Alibaba Cloud アカウントをチームでの共同作業のために共有すると、重大なセキュリティリスクが生じます。RAM ユーザーをワークスペースメンバーとして追加し、ロールを割り当てることで、きめ細かなアクセス制御を実現し、データを保護し、開発ワークフローを標準化できます。
仕組み
DataWorks のメンバー管理は、Alibaba Cloud の RAM (Resource Access Management) とロールベースのアクセス制御 (RBAC) モデルに基づいています。
-
メンバーのアイデンティティ:ワークスペースメンバーは、実質的には Alibaba Cloud アカウント配下の RAM ユーザーです。DataWorks はユーザーアイデンティティを作成または保存しません。
-
ロールの割り当て:メンバーにワークスペース管理者、開発、運用保守などのロールを割り当てることで、権限を付与します。
-
権限のマッピング:DataWorks のロール権限は、基盤となるコンピュートエンジンの権限にマッピングされます。たとえば、DataWorks でメンバーに 開発 ロールを付与すると、バインドされた MaxCompute プロジェクトにおける対応する読み取りおよび書き込み権限が自動的に付与されます。
DataWorks の権限システムの詳細については、「DataWorks 権限モデル」をご参照ください。
前提条件
ワークスペースの [ストレージ管理者] ロールが必要です。
デフォルトでは、ワークスペースを作成した Alibaba Cloud アカウントに、そのワークスペースのワークスペース管理者ロールが付与されます。
メンバーの追加とロールの管理
-
DataWorks コンソールに移動し、対象のワークスペースを選択して、管理センターへ をクリックします。
-
左側のメニューで [ワークスペースメンバーとロール] タブに移動し、右上の メンバーの追加 をクリックします。メンバーの追加 ダイアログボックスが表示されます。
-
(任意) 新しい RAM ユーザーを作成する必要がある場合は、ダイアログボックス上部のプロンプトで Resource Access Management (RAM) コンソール をクリックして RAM コンソールに移動し、RAM ユーザーを作成します。
-
追加するアカウントを選択し、[選択済みのアカウント] リストに移動し、[ロールを設定] を選択して権限を付与します。
重要-
異なるワークスペースロールを割り当てられた RAM ユーザーは、DataWorks の機能に対して異なる権限を持ちます。事前定義されたワークスペースロールの詳細については、「ワークスペースレベルのアクセス制御」をご参照ください。
-
ワークスペース管理者ロールは、RAM ユーザーにワークスペース内のすべての権限を付与します。
-
-
メンバーを追加した後、スペースメンバー リストでメンバーの情報を表示および管理できます。ロール 列でメンバーのロールを変更し、操作 列でメンバーを削除できます。ワークスペースオーナーは削除できません。
本番環境での推奨事項
-
最小権限の原則:通常の開発者や運用保守エンジニアには [ストレージ管理者] ロールを割り当てず、職務に応じて 開発、[運用保守]、[デプロイメント] などの特定のロールを割り当てます。
-
定期的なレビュー:ワークスペースオーナーは定期的に [ワークスペースメンバー] リストを確認し、アクティブでないメンバーを削除し、不要な権限をクリーンアップする必要があります。
-
管理者権限のリスク:[ストレージ管理者] ロールには、メンバーの管理、ワークスペース設定の変更など、完全な権限があります。操作ミスやアカウントの侵害は、プロジェクト全体に深刻な影響を与える可能性があります。このロールは、1 人か 2 人の主要なプロジェクトリーダーに限定してください。
次のステップ
メンバーを追加してロールを割り当てた後、以下のリソースを参照して DataWorks の基本を学ぶことができます。
-
クイックスタートチュートリアルについては、「総合チュートリアル:Webサイトのユーザープロファイルの分析」をご参照ください。
-
その他のチュートリアルについては、「チュートリアル」をご参照ください。
よくある質問
-
Q:メンバーを追加しようとすると、特定の RAM ユーザーが見つからないのはなぜですか?
A:まず、Alibaba Cloud RAM コンソールで RAM ユーザーが作成されていることを確認してください。次に、DataWorks の [メンバーの追加] ダイアログボックスで [更新] ボタンをクリックして、RAM ユーザーの最新リストを読み込んでください。 -
Q:ワークスペースメンバーを削除できないのはなぜですか?
A:ワークスペースの [プロジェクト所有者] は削除できません。ワークスペースオーナーは通常、ワークスペースを作成した Alibaba Cloud アカウントであり、そのワークスペースのすべての権限を保持しています。 -
Q:RAM ユーザーをワークスペースメンバーとして追加しましたが、ログインしてもワークスペースにアクセスできません。なぜですか?
A:RAM ユーザーと RAM ロールは、2 種類の異なるアイデンティティです。RAM ユーザーに付与されたワークスペースの権限は、RAM ロールには適用されません。トラブルシューティングを行うには、以下を確認してください。-
DataWorks コンソールの右上隅で、現在ログインしているアカウントのアイデンティティタイプを確認してください。
-
そのアイデンティティが対象ワークスペースのメンバーとして追加されているかどうかを確認してください。
-
追加されていない場合は、ワークスペース管理ページの [ワークスペースメンバーとロール] タブに移動し、現在ログインしているアイデンティティをワークスペースメンバーとして追加し、適切なロールを割り当ててください。
-