Para gerenciar permissões do Data Lake Formation (DLF) no DataWorks, autorize o DataWorks a acessar os recursos do DLF. Ao conceder essa autorização, o sistema cria automaticamente a função vinculada a serviço AliyunServiceRoleForDataWorksAccessDLF. Assim, não é necessário criar uma função manualmente nem configurar suas permissões.
Casos de uso
A função AliyunServiceRoleForDataWorksAccessDLF permite que o DataWorks:
Acesse recursos do DLF, incluindo catálogos, bancos de dados, tabelas e campos.
Conceda permissões em seus recursos do DLF.
Revogue permissões em seus recursos do DLF.
Detalhes da função
|
Atributo |
Valor |
|
Nome da função |
|
|
Nome da política |
|
|
Descrição |
O DataWorks usa esta função por padrão para acessar seus recursos do DLF. |
A política da função concede ao DataWorks as seguintes permissões:
{
"Version": "1",
"Statement": [
{
"Action": [
"dlf:GetCatalog",
"dlf:GetDatabase",
"dlf:GetFunction",
"dlf:GetTable",
"dlf:GetRole",
"dlf:ListCatalogs",
"dlf:ListDatabases",
"dlf:ListFunctionNames",
"dlf:ListFunctions",
"dlf:ListTableNames",
"dlf:ListTables",
"dlf:ListRoles",
"dlf:ListRoleUsers",
"dlf:CheckPermissions",
"dlf:BatchGrantPermissions",
"dlf:BatchRevokePermissions",
"dlf:GrantPermissions",
"dlf:RevokePermissions",
"dlf:UpdatePermissions",
"dlf:ListPermissions",
"dlf-dss:GetCatalog",
"dlf-dss:GetDatabase",
"dlf-dss:GetFunction",
"dlf-dss:GetTable",
"dlf-dss:ListCatalogs",
"dlf-dss:ListDatabases",
"dlf-dss:ListFunctionNames",
"dlf-dss:ListFunctions",
"dlf-dss:ListTableNames",
"dlf-dss:ListTables",
"dlf-dss:ListRoleUsers",
"dlf-dss:ListRoles",
"dlf-dss:CheckPermissions",
"dlf-dss:GrantPermissions",
"dlf-dss:RevokePermissions",
"dlf-dss:UpdatePermissions",
"dlf-dss:ListPermissions",
"dlf-dss:BatchGrantPermissions",
"dlf-dss:BatchRevokePermissions",
"dlf-dss:CreateTable",
"dlf-dss:AlterTable",
"dlf-dss:DropTable",
"dlf-dss:DescribeTable",
"dlf-dss:SelectTable",
"dlf-dss:UpdateTable",
"dlf-dss:DescribeDatabase",
"dlf-dss:CreateDatabase",
"dlf-dss:AlterDatabase",
"dlf-dss:DropDatabase",
"dlf-dss:DescribeFunction",
"dlf-dss:AlterFunction",
"dlf-dss:CreateFunction",
"dlf-dss:DropFunction",
"dlf-dss:ExecuteFunction"
],
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:DeleteServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "dlf.dataworks.aliyuncs.com"
}
}
}
]
}
Criar a função vinculada a serviço
O sistema cria a função automaticamente. Ao solicitar acesso ao DLF no controle de acesso, o DataWorks solicita autorização. Após a confirmação, o sistema cria a função AliyunServiceRoleForDataWorksAccessDLF no console do Resource Access Management (RAM).
Para obter instruções passo a passo, consulte Controle de acesso a dados do DLF.
Excluir a função vinculada a serviço
Exclua a função no console do RAM. Para mais informações, consulte Excluir uma função do RAM.
Após excluir a função, não será mais possível gerenciar permissões do DLF no DataWorks.
Permissões necessárias para criar a função
Para permitir que um usuário do RAM crie a função AliyunServiceRoleForDataWorksAccessDLF, anexe uma das seguintes políticas a esse usuário:
A política
AliyunDataWorksFullAccess, ouUma política personalizada com a seguinte instrução:
{
"Version": "1",
"Statement": [
{
"Action": "dataworks:*",
"Resource": "*",
"Effect": "Allow"
},
{
"Action": "ram:CreateServiceLinkedRole",
"Resource": "*",
"Effect": "Allow",
"Condition": {
"StringEquals": {
"ram:ServiceName": "dlf.dataworks.aliyuncs.com"
}
}
}
]
}