Todos os produtos
Search
Central de documentação

DataWorks:Controle de acesso a dados

Última atualização: Jul 11, 2026

Visão geral

O controle de acesso a dados é um recurso do Security Center do DataWorks que oferece um portal centralizado e de ciclo fechado para solicitar, aprovar e auditar permissões em vários mecanismos. O recurso atende a três funções: solicitantes, aprovadores e auditores. Além disso, permite controlar permissões de ativos em sete mecanismos: MaxCompute, Hologres, Data Lake Formation (DLF), Data Lake Formation (DLF) (Legacy), Hive (EMR), Lindorm e StarRocks.

Caminho: DataWorks console > Data Governance > Security Center > Data Platform Security > Data Access Control.

Estrutura da página

A página Data Access Control contém as seis abas a seguir. A visibilidade de algumas delas varia conforme os mecanismos e recursos ativados.

Aba

Descrição

Permission Application

Usuários solicitam permissões para ativos de dados (como tabelas, bancos de dados, colunas, resources e funções) em um mecanismo. Após o envio, a solicitação entra em fluxo de aprovação.

Direct Grant

Administradores concedem diretamente um conjunto de permissões de resource a um usuário RAM ou função RAM específica, sem passar pelo processo de aprovação. Para mais informações, consulte a seção Direct Grant abaixo.

Permission Approval

Aprovadores aceitam ou rejeitam solicitações de permissão recebidas. Futuramente, esta aba migrará para a página Applications & Approvals > My Approval Tasks.

Permission Application Records

Exibe todos os registros de solicitação de permissão enviados pela conta atual. Futuramente, esta aba migrará para a página Applications & Approvals > My Applications.

Permission Approval Records

Este recurso foi movido para o Security Center. Para visualizar registros de aprovação de permissões, acesse Security Center > My Approval Tasks.

Permission Audit

Permite visualizar e revogar permissões de dados dos usuários. Atualmente, este recurso tem suporte apenas no mecanismo MaxCompute.

Diferenças entre mecanismos

Recursos como granularidade de solicitação, concessão direta, validade de permissão, renovação e auditoria de permissões variam entre os mecanismos. A tabela a seguir apresenta uma comparação rápida. Os mecanismos visíveis na interface dependem daqueles ativados no seu workspace e das suas permissões de backend.

Mecanismo

Granularidade da solicitação

Concessão direta

Validade da permissão

Renovação

Retirada

Auditoria de permissões

MaxCompute

Tabela / Resource / Função (suporte a nível de coluna para tabelas)

Suportado

1/3/6/12 meses, permanente ou personalizado

Suportado

Suportado

Suportado

Hologres

Tabela (tabelas em um banco de dados)

Suportado (apenas usuários RAM)

Apenas permanente

Não suportado

Suportado

Não suportado

Data Lake Formation (DLF)

Metabanco de dados / Tabela / Coluna

Suportado

Apenas permanente

Não suportado

Suportado

Não suportado

Data Lake Formation (DLF-Legacy)

Catálogo / Schema / Tabela / Coluna

Suportado

Duração personalizada

Suportado

Suportado

Não suportado

Hive (EMR)

Banco de dados / Tabela

Suportado (apenas usuários RAM)

Apenas permanente

Não suportado

Suportado

Não suportado

Lindorm

Tabela

Suportado (apenas usuários RAM)

Apenas permanente

Não suportado

Suportado

Não suportado

StarRocks

Banco de dados / Tabela

Suportado

Apenas permanente

Não suportado

Suportado

Não suportado

Nota

Pré-requisitos para renovação e retirada: a renovação só tem efeito para solicitações aprovadas, enquanto a retirada se aplica apenas a solicitações pendentes de aprovação. Políticas de backend definem as diferenças entre os mecanismos. As capacidades reais estão sujeitas ao que está visível na página.

Concessão direta

A aba Direct Grant é independente da Permission Application. Ela permite que administradores (geralmente administradores de workspace ou usuários RAM com permissões de concessão) concedam diretamente um conjunto de permissões de resource a um usuário RAM ou função RAM específica, sem passar pelo processo de aprovação. As permissões concedidas entram em vigor imediatamente.

  • Entrada: Na página Data Access Control, clique em na aba Direct Grant.

  • Destino da concessão: Há suporte para usuários RAM e funções RAM. A possibilidade de conceder permissões a uma função RAM depende do tipo de resource: alguns mecanismos ou tipos de resource aceitam apenas usuários RAM. Nesse caso, a opção de função RAM fica desabilitada com a mensagem "This resource type supports only RAM users." Por exemplo, o recurso de concessão direta para o mecanismo Hologres aceita apenas usuários RAM.

  • Itens de configuração: Idênticos aos da Permission Application. Primeiro, selecione o conteúdo da solicitação (tipo de source de dados, workspace, projeto MaxCompute, tabela etc.) e configure as informações da concessão:

    • Tipo de destino da concessão: Usuário RAM ou função RAM.

    • Destino da concessão: Selecione um usuário RAM ou função RAM específico com base no tipo escolhido.

    • Validade da permissão: Segue o mesmo período de validade das solicitações de permissão. No mecanismo Hologres, este campo fica oculto e a validade é defina permanentemente como permanente.

    • Motivo da concessão: Obrigatório.

  • Envio: Clique em Confirm Grant para gravar as permissões imediatamente. O formulário é limpo automaticamente após o envio bem-sucedido. A página não é redirecionada.

  • Diferenças em relação à solicitação de permissão: A concessão direta não passa por fluxo de aprovação; portanto, nenhum registro é gerado em My Applications. A opção "Application account type" não é exibida.

  • Atribuição da operação: Os registros de concessão relacionados na auditoria e nos logs de backend são atribuídos à conta atualmente conectada. Use uma conta apropriada para executar operações de concessão.

Guias específicos por mecanismo

Os processos de solicitação, aprovação e configuração de permissões variam conforme o mecanismo. Para instruções detalhadas, consulte a documentação correspondente: