Realtime Compute for Apache Flink の開発コンソールでは、ユーザーをメンバーとして追加してロールを割り当てることで、複数のユーザーが名前空間内のジョブについて共同作業できるようになります。このトピックでは、一般的な権限付与シナリオ、ロールの種類、および権限付与の手順について説明します。
権限付与シナリオ
シナリオ | UIメッセージ | 説明 |
現在の名前空間にアクセスできない | ページに、現在のユーザーがこの名前空間にアクセスできないことを示す権限拒否メッセージが表示されます。 | 名前空間にアクセスする権限がありません。オーナーロールを持つメンバーまたはメンバー管理権限を持つユーザーに連絡して、閲覧者ロールまたはより高い権限を持つロールを割り当ててもらってください。詳細については、「手順」をご参照ください。権限が付与されたら、名前空間に再度アクセスするかページを更新すると、アクセスできるようになります。 |
特定の機能を使用できない、またはアクションを実行できない | たとえば、[Deployments] ページで [Stop] や [Deploy] などのアクションボタンをクリックすると、アカウントに必要な権限がないことと、ロール管理者に連絡する必要があることを示すメッセージが表示されます。 | アカウントには、そのアクションを実行するために必要な権限がありません。オーナーロールを持つメンバーまたはロール管理権限を持つユーザーに連絡して、カスタムロールに必要な権限を追加してもらってください。 |
ロールタイプ
ロールは権限の集合です。開発コンソールには、システムロールとカスタムロールの 2 種類のロールがあります。次の表では、それぞれの違いについて説明します。
ロールタイプ | 説明 | 備考 |
システムロール | Realtime Compute for Apache Flink には、所有者、エディター、閲覧者の 3 つの組み込みシステムロールがあります。各システムロールに含まれる権限の一覧については、「きめ細かい権限の一覧」をご参照ください。 |
|
カスタムロール | システムロールが、きめ細かい権限の要件を満たせない場合は、カスタムロールを作成できます。必要な権限を追加して、閲覧者ロールまたはエディターロールを拡張できます。 |
|
前提条件
「承認に関する通知」を読み終えていること。
操作手順
ステップ 1. (オプション) カスタムロールの作成
デフォルトのシステムロールで要件を満たす場合は、このステップをスキップしてください。
所有者ロールを持つメンバー、またはロール管理権限を持つユーザーとして、Realtime Compute for Apache Flink 開発コンソールにログインします。
ページ上部で、対象の名前空間を選択します。
左側メニューで をクリックし、[Role Management] タブをクリックします。
[Add Role] をクリックし、パラメーターを設定します。
パラメーター
説明
ロール名
カスタムロールの名前です。名前は英字で始まる必要があり、英字、数字、ハイフン (-) のみを使用でき、最大 64 文字まで指定できます。
説明
管理者および他のメンバーがロールの目的と権限スコープを把握するための説明です。説明は最大 256 文字まで指定できます。
ロール権限
権限の整合性を確保するため、一部の権限には他の権限への依存関係があります。システムは、必要な依存関係を自動的に選択します。依存関係の詳細については、「きめ細かい権限リスト」をご参照ください。
[OK] をクリックします。作成したカスタムロールを表示、編集、または削除できます。
[View Permissions]:ロールに含まれる権限を表示します。
[View Members]:このロールが割り当てられているメンバーを表示します。
[Edit]:適切な権限を持つメンバーは、ロールの権限を追加または削除できます。
[Delete]:セキュリティリスクを軽減するため、先にすべてのメンバーから当該ロールの割り当てを解除するか、別のロールに割り当て直す必要があります。すべてのメンバーからロールの割り当てを解除した後、ロール削除権限を持つユーザーが削除できます。
デフォルトの権限の依存関係を削除するには、閲覧者システムロールをベースにカスタムロールを作成します。権限選択シャトルで、対象の権限とその依存関係を右側のパネルに追加し、不要な依存関係を右側のパネルから削除します。
ステップ 2. メンバーへのロールの割り当て
必要な権限を付与するために、メンバーにロールを割り当てます。
メンバーを作成する権限を持つメンバー (所有者ロールを持つユーザーなど) として、Realtime Compute for Apache Flink 開発コンソールにログインします。
ページ上部で、対象の名前空間を選択します。
左側メニューで をクリックし、[Members] タブをクリックします。
[Add Member] をクリックし、メンバーの詳細を指定して、[Role] を選択します。
パラメーター
説明
[Select RAM account]
名前空間に関連付けられている Alibaba Cloud アカウント内の RAM ユーザーと RAM ロールが表示されます。複数のアカウントを選択して、一括で認可できます。
[Add account manually]
認可する別の Alibaba Cloud アカウント、RAM ユーザー、または RAM ロールの ID を入力します。ID を確認する方法:
Alibaba Cloud アカウント ID:コンソール右上のプロフィール画像をクリックします。[Account Center] ページで [Security Settings] ページに移動し、[Account ID] を確認します。
RAM ユーザー ID (UID):詳細については、「RAM ユーザー情報の管理」をご参照ください。
RAM ロール ID:詳細については、「RAM ロールの情報の表示」をご参照ください。ID を確認するには、RAM アクセス制御コンソールに移動します。左側メニューで [Roles] をクリックします。
flinktestなど、対象ロールの名前をクリックして詳細ページを開きます。[Basic Information] セクションで [Role ID] を確認できます。
[Role]
システムロールまたはカスタムロールを選択します。事前にロールの権限を確認するには、[Role Management] タブで該当するロールの [Actions] > [View Permissions] をクリックします。
[OK] をクリックします。
ステップ 3. 認可後のログイン
認可が完了すると、新しいメンバーは Realtime Compute for Apache Flink 開発コンソールにログインし、付与された機能を使用できます。
メンバーがすでにログインしている場合は、ページを更新して対象の名前空間にアクセスする必要があります。
メンバーがログインしていない場合は、名前空間の URL を使用してアクセスできます。
きめ細かなアクセス許可
デフォルトの権限の依存関係を削除するには、閲覧者システムロールに基づいてカスタムロールを作成してください。権限選択シャトルで、対象の権限とその依存関係を右側のパネルに追加し、その後、不要な依存関係を右側のパネルから削除してください。
機能 | 権限 | 所有者 | 編集者 | 閲覧者 |
ETL/データインジェスト | SQL/YAML ジョブドラフトの表示 | √ | √ | √ |
SQL/YAML ジョブドラフトの開発 (作成、編集) | √ | √ | ||
SQL ジョブドラフトのデバッグ | √ | √ | ||
SQL/YAML ジョブドラフトの検証 | √ | √ | ||
SQL/YAML ジョブドラフトの削除 | √ | √ | ||
SQL/YAML ジョブドラフトのデプロイ | √ | √ | ||
SQL/YAML ジョブドラフトのロック解除 | √ | √ | ||
UDF JAR リストの表示 | √ | √ | √ | |
UDF のアップロード | √ | √ | ||
UDF の更新 | √ | √ | ||
UDF の削除 | √ | √ | ||
スクリプト | スクリプトの表示 | √ | √ | √ |
スクリプトの編集 (作成、編集、削除) | √ | √ | ||
スクリプトの実行 | √ | √ | ||
デプロイメント | デプロイメントの表示 | √ | √ | √ |
デプロイメントログ詳細の表示 | √ | √ | √ | |
JAR および Python ジョブのデプロイ | √ | √ | ||
デプロイメント設定の更新 | √ | √ | ||
デプロイメントの削除 | √ | √ | ||
ジョブデプロイメントの開始/停止 | √ | √ | ||
カタログ | マテリアライズドテーブルの表示 | √ | √ | √ |
メタデータの表示 | √ | √ | √ | |
テーブルの表示 | √ | √ | √ | |
マテリアライズドテーブルの作成 | √ | √ | ||
カタログの作成 | √ | √ | ||
テーブルの作成 | √ | √ | ||
マテリアライズドテーブルの削除 | √ | √ | ||
カタログの削除 | √ | √ | ||
テーブルの削除 | √ | √ | ||
マテリアライズドテーブルの編集 | √ | √ | ||
アーティファクト | アーティファクトの表示 | √ | √ | √ |
アーティファクトのアップロード | √ | √ | ||
アーティファクトの削除 | √ | √ | ||
アーティファクトのダウンロード | √ | √ | ||
セッションクラスター | セッションクラスターの削除 | √ | √ | |
セッションクラスターの表示 | √ | √ | √ | |
セッションクラスターの作成 | √ | √ | ||
セッションクラスター設定の更新 | √ | √ | ||
セッションクラスターの開始/停止 | √ | √ | ||
セキュリティ | メンバーの表示 | √ | √ | √ |
メンバーの作成 | √ | √ | ||
メンバーの編集 | √ | |||
メンバーの削除 | √ | |||
ロールの表示 | √ | √ | √ | |
ロールの作成 | √ | |||
ロールの編集 | √ | |||
ロールの削除 | √ | |||
変数の表示 | √ | √ | √ | |
変数の作成 | √ | √ | ||
変数の削除 | √ | √ | ||
設定 | ジョブテンプレートの表示 | √ | √ | √ |
ジョブテンプレートの編集 | √ | √ | ||
Git 設定 | Git リポジトリのバインド | √ | ||
コード変更のプル | √ | √ | ||
コード変更のプッシュ | √ | √ | ||
Git リポジトリのバインド解除 | √ |
関連ドキュメント
RAM ユーザーまたは RAM ロールが Realtime Compute for Apache Flink 管理コンソールにアクセスして、ワークスペースの購入、表示、削除などのワークスペース管理を行うには、必要な権限を付与する必要があります。 詳細については、「管理コンソールの権限承認」をご参照ください。