No DataWorks, crie e anexe políticas personalizadas do RAM a usuários do RAM para gerenciar permissões de forma granular. Um usuário do RAM com uma política personalizada tem apenas as permissões definidas nessa política. Este tópico descreve como controlar permissões para o DataWorks e seu console e fornece exemplos de políticas personalizadas comuns.
Pré-requisitos
Conheça a sintaxe e a estrutura de uma política do RAM. Para mais informações, consulte Sintaxe e estrutura de políticas.
Familiarize-se com os conceitos básicos de gerenciamento de permissões do DataWorks e de seu console. Para mais detalhes, consulte Permissões de produto e console: política do RAM.
Observações de uso
Este tópico apresenta exemplos de políticas personalizadas. Após criar uma política personalizada do RAM, anexe-a a um usuário do RAM para conceder as permissões especificadas. Para saber mais sobre como conceder permissões a um usuário do RAM, consulte Gerenciar permissões de usuários do RAM.
Políticas de permissão no nível do produto
Política 1: Negar todas as operações a um usuário do RAM
Um administrador pode anexar esta política a um usuário do RAM para negar acesso a todos os recursos do DataWorks. O usuário não poderá usar o console do DataWorks, acessar módulos de serviço ou chamar qualquer OpenAPI.
Exemplo de política:
{
"Version": "1",
"Statement": [
{
"Effect": "Deny",
"Action": "dataworks:*",
"Resource": "*"
}
]
}
Política 2: Negar chamadas de OpenAPI a um usuário do RAM
Um administrador pode anexar esta política a um usuário do RAM para impedir que ele chame qualquer OpenAPI do DataWorks.
Exemplo de política:
{
"Version": "1",
"Statement": [
{
"Effect": "Deny",
"Action": "dataworks:*",
"Resource": "*",
"Condition": {
"StringEquals": {
"dataworks:Scope": "OpenAPI"
}
}
}
]
}
Política 3: Negar acesso às páginas de serviço
Um administrador pode anexar esta política a um usuário do RAM para bloquear o acesso a todas as páginas de serviço do DataWorks.
O usuário ainda poderá chamar as APIs desses serviços se tiver as permissões necessárias.
Exemplo de política:
{
"Version": "1",
"Statement": [
{
"Effect": "Deny",
"Action": "dataworks:*",
"Resource": "*",
"Condition": {
"StringEquals": {
"dataworks:Scope": "Page"
}
}
}
]
}
Políticas de permissão para entidades do console
O DataWorks oferece as seguintes políticas personalizadas para gerenciar permissões de forma granular sobre operações específicas no console do DataWorks.
Observações sobre o elemento Resource:
Ao criar uma política personalizada, substitua os espaços reservados que começam com cifrão (
$) pelos valores reais. Por exemplo, substitua$regionidpelo ID de uma região específica e$accountidpelo UID da sua conta Alibaba Cloud.O asterisco (
*) funciona como curinga. Substitua-o por um valor específico para restringir o escopo da permissão. Por exemplo, alterarworkspace/*paraworkspace/workspaceidlimita a política ao workspace especificado.
Entidade 1: Workspace
|
Action |
Resource |
Descrição |
|
CreateWorkspace |
acs:dataworks:$regionid:$accountid:workspace/* |
Crie um workspace. |
|
ModifyWorkspace |
acs:dataworks:$regionid:$accountid:workspace/$workspaceName |
Modifique um workspace. |
|
DeleteWorkspace |
acs:dataworks:$regionid:$accountid:workspace/$workspaceName |
Exclui um workspace. |
|
DisableWorkspace |
acs:dataworks:$regionid:$accountid:workspace/$workspaceName |
Desativa um workspace. |
|
EnableWorkspace |
acs:dataworks:$regionid:$accountid:workspace/$workspaceName |
Ativa um workspace. |
Exemplo: Conceder permissão para modificar um workspace
Exemplo de política:
{
"Statement": [
{
"Action": "dataworks:ModifyWorkspace",
"Effect": "Allow",
"Resource": "acs:dataworks:$regionid:$accountid:workspace/$workspaceName"
}
],
"Version": "1"
}
Entidade 2: Grupo de recursos
|
Action |
Resource |
Descrição |
Observações |
|
ListResourceGroup |
acs:dataworks:$regionid:$accountid:exclusive_resource_group/* |
Visualize a aba Exclusive Resource Groups. Sem essa permissão, a aba não aparece no console. |
As permissões
Nota
|
|
ShowResourceGroupDetail |
acs:dataworks:$regionid:$accountid:exclusive_resource_group/$resourceGroupName |
Mostra os detalhes de um grupo de recursos específico por nome. |
|
|
CreateResourceGroup |
acs:dataworks:$regionid:$accountid:exclusive_resource_group/* |
Crie um grupo de recursos exclusivo. |
Essa permissão permite criar um grupo de recursos no console do DataWorks com base em um pedido existente, e não comprar novos recursos exclusivos. A compra, expansão, redução, renovação ou alteração de especificações de um grupo de recursos exige as permissões |
|
ModifyResourceGroup |
acs:dataworks:$regionid:$accountid:exclusive_resource_group/$resourceGroupName |
Modifique um grupo de recursos exclusivo. |
- |
-
Exemplo 1: Conceder permissões de visualização e gerenciamento
Exemplo de política:
{ "Statement": [ { "Action": "dataworks:ListResourceGroup", "Effect": "Allow", "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/*" }, { "Action": "dataworks:ShowResourceGroupDetail", "Effect": "Allow", "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/resourceGroupName2" }, { "Action": "dataworks:ModifyResourceGroup", "Effect": "Allow", "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/resourceGroupName2" } ], "Version": "1" } -
Exemplo 2: Conceder permissões de visualização, criação e modificação
NotaEsta permissão permite criar um grupo de recursos a partir de um pedido existente, e não adquirir novos recursos.
Exemplo de política:
{ "Statement": [ { "Action": "dataworks:ListResourceGroup", "Effect": "Allow", "Resource": "acs:dataworks:*:$accountid:exclusive_resource_group/*" }, { "Action": "dataworks:ShowResourceGroupDetail", "Effect": "Allow", "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/*" }, { "Action": "dataworks:CreateResourceGroup", "Effect": "Allow", "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/*" }, { "Action": "dataworks:ModifyResourceGroup", "Effect": "Allow", "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/resourceGroupName1" }, { "Action": "dataworks:ModifyResourceGroup", "Effect": "Allow", "Resource": "acs:dataworks:cn-shanghai:$accountid:exclusive_resource_group/resourceGroupName2" } ], "Version": "1" }
Entidade 3: Alertas
|
Action |
Resource |
Descrição |
|
ListContacts |
acs:dataworks:$regionid:$accountid:contacts_ram_user/* |
Lista contatos de alerta. |
|
ModifyContacts |
acs:dataworks:$regionid:$accountid:contacts_ram_user/* |
Modifique informações de contatos de alerta. |
|
ListAlarmResource |
acs:dataworks:$regionid:$accountid:alarm_resource/* |
Lista recursos de alerta. |
|
SetUpperLimits |
acs:dataworks:$regionid:$accountid:alarm_resource/* |
Define limites superiores para alertas. |
Exemplo: Conceder permissões para gerenciar alertas
Exemplo de política:
{
"Statement": [
{
"Action": "dataworks:ListAlarmResource",
"Effect": "Allow",
"Resource": "*"
},
{
"Action": "dataworks:SetUpperLimits",
"Effect": "Allow",
"Resource": "acs:dataworks:$regionid:$accountid:alarm_resource/*"
},
{
"Action": "dataworks:ListContacts",
"Effect": "Allow",
"Resource": "acs:dataworks:$regionid:$accountid:contacts_ram_user/*"
},
{
"Action": "dataworks:ModifyContacts",
"Effect": "Allow",
"Resource": "acs:dataworks:$regionid:$accountid:contacts_ram_user/*"
}
],
"Version": "1"
}