Este tópico fornece diretrizes para conceder permissões a usuários do RAM em diversos casos de uso do DataWorks.
Contexto
O DataWorks oferece um sistema abrangente de gerenciamento de permissões para administrar o produto e seus recursos. Esse sistema inclui módulos de nível global e de nível de workspace, controlados por funções de nível global e de nível de workspace, respectivamente. O sistema de políticas do RAM gerencia as permissões de administração do produto no DataWorks, enquanto o modelo de controle de acesso baseado em função (RBAC) rege as permissões dos módulos do produto.
Este tópico explica como conceder permissões para vários casos de uso do DataWorks ao detalhar os controles de permissão para gerenciamento, módulos globais e módulos de workspace.
Sistema de gerenciamento de permissões
A figura a seguir ilustra o gerenciamento de permissões para usuários do RAM com base em diferentes dimensões, como tipo de operação e sistema de permissões.
Para operações globais, conceda permissões de granularidade grossa no nível do produto. Para operações em um módulo específico ou para gerenciar o console e grupos de recursos, conceda permissões de granularidade fina no nível do módulo.
Para um usuário do RAM, uma política com instrução Deny sempre tem precedência sobre quaisquer políticas que concedam permissões.
Este tópico detalha o gerenciamento de permissões para usuários do RAM, organizado por tipo de autorização. Para obter mais informações, consulte as seções a seguir:
Nível do produto: Permissões de gerenciamento e operação
Para controlar as permissões de gerenciamento e operação do DataWorks no nível do produto, utilize políticas do RAM no Resource Access Management (RAM).
|
Tipo de permissão |
Descrição |
Procedimento |
Referências |
|
Permitir que um usuário do RAM gerencie o DataWorks |
Por padrão, apenas uma conta Alibaba Cloud possui permissões para gerenciar o DataWorks. Caso deseje que um usuário do RAM gerencie o DataWorks de forma colaborativa, conceda essa permissão ao usuário. Nota
Após a concessão dessa permissão, o usuário do RAM terá amplas permissões no DataWorks e poderá gerenciar recursos internos em nome da conta Alibaba Cloud, exceto recursos relacionados a compras. |
|
|
|
Permitir que um usuário do RAM compre recursos e ative serviços |
Por padrão, apenas uma conta Alibaba Cloud pode comprar recursos e ativar serviços, como adquirir o DataWorks Standard Edition, Professional Edition ou Enterprise Edition. Se for necessário que um usuário do RAM execute essas operações, conceda essa permissão a ele. Nota Após a autorização, o usuário do RAM poderá visualizar, pagar e cancelar pedidos no Billing Management (BSS). |
|
|
|
Negar acesso de um usuário do RAM ao DataWorks |
Caso precise impedir que um usuário acesse o console de gerenciamento, as páginas de módulos do DataWorks e faça chamadas à Open API, conceda esta permissão ao usuário. Nota
Por padrão, todos os usuários do RAM vinculados a uma conta Alibaba Cloud são membros do tenant do DataWorks e têm permissão para acessar o console de gerenciamento do DataWorks. |
|
|
|
Negar chamadas à Open API por um usuário do RAM |
Por padrão, um usuário com permissões em um módulo do DataWorks pode chamar as operações da Open API desse módulo. Se for necessário impedir que um usuário realize chamadas a todas as operações da Open API, conceda esta permissão a ele. |
|
|
|
Negar acesso de um usuário do RAM às páginas de módulos do DataWorks |
Caso precise impedir que um usuário acesse todas as páginas de módulos do DataWorks, conceda esta permissão a ele. Nota
|
|
Nível do módulo: Permissões do console do DataWorks
Para controlar as permissões do console do DataWorks no nível do módulo, utilize políticas do RAM no Resource Access Management (RAM).
|
Tipo de permissão |
Descrição |
Procedimento |
Referências |
|
Permitir que um usuário do RAM gerencie workspaces e grupos de recursos |
Por padrão, apenas uma conta Alibaba Cloud pode gerenciar recursos e workspaces do DataWorks. Isso inclui modificar configurações de grupos de recursos e workspaces, ou excluir grupos de recursos. Se for necessário que um usuário do RAM gerencie grupos de recursos e workspaces, conceda essa permissão ao usuário. |
|
Nível do módulo: Permissões de módulos do DataWorks
Para controlar permissões de diferentes módulos do DataWorks no nível do módulo, utilize o gerenciamento de membros nos workspaces do DataWorks.
O DataWorks não suporta concessão de permissões em massa por grupo de usuários do RAM. Para conceder permissões de workspace a múltiplos usuários do RAM, adicione os usuários individualmente no gerenciamento de membros do workspace e atribua funções, como funções predefinidas (administrador do workspace, operador, etc.) ou funções personalizadas.
|
Tipo de permissão |
Descrição |
Procedimento |
|
Atribuir funções de workspace a um usuário do RAM |
Um usuário do RAM deve ingressar em um workspace como membro antes de executar operações de desenvolvimento. É possível atribuir diferentes funções de workspace ao usuário do RAM para controlar as permissões de diversos recursos do módulo. Por exemplo:
Nota Para obter mais informações sobre funções de workspace predefinidas e funções personalizadas no DataWorks, consulte Funções e permissões de workspace. |
|
|
Atribuir funções globais a um usuário do RAM |
Por padrão, todos os usuários do RAM vinculados a uma conta Alibaba Cloud são membros do tenant e podem acessar, mas não gerenciar, módulos globais. Caso precise que um usuário do RAM gerencie módulos globais para diferentes cenários de controle de permissões, conceda essa permissão ao usuário. Por exemplo:
Nota Para obter mais informações sobre funções globais predefinidas e funções personalizadas no DataWorks, consulte Funções e permissões globais. |