Todos os produtos
Search
Central de documentação

DataWorks:Acesso a recursos e permissões do MaxCompute em diferentes modos de workspace

Última atualização: Jun 27, 2026

Os workspaces do DataWorks operam no modo básico ou padrão. O modo define a quantidade de ambientes MaxCompute disponíveis, as contas que executam tarefas e se a função Develop acessa dados de produção. Compreender essas diferenças facilita o gerenciamento da segurança dos dados e a configuração da estrutura de permissões adequada para sua equipe.

Pré-requisitos

Antes de começar, verifique se você:

Visão geral dos modos de workspace

Modo básico

Modo padrão

Ambientes

Apenas produção

Desenvolvimento + produção (isolados)

Mapeamento da função Develop

Role_Project_Dev na produção

Role_Project_Dev apenas no desenvolvimento

Acesso da função Develop aos dados de produção

Leitura e gravação completas

Nenhum (por padrão)

Execução de tarefas no DataStudio

Conta do mecanismo de agendamento

Usuário conectado atual

Execução de tarefas no Operation Center

Conta do mecanismo de agendamento

Conta do mecanismo de agendamento

Namespace padrão de tabelas no DataStudio

projectname.tablename

projectname_dev.tablename

Alterações em dados de produção exigem aprovação

Não

Sim

Gerenciamento de permissões por modo

Modo básico

No modo básico, a função Develop mapeia para a função Role_Project_Dev do mecanismo de computação MaxCompute associado no ambiente de produção. Esse mapeamento concede as seguintes permissões:

  • Ler todos os dados no mecanismo de computação MaxCompute.

  • Ler e gravar em todas as tabelas, inclusive crie, modifique e exclua tabelas.

  • Enviar nós ao sistema de agendamento e modificar dados de produção sem processo de aprovação.

Como o modo básico oferece apenas o ambiente de produção, todas as operações afetam diretamente os dados de produção.

Aviso

No modo básico, a função Develop tem permissões totais de gerenciamento sobre os dados de produção. Não especifique uma conta Alibaba Cloud como conta do mecanismo de agendamento. Contas Alibaba Cloud têm permissões totais sobre todos os recursos, o que gera risco significativo de segurança.

Modo padrão

No modo padrão, a função Develop mapeia para Role_Project_Dev apenas no mecanismo de computação MaxCompute de desenvolvimento (projectname_dev). A função Develop:

  • Lê todos os dados no mecanismo de computação MaxCompute de desenvolvimento.

  • Não acessa o mecanismo de computação MaxCompute de produção por padrão.

  • Exige revisão de código e aprovação para implantar nós na produção.

Essa separação garante a estabilidade e a proteção dos dados de produção.

Nota

Usuários RAM não designados como contas do mecanismo de agendamento não têm acesso padrão aos dados de produção. Para conceder acesso a tabelas de produção a um usuário RAM, solicite as permissões no Security Center.

Comportamentos de acesso a dados

A execução das tarefas e os recursos acessados dependem do modo do workspace e da origem da tarefa.

Modo padrão

No DataStudio (ambiente de desenvolvimento):

As tarefas usam a conta do usuário conectado. O namespace padrão de recursos é o projeto de desenvolvimento:

-- Accesses projectname_dev.tablename in the development environment
select col1 from tablename

Para acessar dados de produção pelo DataStudio, especifique o nome totalmente qualificado do projeto:

-- Accesses projectname.tablename in the production environment
-- Requires the current user to have explicit permissions on the production table
select col1 from projectname.tablename

No Operation Center (ambiente de agendamento):

As tarefas usam a conta ou função designada para o mecanismo de agendamento. O acesso aos recursos ocorre no ambiente de produção:

-- Accesses projectname.tablename in the production environment
select col1 from tablename

As permissões necessárias correspondem às concedidas à conta ou função do mecanismo de agendamento.

Modo básico

DataStudio e Operation Center executam tarefas com a conta ou função designada para o mecanismo de agendamento. O acesso a todos os recursos ocorre no ambiente de produção:

-- Accesses projectname.tablename in the production environment
select col1 from tablename
Nota

Se uma conta Alibaba Cloud for designada como conta do mecanismo de agendamento, essa conta será usada em todas as execuções de tarefas, independentemente de quem estiver conectado.

Formatos de nomenclatura de tabelas

O modo do workspace determina o formato de nomenclatura das tabelas no MaxCompute.

Ambiente

Formato de nomenclatura

Exemplo

Desenvolvimento (apenas modo padrão)

projectname_dev.tablename

projectA_dev.user_info

Produção (ambos os modos)

projectname.tablename

projectA.user_info

No modo básico, existe apenas o ambiente de produção. Todas as tabelas usam o formato projectname.tablename.

Ao acessar tabelas de produção pelo DataStudio no modo padrão, use sempre o formato totalmente qualificado projectname.tablename para evitar ambiguidades e impedir gravações acidentais na produção.