamePartition",
      "dlf:CreateTable",
      "dlf:BatchCreateTables",
      "dlf:UpdateTableColumnStatistics",
      "dlf:ListTableNames",
      "dlf:UpdateDatabase",
      "dlf:GetTableColumnStatistics",
      "dlf:ListFunctionNames",
      "dlf:ListPartitionsByFilter",
      "dlf:GetPartitionColumnStatistics",
      "dlf:CreatePartition",
      "dlf:CreateDatabase",
      "dlf:DeleteTableColumnStatistics",
      "dlf:ListTableVersions",
      "dlf:BatchDeletePartitions",
      "dlf:ListCatalogs",
      "dlf:UpdateTable",
      "dlf:ListTables",
      "dlf:DeleteDatabase",
      "dlf:BatchGetTables",
      "dlf:DeleteFunction"
       ],
       "Resource": "*",
       "Effect": "Allow"
      }
      ]
      }
    4. Kaitkan kebijakan akses kustom ke peran RAM baru. Untuk informasi selengkapnya, lihat Kelola izin peran RAM.

Hologres: Peran terkait layanan (identity passthrough)

Saat MaxCompute mengakses data di Hologres melalui sumber data eksternal dan proyek eksternal, Anda harus menggunakan peran terkait layanan untuk memberikan izin akses data yang diperlukan kepada Hologres. Setelah Anda membuat peran, mode ini menggunakan identity passthrough untuk otorisasi. Mode ini meneruskan identitas pengguna ke Hologres untuk otentikasi guna mencegah akses tidak sah. Untuk menggunakan fitur ini, pengguna harus menjadi anggota proyek eksternal MaxCompute dan memiliki izin pada sumber data Hologres yang dipetakan ke proyek eksternal tersebut.

  1. Login ke Konsol RAM.

  2. Di bilah navigasi kiri, pilih Identities > Roles.

  3. Di halaman Roles, klik Create Role.

  4. Di pojok kanan atas halaman Create Role, klik Create Service Linked Role.

  5. Di halaman Create Service Linked Role, pilih Select Service: aliyunserviceroleformaxcomputeidentitymgmt, lalu klik Create Service Linked Role.

    Jika muncul pesan bahwa peran sudah ada, berarti peran tersebut telah diotorisasi. Anda dapat mengabaikan pesan tersebut.

Paimon dan DLF: Peran terkait layanan (identity passthrough)

Saat MaxCompute mengakses data di DLF melalui sumber data eksternal dan proyek eksternal, Anda harus menggunakan peran terkait layanan untuk memberikan izin akses data yang diperlukan kepada DLF. Setelah Anda membuat peran, mode ini menggunakan identity passthrough untuk otorisasi. Mode ini meneruskan identitas pengguna ke DLF untuk otentikasi guna mencegah akses tidak sah. Untuk menggunakan fitur ini, pengguna harus menjadi anggota proyek eksternal MaxCompute dan memiliki izin pada sumber data DLF yang dipetakan ke proyek eksternal tersebut.

  1. Login ke Konsol RAM.

  2. Di bilah navigasi kiri, pilih Identities > Roles.

  3. Di halaman Roles, klik Create Role.

  4. Di pojok kanan atas halaman Create Role, klik Create Service Linked Role.

  5. Di halaman Create Service Linked Role, untuk Select Service, pilih AliyunServiceRoleForMaxComputeLakehouse, lalu klik Create Service Linked Role.

    Jika muncul pesan bahwa peran sudah ada, berarti peran tersebut telah diotorisasi. Anda dapat mengabaikan pesan tersebut.