O DataWorks oferece controle de permissões granular sobre serviços de nível global por meio de funções no nível do inquilino. É possível atribuir funções integradas ou criar funções personalizadas para gerenciar o acesso dos usuários. Este tópico descreve como gerenciar as permissões de membros para serviços de nível global.
Contexto
No DataWorks, um service é considerado de nível global quando sua página não exibe o nome de um workspace na barra de navegação superior. Um exemplo típico é o DataMap.
-
Para esses services, o DataWorks disponibiliza funções no nível do inquilino, que podem ser atribuídas a usuários RAM conforme suas responsabilidades profissionais.
O DataWorks fornece um conjunto de funções integradas com permissões predefinidas. Por exemplo, uma função específica de nível do inquilino pode conceder permissões de visualização e gerenciamento de categorias no Data Map.
-
Caso as funções integradas não atendam aos seus requisitos, crie uma função personalizada no nível do inquilino para definir permissões específicas de acesso ou gerenciamento para um service de nível global.
Para mais informações, consulte Available roles and permissions.
O controle de permissões para serviços de nível global no DataWorks baseia-se no modelo de controle de acesso baseado em função (RBAC). Ao atribuir uma função de nível do inquilino do DataWorks a um usuário, ele recebe as permissões dessa função para acessar os services correspondentes do DataWorks. Para mais informações, consulte Overview of the DataWorks permission model.
Limitações
Apenas workspaces do DataWorks Enterprise Edition permitem a criação de funções personalizadas no nível do inquilino. Para mais informações, consulte Features by edition. Faça o upgrade do seu workspace do DataWorks para a Enterprise Edition. Para mais informações, consulte Edition selection and billing.
Somente uma conta Alibaba Cloud, um Administrador de Inquilino ou um usuário RAM com a política AliyunDataWorksFullAccess ou AdministratorAccess anexada pode gerenciar funções dos membros do inquilino.
Funções e permissões disponíveis
Por padrão, todos os usuários RAM são membros de um inquilino do DataWorks. Os membros do inquilino podem acessar a maioria dos services de nível do inquilino, mas não conseguem executar operações de gerenciamento. Utilize funções integradas ou personalizadas de nível do inquilino para conceder aos usuários permissões de gerenciamento em um service desse nível ou para controlar o acesso de leitura e gravação a services específicos de nível global.
Funções integradas de inquilino
A tabela a seguir descreve as funções de nível do inquilino fornecidas pelo DataWorks e as permissões de cada uma.
|
Função |
Descrição |
|
Proprietário do Inquilino |
Possui o nível mais alto de permissões no DataWorks. Esta função é atribuída à conta Alibaba Cloud por padrão e não pode ser alterada.
|
|
Administrador de Inquilino |
Nota
Esta função não inclui permissões de gerenciamento e operação no console de gerenciamento do DataWorks. Para mais informações sobre permissões relacionadas ao console, consulte Manage product and console access by using RAM policies. |
|
Membro do Inquilino |
Todos os usuários e funções RAM na conta Alibaba Cloud atual são Membros do Inquilino por padrão.
|
|
Administrador de Segurança |
|
|
Administrador de Conformidade |
|
|
Administrador da Plataforma Aberta |
Permissões de leitura e gravação no backend do desenvolvedor. |
|
Administrador de Governança de Dados |
Permissões de leitura e gravação no Data Governance Center. Os detentores dessa função podem visualizar relatórios de avaliação de governança, problemas de governança e verificar eventos de uma perspectiva global, além de executar ações corretivas correspondentes. Nota
Algumas operações no Data Governance Center exigem funções e permissões dos services correspondentes. Para mais informações, consulte Overview of Data Governance Center. |
|
Função personalizada de nível do inquilino |
Define permissões personalizadas para um service específico de nível do inquilino. |
Funções personalizadas de inquilino
Crie uma função personalizada no nível do inquilino para controlar o acesso a services específicos de nível global. A tabela a seguir lista os services de nível global que suportam controle de permissões por meio de funções personalizadas.
|
Service |
Permissões |
|
Data Security Guard |
|
|
Data Map |
Nota
Para controlar o acesso a metadados, como ocultar metadados de projeto ou tabelas específicas no Data Map, ou impedir que membros fora do workspace acessem tabelas dentro de um projeto, consulte Appendix: Overview of permission control in Data Map. |
|
Data Governance Center |
|
|
Data Analysis |
|
|
Approval Center |
|
|
Security Center |
Nota
O Security Center é um service de nível global. Somente membros que possuem a função de nível do inquilino Administrador de Segurança ou a política AliyunDataWorksFullAccess podem acessá-lo. Membros que possuem apenas a função de nível de workspace Administrador de Segurança têm apenas um subconjunto de permissões de gerenciamento, aplicáveis somente aos workspaces aos quais pertencem, e não podem acessar o Security Center. Para acessar o Security Center, entre em contato com o proprietário da sua conta Alibaba Cloud ou com um administrador que tenha permissões de nível do inquilino para solicitar uma função de nível do inquilino ou a política AliyunDataWorksFullAccess. |
Gerenciar funções de membros do inquilino
Todos os usuários RAM na sua conta Alibaba Cloud são membros do inquilino no DataWorks por padrão e podem acessar services de nível global. Atribua funções para controlar quais services de nível global um usuário RAM pode acessar ou para conceder permissões de gerenciamento.
Etapa 1: Acessar Membros e Funções do Inquilino
Acesse o Management Center.
Na barra de navegação à esquerda do Management Center, clique em Tenant Members and Roles.
Etapa 2 (Opcional): Criar uma função personalizada
Não é possível modificar as permissões das funções integradas. Se as funções integradas não atenderem às suas necessidades, acesse a aba Tenant role para criar uma função personalizada e especificar suas permissões para services de nível global.
Na aba Tenant role, clique em Create Custom Role.
Especifique um nome para a função personalizada e configure suas permissões para os diversos services de nível global.
-
Clique em Create.
NotaUma mensagem de sucesso será exibida. Agora você pode atribuir essa função aos membros.
Etapa 3: Atribuir funções
Acesse a aba Tenant Member.
Localize o membro desejado e, na coluna Role, adicione ou remova funções para conceder ou revogar permissões.