Compartilhar sua conta Alibaba Cloud para colaboração em equipe gera riscos significativos de segurança. Em vez disso, adicione usuários RAM como membros do workspace e atribua funções a eles. Essa prática oferece controle de acesso refinado para proteger dados e padronizar fluxos de trabalho de desenvolvimento.
Como funciona
O gerenciamento de membros no DataWorks baseia-se nos modelos RAM (Resource Access Management) e RBAC (controle de acesso baseado em função) da Alibaba Cloud. Os mecanismos principais são:
Identidade do membro: Os membros do workspace correspondem essencialmente a usuários RAM vinculados à sua conta Alibaba Cloud. O DataWorks não cria nem armazena identidades de usuário.
Atribuição de função: Conceda permissões aos membros atribuindo funções, como Workspace Manager, Development ou O&M.
Mapeamento de permissões: As permissões das funções do DataWorks mapeiam-se para as permissões do mecanismo de computação subjacente. Por exemplo, ao atribuir a função Development a um membro no DataWorks, o sistema concede automaticamente as permissões de leitura e gravação correspondentes a esse membro no projeto MaxCompute vinculado. Compreender esse mapeamento é fundamental para configurar corretamente as permissões.
Para mais informações sobre o sistema de permissões do DataWorks, consulte Modelo de permissões do DataWorks.
Pré-requisitos
É necessário ter a função Workspace Administrator no workspace.
Por padrão, a conta Alibaba Cloud que cria um workspace recebe a função Workspace Manager para esse workspace.
Adicionar membros e gerenciar funções
Acesse o DataWorks Management Center, selecione o workspace desejado e clique em Go to Management Center.
No painel de navegação à esquerda, acesse a aba Workspace Members and Roles e clique em Add Members no canto superior direito. A caixa de diálogo Add Members será exibida.
(Opcional) Caso precise criar um novo usuário RAM, clique em RAM console no aviso na parte superior da caixa de diálogo para acessar o console RAM e criar um usuário RAM.
-
Selecione as contas que deseja adicionar, mova-as para a lista Selected Accounts e escolha Set Roles para conceder permissões.
ImportanteUsuários RAM com diferentes funções de workspace possuem permissões distintas para os recursos do DataWorks. Para obter detalhes sobre as funções predefinidas de workspace, consulte Controle de acesso no nível do workspace.
A função Workspace Manager concede ao usuário RAM todas as permissões dentro do workspace.
Após adicionar membros, visualize e gerencie as informações deles na lista Workspace Members. Altere a função de um membro na coluna Role e remova um membro na coluna Operation. Não é possível remover o proprietário do projeto.
Recomendações para produção
Princípio do menor privilégio: Evite atribuir a função Workspace Administrator a desenvolvedores comuns ou engenheiros de O&M. Em vez disso, atribua funções específicas como Development, O&M ou Deploy conforme as responsabilidades de cada cargo.
Revisões periódicas: O proprietário do projeto deve revisar regularmente a lista Workspace Members para remover membros inativos e limpar permissões desnecessárias.
Riscos de privilégios de administrador: A função Workspace Administrator possui permissões totais para gerenciar membros, modificar configurações do workspace, entre outras ações. Um erro operacional ou uma conta comprometida pode impactar gravemente todo o projeto. Restrinja essa função estritamente a um ou dois líderes principais do projeto.
Próximos passos
Depois de adicionar membros e atribuir funções, explore os recursos abaixo para aprender os conceitos básicos de uso do DataWorks.
Para um tutorial de início rápido, consulte Tutorial completo: Analisar perfis de usuários de sites.
Para mais tutoriais, consulte Tutoriais.
FAQ
P: Por que não consigo encontrar um usuário RAM específico ao tentar adicionar um membro? R: Primeiro, verifique se o usuário RAM foi criado no console RAM da Alibaba Cloud. Segundo, na caixa de diálogo Add Members no DataWorks, clique no botão Refresh para carregar a lista mais recente de usuários RAM.
P: Por que não consigo remover um membro do workspace? R: Não é possível remover o Workspace Owner de um workspace. O proprietário do projeto geralmente é a conta Alibaba Cloud que criou o workspace e detém todas as permissões sobre ele.