すべてのプロダクト
Search
ドキュメントセンター

MaxCompute:ユーザーと権限

最終更新日:Mar 26, 2026

MaxCompute は、2 つの概念、すなわちユーザー (ID) とロール (権限のコレクション) に基づく階層型権限モデルを使用します。プロジェクトオーナーは、デフォルトですべての権限を保持します。その他のすべてのユーザーは、プロジェクトリソースにアクセスする前に明示的な権限付与が必要です。

MaxCompute では、3 つの ID レイヤーが相互作用します。

  • Resource Access Management (RAM) レイヤー — Alibaba Cloud アカウントと RAM ID は、リソース購入、プロジェクト作成、およびアカウントレベルの操作を制御します。

  • MaxCompute プロジェクトレイヤー — 組み込みロールとカスタムロールは、プロジェクト内のデータアクセスと操作を制御します。

  • DataWorks レイヤー — DataWorks ワークスペースロールは、DataWorks コンソールでのコラボレーションを制御します。DataWorks と MaxCompute ロールの関係については、「MaxCompute と DataWorks 間の権限関係」をご参照ください。

これら 3 つのレイヤーを区別することで、一般的な混乱の原因を回避できます。RAM ロールはクラウドリソースアクセスを管理し、MaxCompute ロールはプロジェクト内のアクセスを管理し、DataWorks ロールはワークスペースコラボレーションを管理します。これらは相互に交換できません。

サポートされているユーザータイプとロール

ユーザータイプ

ユーザータイプ説明
Alibaba Cloud アカウントAlibaba Cloud ウェブサイトで作成されたアカウントです。デフォルトでは、このアカウントのみが MaxCompute サービスを管理する権限を持っています。
RAM ユーザーAlibaba Cloud アカウントの下に作成されたサブ ID です。RAM ユーザーは、アカウントオーナーのデータ処理タスクを支援します。
RAM ロールログインパスワードまたは AccessKey ペアを持たない仮想 ID です。RAM ロールは、信頼できるエンティティがそれを引き受けた後にのみ有効になります。

組み込みロール

MaxCompute は、異なる権限レベルを持つ 2 つの組み込み管理ロールを提供します。

ロール説明割り当て担当者
Super_Administratorすべてのプロジェクトリソースに対するすべての操作権限と管理者権限を付与します。プロジェクトオーナー、またはすでに Super_Administrator が割り当てられている任意のユーザー
Admin操作権限と基本的な管理者権限を付与します。プロジェクトオーナーのみ

カスタムロール

カスタムロールは、ビジネス要件に基づいて定義する組み込みではないロールです。ロールを作成し、必要な権限を付与した後、ユーザーに割り当てます。DataWorks では、Role_ で始まる名前を使用してカスタムロールを定義できます。

一般的な権限タスク

タスク参照
プロジェクトにユーザーを追加し、権限を付与するユーザーの計画と管理 および MaxCompute 権限
組み込みロールをユーザーに割り当てるユーザーにロールを割り当てる
カスタムロールを作成して割り当てるロール計画
ユーザーまたはロールの権限を表示する権限の表示

操作と必要な権限

次の表は、各操作を実行できる ID と、必要なポリシーまたはロールを示しています。

「Alibaba Cloud アカウントを使用して権限付与を完了する」とは、RAM ユーザーまたは RAM ロールが操作を実行する前に、Alibaba Cloud アカウントによって必要な MaxCompute ロールを付与される必要があることを意味します。

サービスのアクティブ化とリソースの購入

操作ツールAlibaba Cloud アカウントRAM ユーザーまたは RAM ロールRAM ユーザーまたは RAM ロールの要件
MaxCompute サービスのアクティブ化、購入、更新、スペックアップ、スペックダウン。アカウントへのチャージMaxCompute コンソール (新バージョン)、MaxCompute 購入ページサポートされていますサポートされていますRAM ユーザー: AliyunDataWorksFullAccession および AliyunBSSOrderAccess システムポリシーをアタッチします。RAM ロール: AliyunDataWorksFullAccession および AliyunBSSOrderAccess システムポリシーをアタッチします。

プロジェクト管理

操作ツールAlibaba Cloud アカウント (ロール)RAM ユーザーまたは RAM ロールプロジェクト内の RAM ユーザーまたは RAM ロール要件
プロジェクトの作成と削除MaxCompute コンソール (新バージョン)、MaxCompute クライアント、MaxCompute Studioプロジェクトオーナーサポートされています該当なしCreateProject および DeleteProject ポリシーをアタッチします。
デフォルトの計算クォータを変更するMaxCompute コンソール (新バージョン)プロジェクトオーナーサポートされています該当なしUpdateProjectDefaultQuota ポリシーをアタッチします。
プロジェクトステータスを変更するMaxCompute コンソール (新バージョン)プロジェクトオーナーサポートされています該当なしUpdateProjectStatus ポリシーをアタッチします。
IP アドレスホワイトリストを構成するMaxCompute コンソール (新バージョン)、MaxCompute クライアント、MaxCompute Studioプロジェクトオーナーサポートされていますスーパー管理者; カスタムロール(プロジェクトのセキュリティ構成権限Alibaba Cloud アカウントを使用して権限付与を完了する
プロジェクトデータを保護するMaxCompute コンソール (新バージョン)、MaxCompute クライアント、MaxCompute StudioプロジェクトオーナーサポートされていますSuper_AdministratorAlibaba Cloud アカウントを使用して権限付与を完了する
フルテーブルをスキャンするMaxCompute コンソール (新バージョン)、MaxCompute クライアント、MaxCompute StudioプロジェクトオーナーサポートされていますSuper_AdministratorAlibaba Cloud アカウントを使用して権限付与を完了する
プロジェクトメンバーの追加、権限付与、管理MaxCompute コンソール (新バージョン)、MaxCompute クライアント、MaxCompute StudioプロジェクトオーナーサポートされていますSuper_Administrator、プロジェクト管理権限Alibaba Cloud アカウントを使用して権限付与を完了する
プロジェクト間でデータにアクセスするMaxCompute コンソール (新バージョン)、MaxCompute クライアント、MaxCompute Studioプロジェクトオーナーサポートされていますプロジェクト間アクセス権限を持つ組み込みロールとカスタムロールAlibaba Cloud アカウントを使用して権限付与を完了する

クォータ管理

操作ツールAlibaba Cloud アカウントRAM ユーザーまたは RAM ロール要件
レベル 1 またはレベル 2 のクォータを変更するMaxCompute コンソール (新バージョン)サポートされていますサポートされています[UpdateQuota] ポリシーをアタッチする
レベル 2 のカスタムクォータを作成するMaxCompute コンソール (新バージョン)サポートされていますサポートされていますUpdateSubQuotas ポリシーをアタッチします。
クォータプランの作成、変更、削除MaxCompute コンソール (新バージョン)サポートされていますサポートされていますCreateQuotaPlanUpdateQuotaPlan、および DeleteQuotaPlan ポリシーをアタッチします。
タイムプランの作成と変更MaxCompute コンソール (新バージョン)サポートされていますサポートされていますcreateQuotaSchedule および UpdateQuotaSchedule ポリシーをアタッチします。

ジョブの O&M

操作ツールAlibaba Cloud アカウント (ロール)プロジェクト内の RAM ユーザーまたは RAM ロール要件
ジョブの表示、O&M の実行、および監視MaxCompute マネージャープロジェクトオーナーSuper_AdministratorAlibaba Cloud アカウントを使用して、RAM ユーザーに Super_Administrator ロールを割り当てます。

コード開発

操作ツールAlibaba Cloud アカウント (ロール)プロジェクト内の RAM ユーザーまたは RAM ロール
Java ユーザー定義関数 (UDF) を開発するMaxCompute クライアント、MaxCompute StudioプロジェクトオーナーJava UDF 開発権限を持つ組み込みロールとカスタムロール
Python UDF を開発するMaxCompute クライアント、MaxCompute StudioプロジェクトオーナーPython UDF 開発権限を持つ組み込みロールとカスタムロール

データ管理

操作ツールAlibaba Cloud アカウント (ロール)プロジェクト内の RAM ユーザーまたは RAM ロール
テーブルリストを表示するMaxCompute コンソール (新バージョン)、MaxCompute クライアント、MaxCompute Studioプロジェクトオーナーテーブルリスト表示権限を持つ組み込みロールとカスタムロール
テーブルを作成するMaxCompute クライアント、MaxCompute Studioプロジェクトオーナーテーブル作成権限を持つ組み込みロールとカスタムロール
テーブルを更新するMaxCompute クライアント、MaxCompute Studioプロジェクトオーナーテーブル更新権限を持つ組み込みロールとカスタムロール
テーブルを削除するMaxCompute クライアント、MaxCompute Studioプロジェクトオーナーテーブル削除権限を持つ組み込みロールとカスタムロール
アクセス制御リスト (ACL) を介して単一テーブルへのアクセスを許可するMaxCompute コンソール (新バージョン)、MaxCompute クライアント、MaxCompute Studioプロジェクトオーナー組み込みロールのみ
メタデータをプレビューするMaxCompute クライアント、MaxCompute Studioプロジェクトオーナーメタデータ表示権限を持つ組み込みロールとカスタムロール
プロジェクト間でテーブルをプレビューするMaxCompute クライアント、MaxCompute Studioプロジェクトオーナープロジェクト間テーブル表示権限を持つ組み込みロールとカスタムロール

リソース管理

操作ツールAlibaba Cloud アカウント (ロール)プロジェクト内の RAM ユーザーまたは RAM ロール
リソースリストを表示するMaxCompute コンソール (新バージョン)、MaxCompute クライアント、MaxCompute Studioプロジェクトオーナーリソース表示権限を持つ組み込みロールとカスタムロール
リソースの作成と削除MaxCompute クライアント、MaxCompute Studioプロジェクトオーナーリソース作成および削除権限を持つ組み込みロールとカスタムロール
リソースをアップロードするMaxCompute クライアント、MaxCompute Studioプロジェクトオーナーリソースアップロード権限を持つ組み込みロールとカスタムロール

関数開発

操作ツールAlibaba Cloud アカウント (ロール)プロジェクト内の RAM ユーザーまたは RAM ロール
関数リストと詳細を表示するMaxCompute クライアント、MaxCompute Studioプロジェクトオーナー関数表示権限を持つ組み込みロールとカスタムロール
関数の作成と削除MaxCompute クライアント、MaxCompute Studioプロジェクトオーナー関数作成および削除権限を持つ組み込みロールとカスタムロール

次のステップ