このトピックでは、DataWorks のさまざまな使用シナリオにおいて、RAM ユーザーに権限を付与するためのガイドラインを提供します。
背景情報
DataWorks には、製品とその機能を管理するための包括的な権限管理システムが用意されています。このシステムにはグローバルレベルとワークスペースレベルのモジュールがあり、それぞれグローバルレベルのロールとワークスペースレベルのロールによって制御されます。 RAM ポリシーシステムは DataWorks の製品管理権限を制御し、 ロールベースのアクセス制御 (RBAC) モデルは製品モジュールの権限を管理します。
このトピックでは、管理、グローバルモジュール、ワークスペースモジュールの権限制御を詳しく解説し、DataWorks のさまざまな使用シナリオにおける権限付与方法を説明します。
権限管理システム
次の図は、操作タイプや権限システムなどのさまざまな観点から、RAM ユーザーの権限を管理する方法を示しています。
グローバル操作の場合は、粗粒度の製品レベルの権限を付与します。特定のモジュールに対する操作、またはコンソールとリソースグループの管理については、細粒度のモジュールレベルの権限を付与します。
RAM ユーザーに対しては、Deny ステートメントを含むポリシーが、権限を付与する他のすべてのポリシーよりも常に優先されます。
このトピックでは、RAM ユーザーの権限管理を認可タイプ別に詳しく説明します。詳細については、次のセクションをご参照ください。
製品レベル:管理および操作権限
製品レベルで DataWorks の管理および操作権限を制御するには、Resource Access Management (RAM) で RAM ポリシーを使用します。
|
権限タイプ |
説明 |
手順 |
参考資料 |
|
RAM ユーザーに DataWorks サービスの管理を許可 |
デフォルトでは、Alibaba Cloud アカウントのみが DataWorks サービスを管理できます。RAM ユーザーが管理を支援できるようにするには、必要な権限を付与します。 説明
この権限を付与すると、RAM ユーザーは Alibaba Cloud アカウントに代わって製品の内部機能を管理できるようになりますが、購入関連の機能は管理できません。 |
|
|
|
RAM ユーザーにリソースの購入とサービスのアクティブ化を許可 |
デフォルトでは、Alibaba Cloud アカウントのみがリソースの購入とサービスのアクティブ化 (DataWorks Standard Edition、Professional Edition、または Enterprise Edition の購入など) を実行できます。RAM ユーザーがこれらのアクションを実行できるようにするには、必要な権限を付与します。 説明
権限を付与すると、RAM ユーザーは請求管理で注文の表示、支払い、キャンセルを実行できるようになります。 |
|
|
|
RAM ユーザーが DataWorks で操作を実行することを防止 |
ユーザーがコンソールや DataWorks モジュール UI にアクセスしたり、OpenAPI を呼び出したりできないようにするには、この権限を付与します。 説明
デフォルトでは、Alibaba Cloud アカウント配下のすべての RAM ユーザーは DataWorks のテナントメンバーであり、DataWorks コンソールにアクセスできます。 |
|
|
|
RAM ユーザーが OpenAPI を呼び出すことを防止 |
デフォルトでは、DataWorks モジュールの権限を持つユーザーは、そのモジュールの OpenAPI も呼び出すことができます。ユーザーがすべての OpenAPI を呼び出せないようにするには、この権限を付与します。 |
|
|
|
RAM ユーザーが DataWorks モジュール UI にアクセスすることを防止 |
ユーザーがすべての DataWorks モジュール UI にアクセスできないようにするには、この権限を付与します。 説明
|
|
モジュールレベル:DataWorks コンソール権限
モジュールレベルで DataWorks コンソールの権限を制御するには、RAM ポリシーを使用します。
|
権限タイプ |
説明 |
手順 |
参考資料 |
|
RAM ユーザーにワークスペースとリソースグループの管理を許可 |
デフォルトでは、Alibaba Cloud アカウントのみが DataWorks のリソースとワークスペースを管理できます (リソースグループとワークスペースの設定の変更、リソースグループの削除など)。 RAM ユーザーがリソースグループとワークスペースを管理できるようにするには、必要な権限を付与します。 |
|
モジュールレベル:DataWorks モジュール権限
モジュールレベルで DataWorks モジュールの権限を制御するには、DataWorks ワークスペースのメンバー管理機能を使用します。
DataWorks は、RAM ユーザーグループへの一括権限付与をサポートしていません。複数の RAM ユーザーにワークスペース権限を付与するには、各ユーザーを個別にワークスペースのメンバー管理セクションに追加し、プリセットのワークスペース管理者や運用保守などのロール、またはカスタムロールを割り当てる必要があります。
|
権限タイプ |
説明 |
手順 |
|
RAM ユーザーにワークスペースレベルのロールを割り当て |
RAM ユーザーが開発操作を実行するには、ワークスペースメンバーである必要があります。RAM ユーザーにさまざまなワークスペースレベルのロールを割り当てることで、各種モジュール UI 機能の権限を制御できます。例:
説明
DataWorks ワークスペースのプリセットロールとカスタムロールの詳細については、「ワークスペースレベルのロール」をご参照ください。 |
|
|
RAM ユーザーにグローバルレベルのロールを割り当て |
デフォルトでは、Alibaba Cloud アカウント配下のすべての RAM ユーザーはテナントメンバーであり、グローバルモジュールにアクセスできますが管理はできません。RAM ユーザーがこれらのモジュールを管理し、さまざまなシナリオで権限を制御できるようにするには、必要な権限を付与します。例:
説明
DataWorks のプリセットおよびカスタムグローバルレベルのロールの詳細については、「グローバルレベルモジュールの権限制御」をご参照ください。 |