Visão geral
O controle de acesso a dados é um recurso do Security Center do DataWorks que oferece um portal centralizado e de ciclo fechado para solicitar, aprovar e auditar permissões em vários mecanismos. O recurso atende a três funções: solicitantes, aprovadores e auditores. Além disso, permite controlar permissões de ativos em sete mecanismos: MaxCompute, Hologres, Data Lake Formation (DLF), Data Lake Formation (DLF) (Legacy), Hive (EMR), Lindorm e StarRocks.
Caminho: DataWorks console > Data Governance > Security Center > Data Platform Security > Data Access Control.
Estrutura da página
A página Data Access Control contém as seis abas a seguir. A visibilidade de algumas delas varia conforme os mecanismos e recursos ativados.
|
Aba |
Descrição |
|
Permission Application |
Usuários solicitam permissões para ativos de dados (como tabelas, bancos de dados, colunas, resources e funções) em um mecanismo. Após o envio, a solicitação entra em fluxo de aprovação. |
|
Direct Grant |
Administradores concedem diretamente um conjunto de permissões de resource a um usuário RAM ou função RAM específica, sem passar pelo processo de aprovação. Para mais informações, consulte a seção Direct Grant abaixo. |
|
Permission Approval |
Aprovadores aceitam ou rejeitam solicitações de permissão recebidas. Futuramente, esta aba migrará para a página Applications & Approvals > My Approval Tasks. |
|
Permission Application Records |
Exibe todos os registros de solicitação de permissão enviados pela conta atual. Futuramente, esta aba migrará para a página Applications & Approvals > My Applications. |
|
Permission Approval Records |
Este recurso foi movido para o Security Center. Para visualizar registros de aprovação de permissões, acesse Security Center > My Approval Tasks. |
|
Permission Audit |
Permite visualizar e revogar permissões de dados dos usuários. Atualmente, este recurso tem suporte apenas no mecanismo MaxCompute. |
Diferenças entre mecanismos
Recursos como granularidade de solicitação, concessão direta, validade de permissão, renovação e auditoria de permissões variam entre os mecanismos. A tabela a seguir apresenta uma comparação rápida. Os mecanismos visíveis na interface dependem daqueles ativados no seu workspace e das suas permissões de backend.
|
Mecanismo |
Granularidade da solicitação |
Concessão direta |
Validade da permissão |
Renovação |
Retirada |
Auditoria de permissões |
|
MaxCompute |
Tabela / Resource / Função (suporte a nível de coluna para tabelas) |
Suportado |
1/3/6/12 meses, permanente ou personalizado |
Suportado |
Suportado |
Suportado |
|
Hologres |
Tabela (tabelas em um banco de dados) |
Suportado (apenas usuários RAM) |
Apenas permanente |
Não suportado |
Suportado |
Não suportado |
|
Data Lake Formation (DLF) |
Metabanco de dados / Tabela / Coluna |
Suportado |
Apenas permanente |
Não suportado |
Suportado |
Não suportado |
|
Data Lake Formation (DLF-Legacy) |
Catálogo / Schema / Tabela / Coluna |
Suportado |
Duração personalizada |
Suportado |
Suportado |
Não suportado |
|
Hive (EMR) |
Banco de dados / Tabela |
Suportado (apenas usuários RAM) |
Apenas permanente |
Não suportado |
Suportado |
Não suportado |
|
Lindorm |
Tabela |
Suportado (apenas usuários RAM) |
Apenas permanente |
Não suportado |
Suportado |
Não suportado |
|
StarRocks |
Banco de dados / Tabela |
Suportado |
Apenas permanente |
Não suportado |
Suportado |
Não suportado |
Pré-requisitos para renovação e retirada: a renovação só tem efeito para solicitações aprovadas, enquanto a retirada se aplica apenas a solicitações pendentes de aprovação. Políticas de backend definem as diferenças entre os mecanismos. As capacidades reais estão sujeitas ao que está visível na página.
Concessão direta
A aba Direct Grant é independente da Permission Application. Ela permite que administradores (geralmente administradores de workspace ou usuários RAM com permissões de concessão) concedam diretamente um conjunto de permissões de resource a um usuário RAM ou função RAM específica, sem passar pelo processo de aprovação. As permissões concedidas entram em vigor imediatamente.
Entrada: Na página Data Access Control, clique em na aba Direct Grant.
Destino da concessão: Há suporte para usuários RAM e funções RAM. A possibilidade de conceder permissões a uma função RAM depende do tipo de resource: alguns mecanismos ou tipos de resource aceitam apenas usuários RAM. Nesse caso, a opção de função RAM fica desabilitada com a mensagem "This resource type supports only RAM users." Por exemplo, o recurso de concessão direta para o mecanismo Hologres aceita apenas usuários RAM.
-
Itens de configuração: Idênticos aos da Permission Application. Primeiro, selecione o conteúdo da solicitação (tipo de source de dados, workspace, projeto MaxCompute, tabela etc.) e configure as informações da concessão:
Tipo de destino da concessão: Usuário RAM ou função RAM.
Destino da concessão: Selecione um usuário RAM ou função RAM específico com base no tipo escolhido.
Validade da permissão: Segue o mesmo período de validade das solicitações de permissão. No mecanismo Hologres, este campo fica oculto e a validade é defina permanentemente como permanente.
Motivo da concessão: Obrigatório.
Envio: Clique em Confirm Grant para gravar as permissões imediatamente. O formulário é limpo automaticamente após o envio bem-sucedido. A página não é redirecionada.
Diferenças em relação à solicitação de permissão: A concessão direta não passa por fluxo de aprovação; portanto, nenhum registro é gerado em My Applications. A opção "Application account type" não é exibida.
Atribuição da operação: Os registros de concessão relacionados na auditoria e nos logs de backend são atribuídos à conta atualmente conectada. Use uma conta apropriada para executar operações de concessão.
Guias específicos por mecanismo
Os processos de solicitação, aprovação e configuração de permissões variam conforme o mecanismo. Para instruções detalhadas, consulte a documentação correspondente: