Todos os produtos
Search
Central de documentação

DataWorks:Permissões de dados do MaxCompute

Última atualização: Jun 27, 2026

O DataWorks utiliza um sistema de permissões em duas camadas para controlar o acesso de usuários RAM aos dados do MaxCompute: as funções de workspace concedem automaticamente acesso ao ambiente de desenvolvimento, enquanto o acesso ao ambiente de produção sempre exige uma solicitação de aprovação explícita por meio do Security Center.

Os controles de permissão descritos neste tópico aplicam-se a usuários RAM. Uma conta Alibaba Cloud tem permissões totais sobre todos os recursos de nuvem que possui.

Como funciona

O DataWorks usa controle de acesso baseado em função (RBAC) para mapear funções de workspace às funções do mecanismo de computação do MaxCompute. Ao adicionar um usuário RAM a um workspace e atribuir-lhe uma função, o DataWorks concede automaticamente a função correspondente do MaxCompute para o projeto de desenvolvimento.

O projeto de produção opera de forma diferente: nenhuma função de workspace, predefinida ou personalizada, concede acesso à produção por padrão. Usuários RAM precisam solicitar permissões de produção separadamente pelo Security Center. Esse design mantém os dados de produção isolados do fluxo de trabalho de desenvolvimento e garante aos administradores controle total sobre quem acessa tabelas de produção e sob quais condições.

Restrições do modo de workspace

Modo de workspace

Permissões padrão

Acesso à produção

Modo padrão

Sem permissões no projeto de produção

Envie uma solicitação no Security Center. Consulte Controlar o acesso a dados do MaxCompute.

Modo básico

Permissões totais no projeto por padrão

Não é possível impor controle de permissões de dados.

Permissões por ambiente

Ambiente de desenvolvimento

Ao atribuir uma função de workspace predefinida a um membro, o DataWorks mapeia automaticamente essa função para a função correspondente do mecanismo MaxCompute. O membro obtém imediatamente as permissões dessa função de mecanismo no projeto de desenvolvimento.

Somente usuários RAM com a função de workspace Developer ou Admin podem criar nós no Data Studio para executar comandos que operam em tabelas, recursos e funções.

Ambiente de produção

Nenhuma função de workspace, predefinida ou personalizada, concede permissões do MaxCompute para o projeto de produção. Para acessar tabelas de produção (por exemplo, consultar linhas no Data Studio), usuários RAM devem enviar uma solicitação no Security Center. O acesso é concedido somente após a aprovação da solicitação.

Para obter detalhes sobre como solicitar acesso à produção, consulte Controlar o acesso a dados do MaxCompute.

Como usuários RAM obtêm permissões do mecanismo de computação

Projeto de desenvolvimento (automático)

As permissões do projeto de desenvolvimento são concedidas automaticamente quando uma função é atribuída:

  • Função predefinida: Quando um administrador de workspace atribui uma função predefinida (por exemplo, Developer), o DataWorks concede automaticamente a função mapeada do mecanismo MaxCompute. A função Developer é mapeada para Role_Project_Dev, que fornece acesso ao projeto de desenvolvimento e suas tabelas. No DataWorks, a função Developer permite ao usuário desenvolver e enviar código, mas não publicar diretamente no ambiente de produção. A publicação requer permissões de O&M (função Project Owner, Admin ou O&M). Para uma referência completa de mapeamento, consulte Mapeamentos entre funções predefinidas no nível de workspace e permissões do mecanismo MaxCompute.

  • Função personalizada: Ao atribuir uma função personalizada, as permissões dependem se a função está mapeada para uma função do mecanismo MaxCompute:

    • Não mapeada: O usuário RAM não tem permissões de operação no MaxCompute e não pode executar consultas.

    • Mapeada: O usuário RAM recebe as permissões da função do mecanismo MaxCompute correspondente.

Para instruções sobre como crie uma função personalizada do DataWorks, consulte Gerencie permissões em serviços no nível de workspace. Para instruções sobre como adicionar membros ao workspace e atribuir funções, consulte Gerencie permissões em serviços no nível de workspace.

Quando um usuário RAM recebe a função predefinida Admin, ele obtém mais permissões de recursos do DataWorks, mas ainda não consegue acessar diretamente as tabelas de produção.

Projeto de produção (solicitação manual)

O acesso à produção nunca é concedido automaticamente. A tabela abaixo aborda os dois cenários mais comuns.

Cenário

Comportamento

Como obter acesso

Acesso a uma tabela de produção no mesmo workspace

Por padrão, usuários RAM não podem realizar operações em tabelas de produção a partir do Data Studio.

Envie uma solicitação no Security Center. Após a aprovação, as operações estarão disponíveis no Data Studio.

Acesso a tabelas em outro workspace (entre projetos)

Usuários RAM que não são membros do workspace de destino não podem acessar suas tabelas de desenvolvimento ou produção pelo Data Studio.

Envie uma solicitação no Security Center. Após a aprovação, as operações estarão disponíveis no Data Studio.

Um usuário RAM adicionado como membro de workspace não tem permissões no ambiente de produção, a menos que seja explicitamente configurado como identidade de acesso ao mecanismo de computação de agendamento (identidade de acesso ao MaxCompute do projeto de produção). Para obter detalhes sobre identidades de acesso, consulte Configure um workspace .

Controle de permissões de dados de produção

Quando um usuário RAM precisa acessar dados de produção, é necessário seguir um processo de aprovação.

Security Center

O Security Center tem um fluxo de aprovação integrado para permissões em tabelas de produção. O Approval Center também suporta fluxos de aprovação personalizados caso sua organização necessite de um processo diferente.

Visualize permissões do mecanismo MaxCompute

Em um nó SQL do MaxCompute, execute as seguintes instruções para verificar as atribuições de permissão:

  • show grants — Visualize suas próprias permissões de acesso.

  • show grants for <username> — Visualize as permissões de acesso de um usuário especificado. Somente administradores de workspace podem executar este comando.

Para uma referência completa sobre consulta de informações de permissão, consulte Consultar informações de permissão usando SQL do MaxCompute.

Perguntas frequentes

Para erros comuns relacionados a permissões e suas resoluções, consulte Perguntas frequentes sobre gerenciamento de permissões.

Próximos passos

O MaxCompute suporta acesso a recursos entre projetos, o que permite aos desenvolvedores acessar recursos de produção diretamente do Data Studio, desde que tenham as permissões adequadas. Para saber como membros de workspace podem acessar recursos em diferentes projetos, consulte Acesso a recursos e permissões do MaxCompute em workspaces de diferentes modos.