すべてのプロダクト
Search
ドキュメントセンター

DataWorks:ベストプラクティス:RAM ユーザーへの権限付与

最終更新日:Jun 18, 2026

このトピックでは、DataWorks のさまざまな使用シナリオにおいて、RAM ユーザーに権限を付与するためのガイドラインを提供します。

背景情報

DataWorks には、製品とその機能を管理するための包括的な権限管理システムが用意されています。このシステムにはグローバルレベルとワークスペースレベルのモジュールがあり、それぞれグローバルレベルのロールとワークスペースレベルのロールによって制御されます。 RAM ポリシーシステムは DataWorks の製品管理権限を制御し、 ロールベースのアクセス制御 (RBAC) モデルは製品モジュールの権限を管理します。

このトピックでは、管理、グローバルモジュール、ワークスペースモジュールの権限制御を詳しく解説し、DataWorks のさまざまな使用シナリオにおける権限付与方法を説明します。

権限管理システム

次の図は、操作タイプや権限システムなどのさまざまな観点から、RAM ユーザーの権限を管理する方法を示しています。授权体系介绍 グローバル操作の場合は、粗粒度の製品レベルの権限を付与します。特定のモジュールに対する操作、またはコンソールとリソースグループの管理については、細粒度のモジュールレベルの権限を付与します。

説明

RAM ユーザーに対しては、Deny ステートメントを含むポリシーが、権限を付与する他のすべてのポリシーよりも常に優先されます。

このトピックでは、RAM ユーザーの権限管理を認可タイプ別に詳しく説明します。詳細については、次のセクションをご参照ください。

製品レベル:管理および操作権限

製品レベルで DataWorks の管理および操作権限を制御するには、Resource Access Management (RAM) で RAM ポリシーを使用します。

権限タイプ

説明

手順

参考資料

RAM ユーザーに DataWorks サービスの管理を許可

デフォルトでは、Alibaba Cloud アカウントのみが DataWorks サービスを管理できます。RAM ユーザーが管理を支援できるようにするには、必要な権限を付与します。

説明

この権限を付与すると、RAM ユーザーは Alibaba Cloud アカウントに代わって製品の内部機能を管理できるようになりますが、購入関連の機能は管理できません。

  1. RAM コンソールに移動します。

  2. AliyunDataWorksFullAccess システムポリシーを RAM ユーザーにアタッチします。

RAM ユーザー権限の管理

RAM ユーザーにリソースの購入とサービスのアクティブ化を許可

デフォルトでは、Alibaba Cloud アカウントのみがリソースの購入とサービスのアクティブ化 (DataWorks Standard Edition、Professional Edition、または Enterprise Edition の購入など) を実行できます。RAM ユーザーがこれらのアクションを実行できるようにするには、必要な権限を付与します。

説明

権限を付与すると、RAM ユーザーは請求管理で注文の表示、支払い、キャンセルを実行できるようになります。

  1. RAM コンソールに移動します。

  2. AliyunBSSOrderAccess システムポリシーを RAM ユーザーにアタッチします。

RAM ユーザー権限の管理

RAM ユーザーが DataWorks で操作を実行することを防止

ユーザーがコンソールや DataWorks モジュール UI にアクセスしたり、OpenAPI を呼び出したりできないようにするには、この権限を付与します。

説明

デフォルトでは、Alibaba Cloud アカウント配下のすべての RAM ユーザーは DataWorks のテナントメンバーであり、DataWorks コンソールにアクセスできます。

  1. RAM コンソールに移動します。

  2. カスタムポリシーを作成します。ポリシーの内容については、「ポリシー 1:RAM ユーザーがすべての操作を実行することを防止」をご参照ください。

  3. 対象ユーザーを見つけて、カスタムポリシーをアタッチします。

RAM ユーザーが OpenAPI を呼び出すことを防止

デフォルトでは、DataWorks モジュールの権限を持つユーザーは、そのモジュールの OpenAPI も呼び出すことができます。ユーザーがすべての OpenAPI を呼び出せないようにするには、この権限を付与します。

  1. RAM コンソールに移動します。

  2. カスタムポリシーを作成します。ポリシーの内容については、「ポリシー 2:RAM ユーザーが OpenAPI を呼び出すことを防止」をご参照ください。

  3. 対象ユーザーを見つけて、カスタムポリシーをアタッチします。

RAM ユーザーが DataWorks モジュール UI にアクセスすることを防止

ユーザーがすべての DataWorks モジュール UI にアクセスできないようにするには、この権限を付与します。

説明
  • デフォルトでは、Alibaba Cloud アカウント配下のすべての RAM ユーザーは DataWorks のテナントメンバーです。グローバルモジュールと、参加しているワークスペース内のモジュールにアクセスできます。

  • このポリシーは、RAM ユーザーが DataWorks モジュール UI にアクセスすることのみを禁止します。必要な権限を持っている場合、ユーザーは引き続きモジュールの OpenAPI を呼び出すことができます。

  1. RAM コンソールに移動します。

  2. カスタムポリシーを作成します。ポリシーの内容については、「ポリシー 3:RAM ユーザーが DataWorks モジュール UI にアクセスすることを防止」をご参照ください。

  3. 対象ユーザーを見つけて、カスタムポリシーをアタッチします。

モジュールレベル:DataWorks コンソール権限

モジュールレベルで DataWorks コンソールの権限を制御するには、RAM ポリシーを使用します。

権限タイプ

説明

手順

参考資料

RAM ユーザーにワークスペースとリソースグループの管理を許可

デフォルトでは、Alibaba Cloud アカウントのみが DataWorks のリソースとワークスペースを管理できます (リソースグループとワークスペースの設定の変更、リソースグループの削除など)。

RAM ユーザーがリソースグループとワークスペースを管理できるようにするには、必要な権限を付与します。

  1. RAM コンソールに移動します。

  2. カスタムポリシーを作成します。

    説明

    リソースグループとワークスペースの管理にはさまざまな操作があり、それぞれ異なるポリシー設定が必要です。ポリシーを作成する際は、「製品およびコンソール権限制御のための RAM ポリシー」をご参照ください。

  3. 対象ユーザーを見つけて、カスタムポリシーをアタッチします。

モジュールレベル:DataWorks モジュール権限

モジュールレベルで DataWorks モジュールの権限を制御するには、DataWorks ワークスペースのメンバー管理機能を使用します。

DataWorks は、RAM ユーザーグループへの一括権限付与をサポートしていません。複数の RAM ユーザーにワークスペース権限を付与するには、各ユーザーを個別にワークスペースのメンバー管理セクションに追加し、プリセットのワークスペース管理者や運用保守などのロール、またはカスタムロールを割り当てる必要があります。

権限タイプ

説明

手順

RAM ユーザーにワークスペースレベルのロールを割り当て

RAM ユーザーが開発操作を実行するには、ワークスペースメンバーである必要があります。RAM ユーザーにさまざまなワークスペースレベルのロールを割り当てることで、各種モジュール UI 機能の権限を制御できます。例:

  • RAM ユーザーにプリセットの開発ロールを付与すると、指定されたワークスペースでテーブルの作成や SQL の実行などのデータ開発を実行できるようになります。

  • RAM ユーザーにプリセットの運用保守ロールを付与すると、ワークスペースでタスクの公開や運用保守などの操作を実行できるようになります。

  • RAM ユーザーにカスタムロールを付与すると、定義した権限のみが付与されます。

説明

DataWorks ワークスペースのプリセットロールとカスタムロールの詳細については、「ワークスペースレベルのロール」をご参照ください。

  1. ユーザー管理ページに移動

  2. オプション: カスタムワークスペースレベルのロールを作成

  3. RAM ユーザーをワークスペースメンバーとして追加し、プリセットまたはカスタムのワークスペースレベルのロールを割り当て

RAM ユーザーにグローバルレベルのロールを割り当て

デフォルトでは、Alibaba Cloud アカウント配下のすべての RAM ユーザーはテナントメンバーであり、グローバルモジュールにアクセスできますが管理はできません。RAM ユーザーがこれらのモジュールを管理し、さまざまなシナリオで権限を制御できるようにするには、必要な権限を付与します。例:

  • RAM ユーザーに特定のロールを割り当て、特定のモジュールの管理権限を付与します。

  • RAM ユーザーに特定のロールを付与して、特定のモジュールへのアクセスを防止します。

説明

DataWorks のプリセットおよびカスタムグローバルレベルのロールの詳細については、「グローバルレベルモジュールの権限制御」をご参照ください。

  1. グローバルメンバー管理ページに移動

  2. オプション: カスタムグローバルレベルのロールを作成

  3. RAM ユーザーをメンバーとして追加し、プリセットまたはカスタムのグローバルレベルのロールを割り当て