ユーザーが Data Lake Formation (DLF) を利用するには、事前に以下の 2 種類の権限を構成する必要があります。API 権限 は、ユーザーが呼び出せる DLF API オペレーションを制御します。データ権限 は、ユーザーがアクセス可能なデータリソースを制御します。
DLF 権限構成フロー
詳細な手順については、以下をご参照ください。
前提条件
作業を開始する前に、以下の条件を満たしていることを確認してください。
-
RAM ポリシーを付与するための Alibaba Cloud アカウントまたは RAM 管理者権限
-
DLF のデータ権限を付与するための
super_administratorまたはadminロール
Alibaba Cloud アカウント保有者は、すべてのリージョンでデフォルトでsuper_administratorです。特定のリージョンで DLF を有効化した RAM ユーザーは、そのリージョン内のすべてのリソースについて自動的にsuper_administrator権限を継承します。
ステップ 1:API 権限の付与
ユーザーが DLF API を呼び出すには、RAM 管理者または Alibaba Cloud アカウント保有者が、事前に該当ユーザーに RAM ポリシーをアタッチする必要があります。
ユーザーにポリシーを付与するには、次の手順を実行します。
-
RAM コンソールに移動します。
-
左側のナビゲーションウィンドウで、 を選択します。
-
対象の RAM ユーザーの Actions 列で、Attach Policy を選択します。
DLF では、以下の 2 つの事前定義ポリシーを提供しています。
Policy
Access level
AliyunDLFFullAccessフル API アクセス
AliyunDLFReadOnlyAccess読み取り専用 API アクセス
DLF API オペレーションの一覧および各オペレーションに必要な RAM アクションの詳細については、「API 権限の管理」をご参照ください。
ステップ 2:データ権限の付与
API 権限を構成した後、ユーザーが特定の DLF リソースにアクセスできるようにデータ権限を付与します。この操作は、super_administrator または admin のみが実行できます。
ユーザーにデータ権限を付与するには、以下のいずれかの方法を使用します。
-
DLF ロールの割り当て:ユーザーに DLF ロールを追加します。ユーザーは、そのロールに関連付けられたすべてのデータ権限を継承します。詳細については、「DLF ユーザーとロールの管理」をご参照ください。
-
リソース固有の権限の付与:ユーザーに特定のリソースに対する権限を直接付与します。詳細については、「データ権限の管理」をご参照ください。