チームコラボレーションのために Alibaba Cloud アカウント (root ユーザー) を共有すると、重大なセキュリティリスクが生じます。代わりに、RAM ユーザーをワークスペースメンバーとして追加し、ロールを割り当ててください。この方法により、きめ細かなアクセス制御が可能になり、データを保護し、開発ワークフローを標準化できます。
仕組み
DataWorks のメンバー管理は、Alibaba Cloud の Resource Access Management (RAM) とロールベースアクセス制御 (RBAC) モデルに基づいています。その中核となる仕組みは以下の通りです:
-
メンバー ID:ワークスペースメンバーは、実質的にはご利用の Alibaba Cloud アカウント配下の RAM ユーザーです。DataWorks がユーザー ID を作成または保存することはありません。
-
ロールの割り当て:メンバーには、ワークスペース管理者、開発、運用保守などのロールを割り当てることで権限を付与します。
-
権限マッピング:DataWorks のロール権限は、基盤となるコンピュートエンジンの権限にマッピングされます。例えば、DataWorks でメンバーに 開発 ロールを付与すると、システムはバインドされた MaxCompute プロジェクト内で、そのメンバーに対応する読み取りおよび書き込み権限を自動的に付与します。このマッピングを理解することが、権限を正しく構成するための鍵となります。
DataWorks の権限システムの詳細については、「DataWorks 権限モデル」をご参照ください。
前提条件
ワークスペースの スペースマネージャー ロールが必要です。
デフォルトでは、ワークスペースを作成した Alibaba Cloud アカウントに、そのワークスペースのワークスペース管理者ロールが付与されます。
メンバーの追加とロールの管理
-
DataWorks 管理センター に移動し、対象のワークスペースを選択して、Go to Management Center をクリックします。
-
左側のナビゲーションウィンドウで、[ワークスペースメンバーとロール] タブに移動し、右上の メンバーの追加 をクリックします。メンバーの追加 ダイアログボックスが表示されます。
-
(任意) 新しい RAM ユーザーを作成する必要がある場合は、ダイアログボックス上部のプロンプトにある RAMコンソール をクリックして RAM コンソールに移動し、「RAM ユーザーの作成」を行います。
-
追加したいアカウントを選択し、[選択済みのアカウント] リストに移動させ、[ロールの設定] を選択して権限を付与します。
重要-
異なるワークスペースロールを割り当てられた RAM ユーザーは、DataWorks の機能に対して異なる権限を持ちます。事前定義されたワークスペースロールの詳細については、「ワークスペースレベルのアクセス制御」をご参照ください。
-
ワークスペース管理者ロールは、RAM ユーザーにワークスペース内のすべての権限を付与します。
-
-
メンバーを追加した後、スペースメンバー リストでメンバーの情報を表示および管理できます。ロール 列でメンバーのロールを変更したり、操作 列でメンバーを削除したりできます。プロジェクトオーナーは削除できません。
本番運用時の注意点
-
最小権限の原則:通常の開発者や運用保守エンジニアには スペースマネージャー ロールを割り当てないでください。代わりに、職務に応じて 開発、操作とメンテナンス、デプロイ などの特定のロールを割り当ててください。
-
定期的なレビュー:プロジェクトオーナーは定期的に ワークスペースメンバー リストを確認し、アクティブでないメンバーを削除し、不要な権限を整理する必要があります。
-
管理者権限のリスク:スペースマネージャー ロールは、メンバーの管理、ワークスペース構成の変更など、完全な権限を持っています。オペレーターのエラーやアカウントの侵害が発生すると、プロジェクト全体に深刻な影響を及ぼす可能性があります。このロールは、1人または2人の主要なプロジェクトリーダーに厳密に限定する必要があります。
次のステップ
メンバーを追加してロールを割り当てた後、以下のリソースを参照して DataWorks の基本的な使用方法を学ぶことができます。
-
クイックスタートチュートリアルについては、「総合チュートリアル:Web サイトのユーザープロファイルの分析」をご参照ください。
-
その他のチュートリアルについては、「チュートリアル」をご参照ください。
よくある質問
-
Q:メンバーを追加しようとするときに、特定の RAM ユーザーが見つからないのはなぜですか?
A:まず、Alibaba Cloud の RAM コンソールで RAM ユーザーが作成されていることを確認してください。次に、DataWorks の [メンバーの追加] ダイアログボックスで [更新] ボタンをクリックして、最新の RAM ユーザーリストをロードしてください。 -
Q:ワークスペースメンバーを削除できないのはなぜですか?
A:ワークスペースの プロジェクトオーナー を削除することはできません。プロジェクトオーナーは通常、ワークスペースを作成した Alibaba Cloud アカウントであり、そのワークスペースのすべての権限を保持しています。