Todos os produtos
Search
Central de documentação

DataWorks:Melhores práticas: Concessão de permissões a usuários do RAM

Última atualização: Jun 27, 2026

Este tópico fornece diretrizes para conceder permissões a usuários do RAM em diversos casos de uso do DataWorks.

Contexto

O DataWorks oferece um sistema abrangente de gerenciamento de permissões para administrar o produto e seus recursos. Esse sistema inclui módulos de nível global e de nível de workspace, controlados por funções de nível global e de nível de workspace, respectivamente. O sistema de políticas do RAM gerencia as permissões de administração do produto no DataWorks, enquanto o modelo de controle de acesso baseado em função (RBAC) rege as permissões dos módulos do produto.

Este tópico explica como conceder permissões para vários casos de uso do DataWorks ao detalhar os controles de permissão para gerenciamento, módulos globais e módulos de workspace.

Sistema de gerenciamento de permissões

A figura a seguir ilustra o gerenciamento de permissões para usuários do RAM com base em diferentes dimensões, como tipo de operação e sistema de permissões.Permission management system Para operações globais, conceda permissões de granularidade grossa no nível do produto. Para operações em um módulo específico ou para gerenciar o console e grupos de recursos, conceda permissões de granularidade fina no nível do módulo.

Nota

Para um usuário do RAM, uma política com instrução Deny sempre tem precedência sobre quaisquer políticas que concedam permissões.

Este tópico detalha o gerenciamento de permissões para usuários do RAM, organizado por tipo de autorização. Para obter mais informações, consulte as seções a seguir:

Nível do produto: Permissões de gerenciamento e operação

Para controlar as permissões de gerenciamento e operação do DataWorks no nível do produto, utilize políticas do RAM no Resource Access Management (RAM).

Tipo de permissão

Descrição

Procedimento

Referências

Permitir que um usuário do RAM gerencie o DataWorks

Por padrão, apenas uma conta Alibaba Cloud possui permissões para gerenciar o DataWorks. Caso deseje que um usuário do RAM gerencie o DataWorks de forma colaborativa, conceda essa permissão ao usuário.

Nota

Após a concessão dessa permissão, o usuário do RAM terá amplas permissões no DataWorks e poderá gerenciar recursos internos em nome da conta Alibaba Cloud, exceto recursos relacionados a compras.

  1. Acesse o console do RAM.

  2. Anexe a política de sistema AliyunDataWorksFullAccess ao usuário do RAM.

Gerenciar permissões de usuários do RAM

Permitir que um usuário do RAM compre recursos e ative serviços

Por padrão, apenas uma conta Alibaba Cloud pode comprar recursos e ativar serviços, como adquirir o DataWorks Standard Edition, Professional Edition ou Enterprise Edition. Se for necessário que um usuário do RAM execute essas operações, conceda essa permissão a ele.

Nota

Após a autorização, o usuário do RAM poderá visualizar, pagar e cancelar pedidos no Billing Management (BSS).

  1. Acesse o console do RAM.

  2. Anexe a política de sistema AliyunBSSOrderAccess ao usuário do RAM.

Gerenciar permissões de usuários do RAM

Negar acesso de um usuário do RAM ao DataWorks

Caso precise impedir que um usuário acesse o console de gerenciamento, as páginas de módulos do DataWorks e faça chamadas à Open API, conceda esta permissão ao usuário.

Nota

Por padrão, todos os usuários do RAM vinculados a uma conta Alibaba Cloud são membros do tenant do DataWorks e têm permissão para acessar o console de gerenciamento do DataWorks.

  1. Acesse o console do RAM.

  2. Crie uma política personalizada. Para o conteúdo da política, consulte Política 1: Negar a execução de todas as operações por um usuário do RAM.

  3. Localize o usuário de destino e anexe a política personalizada a ele.

Negar chamadas à Open API por um usuário do RAM

Por padrão, um usuário com permissões em um módulo do DataWorks pode chamar as operações da Open API desse módulo. Se for necessário impedir que um usuário realize chamadas a todas as operações da Open API, conceda esta permissão a ele.

  1. Acesse o console do RAM.

  2. Crie uma política personalizada. Para o conteúdo da política, consulte Política 2: Negar chamadas à Open API por um usuário do RAM.

  3. Localize o usuário de destino e anexe a política personalizada a ele.

Negar acesso de um usuário do RAM às páginas de módulos do DataWorks

Caso precise impedir que um usuário acesse todas as páginas de módulos do DataWorks, conceda esta permissão a ele.

Nota
  • Por padrão, todos os usuários do RAM vinculados a uma conta Alibaba Cloud são membros do tenant do DataWorks, podendo acessar módulos globais e módulos de workspace dos workspaces aos quais pertencem.

  • Esta política apenas nega o acesso do usuário do RAM às páginas de módulos do DataWorks. O usuário ainda poderá chamar operações da Open API dos módulos para os quais possui permissões.

  1. Acesse o console do RAM.

  2. Crie uma política personalizada. Para o conteúdo da política, consulte Política 3: Negar acesso de um usuário do RAM às páginas de módulos do DataWorks.

  3. Localize o usuário de destino e anexe a política personalizada a ele.

Nível do módulo: Permissões do console do DataWorks

Para controlar as permissões do console do DataWorks no nível do módulo, utilize políticas do RAM no Resource Access Management (RAM).

Tipo de permissão

Descrição

Procedimento

Referências

Permitir que um usuário do RAM gerencie workspaces e grupos de recursos

Por padrão, apenas uma conta Alibaba Cloud pode gerenciar recursos e workspaces do DataWorks. Isso inclui modificar configurações de grupos de recursos e workspaces, ou excluir grupos de recursos.

Se for necessário que um usuário do RAM gerencie grupos de recursos e workspaces, conceda essa permissão ao usuário.

  1. Acesse o console do RAM.

  2. Crie uma política personalizada.

    Nota

    O gerenciamento de grupos de recursos e workspaces envolve várias operações, e cada uma exige uma combinação diferente de políticas. Ao criar uma política, consulte Exemplos de políticas personalizadas.

  3. Localize o usuário de destino e anexe a política personalizada a ele.

Nível do módulo: Permissões de módulos do DataWorks

Para controlar permissões de diferentes módulos do DataWorks no nível do módulo, utilize o gerenciamento de membros nos workspaces do DataWorks.

O DataWorks não suporta concessão de permissões em massa por grupo de usuários do RAM. Para conceder permissões de workspace a múltiplos usuários do RAM, adicione os usuários individualmente no gerenciamento de membros do workspace e atribua funções, como funções predefinidas (administrador do workspace, operador, etc.) ou funções personalizadas.

Tipo de permissão

Descrição

Procedimento

Atribuir funções de workspace a um usuário do RAM

Um usuário do RAM deve ingressar em um workspace como membro antes de executar operações de desenvolvimento. É possível atribuir diferentes funções de workspace ao usuário do RAM para controlar as permissões de diversos recursos do módulo. Por exemplo:

  • Atribua a função predefinida de desenvolvedor a um usuário do RAM para que ele possa realizar desenvolvimento de dados em um workspace especificado, como criar tabelas e executar instruções SQL.

  • Atribua a função predefinida de operador a um usuário do RAM para que ele possa implantar tarefas e executar operações de tarefas em um workspace.

  • Atribua uma função personalizada a um usuário do RAM para que ele tenha apenas as permissões definidas por você.

Nota

Para obter mais informações sobre funções de workspace predefinidas e funções personalizadas no DataWorks, consulte Funções e permissões de workspace.

  1. Acesse a página de gerenciamento de membros do workspace

  2. Opcional: Crie uma função de workspace personalizada

  3. Adicione o usuário do RAM como membro do workspace e atribua uma função de workspace predefinida ou personalizada

Atribuir funções globais a um usuário do RAM

Por padrão, todos os usuários do RAM vinculados a uma conta Alibaba Cloud são membros do tenant e podem acessar, mas não gerenciar, módulos globais. Caso precise que um usuário do RAM gerencie módulos globais para diferentes cenários de controle de permissões, conceda essa permissão ao usuário. Por exemplo:

  • Atribua uma função específica a um usuário do RAM para que apenas ele tenha permissões de gerenciamento de um módulo específico.

  • Atribua uma função específica a um usuário do RAM para negar o acesso dele a um módulo específico.

Nota

Para obter mais informações sobre funções globais predefinidas e funções personalizadas no DataWorks, consulte Funções e permissões globais.

  1. Acesse a página de gerenciamento de membros globais

  2. Opcional: Crie uma função global personalizada

  3. Adicione o usuário do RAM como membro e atribua uma função global predefinida ou personalizada