Os workspaces do DataWorks operam no modo básico ou padrão. O modo define a quantidade de ambientes MaxCompute disponíveis, as contas que executam tarefas e se a função Develop acessa dados de produção. Compreender essas diferenças facilita o gerenciamento da segurança dos dados e a configuração da estrutura de permissões adequada para sua equipe.
Pré-requisitos
Antes de começar, verifique se você:
Está familiarizado com o gerenciamento de permissões para MaxCompute
Visão geral dos modos de workspace
|
Modo básico |
Modo padrão |
|
|
Ambientes |
Apenas produção |
Desenvolvimento + produção (isolados) |
|
Mapeamento da função Develop |
|
|
|
Acesso da função Develop aos dados de produção |
Leitura e gravação completas |
Nenhum (por padrão) |
|
Execução de tarefas no DataStudio |
Conta do mecanismo de agendamento |
Usuário conectado atual |
|
Execução de tarefas no Operation Center |
Conta do mecanismo de agendamento |
Conta do mecanismo de agendamento |
|
Namespace padrão de tabelas no DataStudio |
|
|
|
Alterações em dados de produção exigem aprovação |
Não |
Sim |
Gerenciamento de permissões por modo
Modo básico
No modo básico, a função Develop mapeia para a função Role_Project_Dev do mecanismo de computação MaxCompute associado no ambiente de produção. Esse mapeamento concede as seguintes permissões:
Ler todos os dados no mecanismo de computação MaxCompute.
Ler e gravar em todas as tabelas, inclusive crie, modifique e exclua tabelas.
Enviar nós ao sistema de agendamento e modificar dados de produção sem processo de aprovação.
Como o modo básico oferece apenas o ambiente de produção, todas as operações afetam diretamente os dados de produção.
No modo básico, a função Develop tem permissões totais de gerenciamento sobre os dados de produção. Não especifique uma conta Alibaba Cloud como conta do mecanismo de agendamento. Contas Alibaba Cloud têm permissões totais sobre todos os recursos, o que gera risco significativo de segurança.
Modo padrão
No modo padrão, a função Develop mapeia para Role_Project_Dev apenas no mecanismo de computação MaxCompute de desenvolvimento (projectname_dev). A função Develop:
Lê todos os dados no mecanismo de computação MaxCompute de desenvolvimento.
Não acessa o mecanismo de computação MaxCompute de produção por padrão.
Exige revisão de código e aprovação para implantar nós na produção.
Essa separação garante a estabilidade e a proteção dos dados de produção.
Usuários RAM não designados como contas do mecanismo de agendamento não têm acesso padrão aos dados de produção. Para conceder acesso a tabelas de produção a um usuário RAM, solicite as permissões no Security Center.
Comportamentos de acesso a dados
A execução das tarefas e os recursos acessados dependem do modo do workspace e da origem da tarefa.
Modo padrão
No DataStudio (ambiente de desenvolvimento):
As tarefas usam a conta do usuário conectado. O namespace padrão de recursos é o projeto de desenvolvimento:
-- Accesses projectname_dev.tablename in the development environment
select col1 from tablename
Para acessar dados de produção pelo DataStudio, especifique o nome totalmente qualificado do projeto:
-- Accesses projectname.tablename in the production environment
-- Requires the current user to have explicit permissions on the production table
select col1 from projectname.tablename
No Operation Center (ambiente de agendamento):
As tarefas usam a conta ou função designada para o mecanismo de agendamento. O acesso aos recursos ocorre no ambiente de produção:
-- Accesses projectname.tablename in the production environment
select col1 from tablename
As permissões necessárias correspondem às concedidas à conta ou função do mecanismo de agendamento.
Modo básico
DataStudio e Operation Center executam tarefas com a conta ou função designada para o mecanismo de agendamento. O acesso a todos os recursos ocorre no ambiente de produção:
-- Accesses projectname.tablename in the production environment
select col1 from tablename
Se uma conta Alibaba Cloud for designada como conta do mecanismo de agendamento, essa conta será usada em todas as execuções de tarefas, independentemente de quem estiver conectado.
Formatos de nomenclatura de tabelas
O modo do workspace determina o formato de nomenclatura das tabelas no MaxCompute.
|
Ambiente |
Formato de nomenclatura |
Exemplo |
|
Desenvolvimento (apenas modo padrão) |
|
|
|
Produção (ambos os modos) |
|
|
No modo básico, existe apenas o ambiente de produção. Todas as tabelas usam o formato projectname.tablename.
Ao acessar tabelas de produção pelo DataStudio no modo padrão, use sempre o formato totalmente qualificado projectname.tablename para evitar ambiguidades e impedir gravações acidentais na produção.