Untuk berkolaborasi dalam proyek MaxCompute, pengguna selain pemilik proyek harus ditambahkan ke proyek tersebut dan diberikan izin untuk bekerja dengan tabel, resource, fungsi, atau job-nya. Topik ini menjelaskan manajemen pengguna di MaxCompute.
Latar belakang
Setelah membuat proyek MaxCompute, hanya pemilik proyek atau pengguna dengan role bawaan MaxCompute yang dapat mengakses proyek tersebut. Untuk mengizinkan pengguna lain berkolaborasi, pemilik proyek harus menambahkannya ke proyek tersebut.
MaxCompute mendukung tipe pengguna dan operasi berikut.
|
Category |
User type |
Actions |
Description |
Performed by |
Operation entry |
|
project-level |
Alibaba Cloud account |
Adds another Alibaba Cloud account to a MaxCompute project. |
A project owner or a user assigned a MaxCompute built-in role. |
||
|
Removes an Alibaba Cloud account from the MaxCompute project. |
|||||
|
RAM user |
Adds a RAM user to the project from its owning Alibaba Cloud account. |
||||
|
Removes a RAM user from the MaxCompute project. |
|||||
|
RAM role |
Adds a RAM role that is created in the Resource Access Management (RAM) console to the MaxCompute project. |
||||
|
Removes a RAM role from the MaxCompute project. |
|||||
|
Views users in the MaxCompute project. |
|||||
Tambahkan pengguna Akun Alibaba Cloud (tingkat proyek)
Untuk memberikan otorisasi kepada akun Alibaba Cloud lain, pemilik proyek harus terlebih dahulu menambahkan akun tersebut ke proyek.
-
Sintaks
add user ALIYUN$<account_id>; -
Parameter
Parameter
Required
Description
account_id
Yes
Nilai parameter ini bergantung pada pengaturan penyewa Anda untuk Use account ID. Jika diaktifkan, masukkan ID akun. Jika tidak, masukkan nama login. Misalnya, untuk akun dengan nama login
odps_test_user@aliyun.com, ID akunnya adalah5527xxxxxxxx5788. -
Contoh
Contoh ini menambahkan akun Alibaba Cloud
odps_test_user@aliyun.com(ID akun:5527xxxxxxxx5788) ke proyek test_project_a.Jika Use account ID diaktifkan
add user ALIYUN$5527xxxxxxxx5788;Jika Use account ID dinonaktifkan
add user ALIYUN$odps_test_user@aliyun.com;
Hapus akun Alibaba Cloud (tingkat proyek)
Jika pengguna tidak lagi memerlukan akses ke proyek MaxCompute, hapus mereka dari proyek tersebut. Setelah dihapus, pengguna kehilangan semua izin untuk mengakses resource dalam proyek tersebut.
-
Sintaks
remove user ALIYUN$<account_id>; -
Catatan penggunaan
-
Sebelum menghapus pengguna yang memiliki role yang ditetapkan, Anda harus terlebih dahulu mencabut semua role-nya. Untuk informasi lebih lanjut tentang cara melihat role yang ditetapkan ke pengguna, lihat View permission information. Untuk informasi lebih lanjut tentang cara mencabut role, lihat Revoke roles from a user.
-
Ketika pengguna dihapus, izin mereka tetap dipertahankan. Jika pengguna ditambahkan kembali ke proyek nanti, izin sebelumnya akan dipulihkan secara otomatis. Untuk menghapus izin pengguna secara permanen, lihat Clear residual permissions of a removed user.
-
-
Parameter
Parameter
Required
Description
account_id
Yes
Akun Alibaba Cloud. Gunakan ID akun jika properti penyewa Use Account ID diaktifkan; jika tidak, gunakan nama login. Contoh:
5527xxxxxxxx5788atauodps_test_user@aliyun.com.Jalankan perintah
list users;di MaxCompute client untuk menemukan identifier akun. -
Contoh
-
Contoh 1: Hapus akun Alibaba Cloud
odps_test_user@aliyun.com(ID akun:5527xxxxxxxx5788) dari proyektest_project_a. Contoh ini mengasumsikan bahwa tidak ada role yang ditetapkan ke akun tersebut.Jika Use Account ID diaktifkan
remove user ALIYUN$5527xxxxxxxx5788;Jika Use Account ID dinonaktifkan
remove user ALIYUN$odps_test_user@aliyun.com; -
Contoh 2: Hapus akun Alibaba Cloud
odps_test_user@aliyun.com(ID akun:5527xxxxxxxx5788) dari proyektest_project_a. Contoh ini mengasumsikan akun memiliki roleWorker.Jika Use Account ID diaktifkan
-- Revoke the role from the user. revoke Worker from ALIYUN$5527xxxxxxxx5788; -- Remove the user. remove user ALIYUN$5527xxxxxxxx5788;Jika Use Account ID dinonaktifkan
-- Revoke the role from the user. revoke Worker from ALIYUN$odps_test_user@aliyun.com; -- Remove the user. remove user ALIYUN$odps_test_user@aliyun.com;
-
Tambahkan RAM user (tingkat proyek)
Untuk memberikan otorisasi kepada RAM user, pemilik proyek harus terlebih dahulu menambahkan pengguna tersebut ke proyek.
-
Sintaks
add user RAM$[<account_id>:]<RAM_user_UID>; -
Batasan
-
Anda hanya dapat menambahkan RAM user dari akun Alibaba Cloud Anda sendiri ke proyek. Untuk menambahkan RAM user dari akun Alibaba Cloud lain, Anda harus terlebih dahulu menambahkan akun Alibaba Cloud yang memiliki RAM user tersebut ke proyek Anda. Kemudian, pemilik akun tersebut dapat masuk ke proyek MaxCompute dan menambahkan RAM user-nya.
-
Sebelum menambahkan RAM user ke proyek MaxCompute, pastikan bahwa proyek mendukung sistem akun RAM dengan menjalankan perintah
list accountproviders;. JikaRAMtidak muncul dalam output perintah, jalankan perintahadd accountprovider ram;untuk mengaktifkan sistem akun RAM untuk proyek tersebut. -
Ketika pengguna dihapus, izin mereka tetap dipertahankan. Jika pengguna ditambahkan kembali ke proyek nanti, izin sebelumnya akan dipulihkan secara otomatis. Untuk menghapus izin pengguna secara permanen, lihat Clear residual permissions of a removed user.
-
-
Catatan penggunaan
MaxCompute menggunakan sistem akun RAM untuk identitas tetapi mengabaikan sistem izin RAM. Oleh karena itu, ketika akun Alibaba Cloud menambahkan RAM user-nya ke proyek MaxCompute, MaxCompute tidak menerapkan izin yang telah ditentukan untuk pengguna tersebut di RAM.
-
Parameter
Parameter
Required
Description
account_id
No
Akun Alibaba Cloud tempat RAM user tersebut berada. Jika properti penyewa Use Account ID diaktifkan, gunakan ID akun. Jika tidak, gunakan nama logon. Misalnya,
odps_test_user@aliyun.com(ID akun:5527xxxxxxxx5788).RAM_user_UID
Yes
UID RAM user.
Untuk mendapatkan UID, masuk ke RAM console. Di panel navigasi sebelah kiri, pilih dan klik pengguna target. Anda dapat menemukan UID di bagian Basic Information.
-
Contoh
Contoh ini menambahkan RAM user
RAM$odps_test_user@aliyun.com:ram_test(UID:5527xxxxxxxx5788:2763xxxxxxxxxx1649) ke proyektest_project_a.Jika Use Account ID diaktifkan
add user RAM$5527xxxxxxxx5788:2763xxxxxxxxxx1649;Jika Use Account ID dinonaktifkan
add user RAM$odps_test_user@aliyun.com:ram_test;
Hapus RAM user (tingkat proyek)
Ketika RAM user tidak lagi menjadi bagian dari proyek MaxCompute, hapus pengguna tersebut dari proyek. Setelah dihapus, pengguna kehilangan semua izin untuk mengakses resource apa pun dalam proyek tersebut.
-
Sintaks
remove user RAM$[<account_id>:]<ram_user_uid>; -
Catatan penggunaan
-
Anda harus mencabut semua role yang ditetapkan sebelum menghapus RAM user. Jika tidak, informasi pengguna sisa akan tetap ada di proyek. Pengguna kemudian akan muncul sebagai
p4_xxxxxxxxxxxxxxxxxxxxdan tidak dapat dihapus. Namun, hal ini tidak memengaruhi operasi proyek secara normal. Untuk informasi lebih lanjut tentang cara melihat role yang ditetapkan ke pengguna, lihat View permission information. Untuk informasi lebih lanjut tentang cara mencabut role, lihat Revoke a role from a user. -
Ketika pengguna dihapus, izin mereka tetap dipertahankan. Jika pengguna ditambahkan kembali ke proyek nanti, izin sebelumnya akan dipulihkan secara otomatis. Untuk menghapus izin pengguna secara permanen, lihat Clear residual permissions of a removed user.
-
-
Parameter
Parameter
Required
Description
account_id
No
Akun Alibaba Cloud tempat RAM user tersebut berada. Jika properti penyewa Use Account ID diaktifkan, gunakan ID akun. Jika tidak, gunakan nama logon. Misalnya,
odps_test_user@aliyun.com(ID akun:5527xxxxxxxx5788).RAM_user_UID
Yes
UID RAM user.
Untuk mendapatkan UID, masuk ke RAM console. Di panel navigasi sebelah kiri, pilih dan klik pengguna target. Anda dapat menemukan UID di bagian Basic Information.
-
Contoh
-
Contoh 1: Hapus RAM user
RAM$odps_test_user@aliyun.com:ram_test(UID:5527xxxxxxxx5788:2763xxxxxxxxxx1649) dari proyektest_project_a. Contoh ini mengasumsikan RAM user tidak memiliki role yang ditetapkan.Jika Use account IDs diaktifkan
remove user RAM$5527xxxxxxxx5788:2763xxxxxxxxxx1649;Jika Use account IDs dinonaktifkan
remove user RAM$odps_test_user@aliyun.com:ram_test; -
Contoh 2: Hapus RAM user
RAM$odps_test_user@aliyun.com:ram_test(UID:5527xxxxxxxx5788:2763xxxxxxxxxx1649) dari proyektest_project_a. Contoh ini mengasumsikan RAM user memiliki roleWorker.Jika Use account IDs diaktifkan
-- Revoke the role from the user. revoke Worker from RAM$5527xxxxxxxx5788:2763xxxxxxxxxx1649; -- Remove the user. remove user RAM$5527xxxxxxxx5788:2763xxxxxxxxxx1649; -- If RAM users are no longer needed, remove the RAM account provider. remove accountprovider ram;Jika Use account IDs dinonaktifkan
-- Revoke the role from the user. revoke Worker from RAM$odps_test_user@aliyun.com:ram_test; -- Remove the user. remove user RAM$odps_test_user@aliyun.com:ram_test; -- If RAM users are no longer needed, remove the RAM account provider. remove accountprovider ram;
-
Tambahkan RAM role (tingkat proyek)
Anda dapat membuat RAM role dan mengubah kebijakannya di Konsol RAM, lalu menambahkannya ke proyek MaxCompute. RAM user dalam proyek tersebut kemudian dapat mengasumsikan role ini untuk melakukan operasi.
Berbeda dengan role yang dijelaskan di Role planning, yang spesifik untuk proyek MaxCompute, RAM role adalah identitas tingkat platform yang dikelola di Resource Access Management (RAM). Untuk informasi lebih lanjut tentang penggunaan RAM role, lihat Assume a RAM role.
-
Format perintah
add user `RAM$<account_id>:role/<RAM role name>`; -
Catatan penggunaan
Tanda backtick (
`) dalam perintah wajib digunakan. -
Parameter
Parameter
Required
Description
account_id
Yes
Akun Alibaba Cloud yang memiliki RAM role tersebut. Nilai parameter ini bergantung pada apakah properti penyewa Use account ID diaktifkan. Jika properti ini diaktifkan, berikan ID akun. Jika tidak, berikan nama login. Misalnya,
odps_test_user@aliyun.com(ID akun:5527xxxxxxxx5788).RAM role name
Yes
Nama RAM role.
Masuk ke RAM console. Di panel navigasi sebelah kiri, pilih . Nama RAM role ditampilkan di halaman Roles.
-
Contoh
Tambahkan RAM role
ram_roleke proyektest_project_a:Jika Use account ID diaktifkan
add user `RAM$5527xxxxxxxx5788:role/ram_role`;Jika Use account ID dinonaktifkan
add user `RAM$odps_test_user@aliyun.com:role/ram_role`;
-
Operasi terkait
Jika Anda berencana menggunakan role ini untuk operasi di DataWorks, Anda juga harus memperbarui kebijakannya untuk memberikan izin mengakses layanan DataWorks. Hal ini memungkinkan DataWorks mengirimkan job yang dijadwalkan secara berkala ke MaxCompute.
Hapus RAM role (tingkat proyek)
Menghapus RAM role dari proyek MaxCompute.
-
Sintaks
remove user `RAM$<account_id>:role/<RAM_role_name>`; -
Catatan penggunaan
Tanda backtick (
`) dalam perintah wajib digunakan. -
Parameter
Parameter
Required
Description
account_id
Yes
Akun Alibaba Cloud yang memiliki RAM role tersebut. Nilai parameter ini bergantung pada apakah properti penyewa Use account ID diaktifkan. Jika properti ini diaktifkan, berikan ID akun. Jika tidak, berikan nama login. Misalnya,
odps_test_user@aliyun.com(ID akun:5527xxxxxxxx5788).RAM role name
Yes
Nama RAM role.
Masuk ke RAM console. Di panel navigasi sebelah kiri, pilih . Nama RAM role ditampilkan di halaman Roles.
-
Contoh
Contoh ini menghapus RAM role
ram_roledari proyektest_project_a.Jika Use account ID diaktifkan
remove user `RAM$5527xxxxxxxx5788:role/ram_role`;Jika Use account ID dinonaktifkan
remove user `RAM$odps_test_user@aliyun.com:role/ram_role`;
Daftar pengguna (tingkat proyek)
Menampilkan daftar pengguna dalam proyek MaxCompute.
-
Sintaks
list users; -
Contoh
Perintah ini menampilkan daftar pengguna dalam proyek MaxCompute.
list users;Perintah mengembalikan output berikut.
Saat account IDs diaktifkan
ALIYUN$5527xxxxxxxx5788 RAM$5527xxxxxxxxxx1649 RAM$5527xxxxxxxx5788:role/ram_roleSaat account IDs dinonaktifkan
ALIYUN$odps_test_user@aliyun.com RAM$odps_test_user@aliyun.com:ram_test RAM$odps_test_user@aliyun.com:role/ram_role
Langkah selanjutnya
Setelah menyelesaikan perencanaan pengguna, Anda dapat memberikan izin: Manage user permissions using commands.