デフォルトでは、MaxCompute プロジェクトの RAM ユーザーは、Data Lake Formation (DLF) または Object Storage Service (OSS) のリソースにアクセスできません。このアクセスを有効にするには、カスタム信頼ポリシーとアクセスポリシーを使用して、専用の RAM ロールを作成します。
背景情報
-
MaxCompute プロジェクトと DLF が同じアカウントにある場合は、信頼ポリシーを追加する際に、サービス パラメータを
odps.aliyuncs.comに設定します。 -
MaxCompute プロジェクトと DLF が異なるアカウントにある場合は、信頼ポリシーを追加する際に、サービス パラメータを
<MaxCompute プロジェクト所有者のアカウント ID>@odps.aliyuncs.comに設定します。[アカウント ID] は、 アカウントセンターから取得できます。
操作手順
-
RAM コンソールにログインし、信頼された Alibaba Cloud アカウント 用の RAM ロールを作成します。
詳細については、「信頼された Alibaba Cloud アカウント用の RAM ロールの作成」をご参照ください。
-
RAM コンソールで、新しい RAM ロールの信頼ポリシーを変更します。
詳細については、「RAM ロールの信頼ポリシーの変更」をご参照ください。次のいずれかの信頼ポリシーを使用します。
-
MaxCompute プロジェクトと DLF が同じアカウントにある場合:
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "odps.aliyuncs.com" ] } } ], "Version": "1" } -
MaxCompute プロジェクトと DLF が異なるアカウントにある場合:
{ "Statement": [ { "Action": "sts:AssumeRole", "Effect": "Allow", "Principal": { "Service": [ "<ACCOUNT_ID>@odps.aliyuncs.com" ] } } ], "Version": "1" }
-
-
RAM コンソールで、新しい RAM ロール用のカスタムアクセスポリシーを作成します。
詳細については、「カスタムアクセスポリシーの作成」をご参照ください。必要な権限を付与するには、次のポリシーを使用します。
{ "Version": "1", "Statement": [ { "Action": [ "oss:ListBuckets", "oss:GetObject", "oss:ListObjects", "oss:PutObject", "oss:DeleteObject", "oss:AbortMultipartUpload", "oss:ListParts" ], "Resource": "*", "Effect": "Allow" }, { "Action": [ "dlf:CreateFunction", "dlf:BatchGetPartitions", "dlf:ListDatabases", "dlf:CreateLock", "dlf:UpdateFunction", "dlf:BatchUpdateTables", "dlf:DeleteTableVersion", "dlf:UpdatePartitionColumnStatistics", "dlf:ListPartitions", "dlf:DeletePartitionColumnStatistics", "dlf:BatchUpdatePartitions", "dlf:GetPartition", "dlf:BatchDeleteTableVersions", "dlf:ListFunctions", "dlf:DeleteTable", "dlf:GetTableVersion", "dlf:AbortLock", "dlf:GetTable", "dlf:BatchDeleteTables", "dlf:RenameTable", "dlf:RefreshLock", "dlf:DeletePartition", "dlf:UnLock", "dlf:GetLock", "dlf:GetDatabase", "dlf:GetFunction", "dlf:BatchCreatePartitions", "dlf:ListPartitionNames", "dlf:RenamePartition", "dlf:CreateTable", "dlf:BatchCreateTables", "dlf:UpdateTableColumnStatistics", "dlf:ListTableNames", "dlf:UpdateDatabase", "dlf:GetTableColumnStatistics", "dlf:ListFunctionNames", "dlf:ListPartitionsByFilter", "dlf:GetPartitionColumnStatistics", "dlf:CreatePartition", "dlf:CreateDatabase", "dlf:DeleteTableColumnStatistics", "dlf:ListTableVersions", "dlf:BatchDeletePartitions", "dlf:ListCatalogs", "dlf:UpdateTable", "dlf:ListTables", "dlf:DeleteDatabase", "dlf:BatchGetTables", "dlf:DeleteFunction" ], "Resource": "*", "Effect": "Allow" } ] } -
カスタムアクセスポリシーを新しい RAM ロールにアタッチします。
詳細については、「RAM ロールの権限の管理」をご参照ください。