Todos os produtos
Search
Central de documentação

DataWorks:Políticas personalizadas do RAM

Última atualização: Jun 27, 2026

No DataWorks, crie e anexe políticas personalizadas do RAM a usuários do RAM para gerenciar permissões de forma granular. Um usuário do RAM com uma política personalizada tem apenas as permissões definidas nessa política. Este tópico descreve como controlar permissões para o DataWorks e seu console e fornece exemplos de políticas personalizadas comuns.

Pré-requisitos

Observações de uso

Este tópico apresenta exemplos de políticas personalizadas. Após criar uma política personalizada do RAM, anexe-a a um usuário do RAM para conceder as permissões especificadas. Para saber mais sobre como conceder permissões a um usuário do RAM, consulte Gerenciar permissões de usuários do RAM.

Políticas de permissão no nível do produto

Política 1: Negar todas as operações a um usuário do RAM

Um administrador pode anexar esta política a um usuário do RAM para negar acesso a todos os recursos do DataWorks. O usuário não poderá usar o console do DataWorks, acessar módulos de serviço ou chamar qualquer OpenAPI.

Exemplo de política:

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": "dataworks:*",
            "Resource": "*"
        }
    ]
}

Política 2: Negar chamadas de OpenAPI a um usuário do RAM

Um administrador pode anexar esta política a um usuário do RAM para impedir que ele chame qualquer OpenAPI do DataWorks.

Exemplo de política:

{
  "Version": "1",
  "Statement": [
    {
      "Effect": "Deny",
      "Action": "dataworks:*",
      "Resource": "*",
      "Condition": {
        "StringEquals": {
          "dataworks:Scope": "OpenAPI"
        }
      }
    }
  ]
}

Política 3: Negar acesso às páginas de serviço

Um administrador pode anexar esta política a um usuário do RAM para bloquear o acesso a todas as páginas de serviço do DataWorks.

Nota

O usuário ainda poderá chamar as APIs desses serviços se tiver as permissões necessárias.

Exemplo de política:

{
    "Version": "1",
    "Statement": [
        {
            "Effect": "Deny",
            "Action": "dataworks:*",
            "Resource": "*",
            "Condition": {
                "StringEquals": {
                    "dataworks:Scope": "Page"
                }
            }
        }
    ]
}

Políticas de permissão para entidades do console

O DataWorks oferece as seguintes políticas personalizadas para gerenciar permissões de forma granular sobre operações específicas no console do DataWorks.

Nota

Observações sobre o elemento Resource:

  • Ao criar uma política personalizada, substitua os espaços reservados que começam com cifrão ($) pelos valores reais. Por exemplo, substitua $regionid pelo ID de uma região específica e $accountid pelo UID da sua conta Alibaba Cloud.

  • O asterisco (*) funciona como curinga. Substitua-o por um valor específico para restringir o escopo da permissão. Por exemplo, alterar workspace/* para workspace/workspaceid limita a política ao workspace especificado.

Entidade 1: Workspace

Action

Resource

Descrição

CreateWorkspace

acs:dataworks:$regionid:$accountid:workspace/*

Crie um workspace.

ModifyWorkspace

acs:dataworks:$regionid:$accountid:workspace/$workspaceName

Modifique um workspace.

DeleteWorkspace

acs:dataworks:$regionid:$accountid:workspace/$workspaceName

Exclui um workspace.

DisableWorkspace

acs:dataworks:$regionid:$accountid:workspace/$workspaceName

Desativa um workspace.

EnableWorkspace

acs:dataworks:$regionid:$accountid:workspace/$workspaceName

Ativa um workspace.

Exemplo: Conceder permissão para modificar um workspace

Exemplo de política:

{
    "Statement": [
        {
            "Action": "dataworks:ModifyWorkspace",
            "Effect": "Allow",
            "Resource": "acs:dataworks:$regionid:$accountid:workspace/$workspaceName"
        }
    ],
    "Version": "1"
}

Entidade 2: Grupo de recursos

Action

Resource

Descrição

Observações

ListResourceGroup

acs:dataworks:$regionid:$accountid:exclusive_resource_group/*

Visualize a aba Exclusive Resource Groups. Sem essa permissão, a aba não aparece no console.

As permissões ListResourceGroup e ShowResourceGroupDetail são geralmente usadas em conjunto para controlar o acesso à aba Exclusive Resource Groups.

  • Com apenas a permissão ListResourceGroup: o usuário vê a aba Exclusive Resource Groups, mas a página fica em branco.

  • Com ambas as permissões ListResourceGroup e ShowResourceGroupDetail: o usuário acessa a aba Exclusive Resource Groups e visualiza detalhes dos grupos de recursos permitidos pela ação ShowResourceGroupDetail.

Nota
  • A permissão ShowResourceGroupDetail só é efetiva se a permissão ListResourceGroup também for concedida. Um usuário com apenas a permissão ShowResourceGroupDetail não consegue visualizar detalhes de nenhum grupo de recursos exclusivo.

  • A política de sistema AliyunDataWorksReadOnlyAccess já inclui as permissões ListResourceGroup e ShowResourceGroupDetail.

ShowResourceGroupDetail

acs:dataworks:$regionid:$accountid:exclusive_resource_group/$resourceGroupName

Mostra os detalhes de um grupo de recursos específico por nome.

CreateResourceGroup

acs:dataworks:$regionid:$accountid:exclusive_resource_group/*

Crie um grupo de recursos exclusivo.

Essa permissão permite criar um grupo de recursos no console do DataWorks com base em um pedido existente, e não comprar novos recursos exclusivos. A compra, expansão, redução, renovação ou alteração de especificações de um grupo de recursos exige as permissões AliyunDataWorksFullAccess e AliyunBSSOrderAccess.

ModifyResourceGroup

acs:dataworks:$regionid:$accountid:exclusive_resource_group/$resourceGroupName

Modifique um grupo de recursos exclusivo.

-

  • Exemplo 1: Conceder permissões de visualização e gerenciamento

    Exemplo de política:

    {
    "Statement": [
    {
    "Action": "dataworks:ListResourceGroup",
    "Effect": "Allow",
    "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/*"
    },
    {
    "Action": "dataworks:ShowResourceGroupDetail",
    "Effect": "Allow",
    "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/resourceGroupName2"
    },
    {
    "Action": "dataworks:ModifyResourceGroup",
    "Effect": "Allow",
    "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/resourceGroupName2"
    }
    ],
    "Version": "1"
    }
  • Exemplo 2: Conceder permissões de visualização, criação e modificação

    Nota

    Esta permissão permite criar um grupo de recursos a partir de um pedido existente, e não adquirir novos recursos.

    Exemplo de política:

    {
      "Statement": [
        {
          "Action": "dataworks:ListResourceGroup",
          "Effect": "Allow",
          "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/*"
        },
        {
          "Action": "dataworks:ShowResourceGroupDetail",
          "Effect": "Allow",
          "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/*"
        },
        {
          "Action": "dataworks:CreateResourceGroup",
          "Effect": "Allow",
          "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/*"
        },
        {
          "Action": "dataworks:ModifyResourceGroup",
          "Effect": "Allow",
          "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/resourceGroupName1"
        },
        {
          "Action": "dataworks:ModifyResourceGroup",
          "Effect": "Allow",
          "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/resourceGroupName2"
        }
      ],
      "Version": "1"
    }

Entidade 3: Alertas

Action

Resource

Descrição

ListContacts

acs:dataworks:$regionid:$accountid:contacts_ram_user/*

Lista contatos de alerta.

ModifyContacts

acs:dataworks:$regionid:$accountid:contacts_ram_user/*

Modifique informações de contatos de alerta.

ListAlarmResource

acs:dataworks:$regionid:$accountid:alarm_resource/*

Lista recursos de alerta.

SetUpperLimits

acs:dataworks:$regionid:$accountid:alarm_resource/*

Define limites superiores para alertas.

Exemplo: Conceder permissões para gerenciar alertas

Exemplo de política:

{
  "Statement": [
    {
      "Action": "dataworks:ListAlarmResource",
      "Effect": "Allow",
      "Resource": "*"
    },
    {
      "Action": "dataworks:SetUpperLimits",
      "Effect": "Allow",
      "Resource": "acs:dataworks:$regionid:$accountid:alarm_resource/*"
    },
    {
      "Action": "dataworks:ListContacts",
      "Effect": "Allow",
      "Resource": "acs:dataworks:$regionid:$accountid:contacts_ram_user/*"
    },
    {
      "Action": "dataworks:ModifyContacts",
      "Effect": "Allow",
      "Resource": "acs:dataworks:$regionid:$accountid:contacts_ram_user/*"
    }
  ],
  "Version": "1"
}