DataWorks は、テナントレベルのロールを使用して、グローバルレベルのサービスに対するきめ細かな権限制御を提供します。組み込みロールを割り当てるか、カスタムロールを作成して、ユーザーアクセスを管理できます。このトピックでは、グローバルレベルのサービスのメンバー権限を管理する方法について説明します。
背景情報
DataWorks では、ページ上部メニューにワークスペース名が表示されない場合、そのサービスはグローバルレベルのサービスです。典型的な例として [データマップ] があります。
-
これらのサービスに対して、DataWorks はテナントレベルのロールを提供します。これらのロールは、RAM ユーザーの職務に基づいて割り当てることができます。
DataWorks は、事前定義された権限を持つ一連の組み込みロールを提供します。たとえば、特定のテナントレベルのロールは、データマップ内のカテゴリに対する表示権限と管理権限を付与する場合があります。
-
組み込みロールが要件を満たさない場合は、カスタム テナントレベルのロールを作成して、グローバルレベルのサービスに対する特定のアクセス権限または管理権限を定義できます。
詳細については、「利用可能なロールと権限」をご参照ください。
DataWorks のグローバルレベルのサービスに対する権限制御は、ロールベースのアクセス制御 (RBAC) モデルに基づいています。DataWorks のテナントレベルのロールをユーザーに割り当てると、そのユーザーは対応する DataWorks サービスにアクセスするためのロールの権限を取得します。詳細については、「DataWorks 権限モデルの概要」をご参照ください。
制限事項
-
DataWorks Enterprise Edition のワークスペースでのみ、カスタム テナントレベルのロールを作成できます。詳細については、「エディション別の機能」をご参照ください。DataWorks ワークスペースを Enterprise Edition にアップグレードできます。詳細については、「エディションの選択と課金」をご参照ください。
-
Alibaba Cloud アカウント、テナント管理者、またはAliyunDataWorksFullAccess もしくはAdministratorAccess ポリシーがアタッチされた RAM ユーザーのみが、テナントメンバーのロールを管理できます。
利用可能なロールと権限
デフォルトでは、すべての RAM ユーザーは DataWorks テナントのメンバーです。テナントメンバーは、ほとんどのテナントレベルのサービスにアクセスできますが、管理操作は実行できません。組み込みまたはカスタム テナントレベルのロールを使用して、ユーザーにテナントレベルのサービスの管理権限を付与したり、特定のグローバルレベルのサービスへの読み取りおよび書き込みアクセスを制御したりできます。
組み込みテナントロール
次の表に、DataWorks が提供する組み込みのテナントレベルのロールと、各ロールの権限を示します。
|
ロール |
説明 |
|
テナントオーナー |
DataWorks で最高レベルの権限を持ちます。このロールはデフォルトで Alibaba Cloud アカウントに割り当てられ、変更することはできません。
|
|
テナント管理者 |
説明
このロールには、DataWorks 管理コンソールでの管理および運用権限は含まれません。コンソール関連の権限の詳細については、「RAMポリシーを使用した製品およびコンソールへのアクセスの管理」をご参照ください。 |
|
テナントメンバー |
現在の Alibaba Cloud アカウント配下のすべての RAM ユーザーとロールは、デフォルトでテナントメンバーです。
|
|
セキュリティ管理者 |
|
|
コンプライアンス管理者 |
|
|
オープンプラットフォーム管理者 |
開発者バックエンドに対する読み取りおよび書き込み権限です。 |
|
データガバナンス管理者 |
データガバナンスセンターに対する読み取りおよび書き込み権限です。このロールを持つユーザーは、ガバナンス評価レポート、ガバナンスの問題、チェックイベントをグローバルな視点から表示し、対応する是正措置を実行できます。 説明
データガバナンスセンターの一部の操作には、対応するサービスのロールと権限が必要です。詳細については、「データガバナンスセンターの概要」をご参照ください。 |
|
カスタムテナントレベルのロール |
特定のテナントレベルのサービスに対するカスタム権限を定義します。 |
カスタムテナントロール
カスタム テナントレベルのロールを作成して、特定のグローバルレベルのサービスへのアクセスを制御できます。次の表に、カスタムロールによる権限制御をサポートするグローバルレベルのサービスを一覧表示します。
|
サービス |
権限 |
|
データセキュリティガード |
|
|
データマップ |
説明
プロジェクトのメタデータや特定のテーブルをデータマップで非表示にしたり、ワークスペースのメンバー以外がプロジェクト内のテーブルにアクセスできないようにしたりするなど、メタデータアクセスを制御するには、「付録:データマップにおける権限制御の概要」をご参照ください。 |
|
データガバナンスセンター |
|
|
データ分析 |
|
|
承認センター |
|
|
セキュリティセンター |
説明
セキュリティセンターはグローバルレベルのサービスです。テナントレベルのセキュリティ管理者 ロールまたはAliyunDataWorksFullAccess ポリシーを持つメンバーのみがアクセスできます。ワークスペースレベルのセキュリティ管理者 ロールのみを持つメンバーは、管理権限のサブセットしか持っておらず、その権限は所属するワークスペース内にのみ適用され、セキュリティセンターにはアクセスできません。セキュリティセンターにアクセスするには、Alibaba Cloud アカウント所有者またはテナントレベルの権限を持つ管理者に連絡して、テナントレベルのロールまたはAliyunDataWorksFullAccess ポリシーを依頼してください。 |
テナントメンバーのロール管理
Alibaba Cloud アカウント配下のすべての RAM ユーザーは、デフォルトで DataWorks のテナントメンバーであり、グローバルレベルのサービスにアクセスできます。ロールを割り当てることで、RAM ユーザーがアクセスできるグローバルレベルのサービスを制御したり、管理権限を付与したりできます。
ステップ 1:テナントメンバーとロールへの移動
-
[管理センター] に移動します。
-
[管理センター]の左側メニューで、テナントメンバーとロール をクリックします。
ステップ 2 (任意):カスタムロールの作成
組み込みロールの権限は変更できません。組み込みロールがニーズに合わない場合は、テナントロール タブに移動してカスタムロールを作成し、グローバルレベルのサービスに対する権限を指定できます。
-
テナントロール タブで、カスタムロールの作成 をクリックします。
-
カスタムロールの名前を指定し、さまざまなグローバルレベルのサービスに対する権限を設定します。
-
構成の開始 をクリックします。
説明成功メッセージが表示されます。これで、このロールをメンバーに割り当てることができます。
ステップ 3:ロールの割り当て
-
テナントメンバー タブに移動します。
-
目的のメンバーを見つけ、ロール 列でロールを追加または削除して、権限を付与または取り消します。