Todos os produtos
Search
Central de documentação

DataWorks:Políticas de RAM para permissões de serviço e console

Última atualização: Jun 30, 2026

No DataWorks, você controla as service-level Permissions e as Permissions for Console Entities com políticas do Resource Access Management (RAM) da Alibaba Cloud. Para conceder permissões, anexe uma política a um usuário ou função RAM. Este tópico descreve as permissões disponíveis e mostra como uma conta Alibaba Cloud concede políticas de gerenciamento do DataWorks aos usuários.

Permissões no nível de serviço: políticas do sistema e personalizadas

Por padrão, apenas a conta Alibaba Cloud tem permissões de gerenciamento no nível de serviço do DataWorks. Para delegar essas responsabilidades, conceda as seguintes políticas do sistema a um usuário RAM. Essa ação garante ao usuário RAM as mesmas permissões operacionais da conta Alibaba Cloud.

Tipo de permissão

Escopo

Nome da política

Descrição

Referências

Ações permitidas (políticas do sistema)

Gerenciar serviços do DataWorks

AliyunDataWorksFullAccess

Concede ao usuário RAM permissões para gerenciar recursos internos do DataWorks. Esta política não permite a compra de recursos.

Para obter instruções, consulte Conceder permissões a um usuário RAM.

Comprar recursos

AliyunBSSOrderAccess

Permite que o usuário RAM visualize, pague e cancele pedidos no Billing Management.

Com essa política, o usuário RAM pode comprar recursos e renovar serviços diretamente no console do DataWorks.

Ações negadas (políticas personalizadas)

Negar operações no DataWorks (granularidade fina)

Personalizada

Nega ao usuário o acesso ao console de gerenciamento, a entrada em módulos do DataWorks e a chamada à OpenAPI.

Primeiro, defina uma política conforme descrito em Políticas de permissão no nível de serviço. Em seguida, anexe a política personalizada a um usuário RAM. Para obter instruções, consulte Criar uma política personalizada (opcional).

Negar chamadas à OpenAPI (granularidade fina)

Por padrão, usuários com permissões em um módulo do DataWorks podem chamar as operações da OpenAPI desse módulo. Para impedir que um usuário chame todas as operações da OpenAPI, conceda esta permissão.

Negar acesso às páginas de módulos do DataWorks (granularidade fina)

Por padrão, todos os usuários RAM de uma conta Alibaba Cloud são membros do tenant do DataWorks e acessam módulos globais e módulos dos workspaces aos quais pertencem.

Se necessário, negue a um usuário específico o acesso a todas as páginas de módulos do DataWorks.

Permissões de entidades do console: políticas personalizadas

O DataWorks oferece controle granular de permissões nas seguintes entidades do console:

Entidade

Ações compatíveis

Referências

Workspace

  • Crie workspace

  • Modifique workspace

  • Exclua workspace

  • Desativar workspace

  • Ative workspace

Para conceder permissões granulares no console, defina primeiro uma política personalizada conforme descrito em Políticas de permissão de entidades do console. Depois, anexe a política personalizada a um usuário RAM. Para obter instruções, consulte Conceder permissões a um usuário RAM.

Grupo de recursos

  • Listar grupos de recursos exclusivos

  • Visualize detalhes do grupo de recursos por nome

  • Crie grupo de recursos exclusivo

  • Modifique grupo de recursos exclusivo

Informações de alerta

  • Listar contatos

  • Modifique informações de contato

  • Listar recursos de alerta

  • Defina número máximo de alertas

Conceder permissões a um usuário RAM

  1. No painel de navegação à esquerda, escolha Identities > User.

  2. No painel Add Permissions, adicione permissões ao usuário RAM.

    Você pode conceder políticas do sistema e personalizadas. Para conceder uma política personalizada, crie uma política personalizada antes de anexá-la ao usuário RAM. Para ver as políticas do sistema e personalizadas disponíveis, consulte Permissões no nível de serviço: Políticas do sistema e personalizadas.

    Nota

    Para obter detalhes sobre a configuração dos parâmetros, consulte Conceder permissões a um usuário RAM.

Criar uma política personalizada (opcional)

Para usar políticas de RAM com granularidade fina no controle de permissões, crie uma política personalizada conforme suas necessidades. Se já utilizar políticas do sistema integradas para permissões amplas, ignore esta etapa.

Use a conta Alibaba Cloud para criar uma política personalizada no Access Control. Para instruções detalhadas, consulte Criar uma política personalizada.

  • Para criar uma política personalizada de permissão no nível de serviço, defina o conteúdo da política conforme descrito em Políticas de permissão no nível de serviço.

  • Para criar uma política personalizada de permissão de entidade do console, siga estas instruções: No painel de navegação à esquerda do console RAM, escolha Permission Management > Policies, clique em Create Policy e selecione a aba Script Editor. O formato JSON da política é {"Version":"1","Statement":[{"Effect":"Allow","Action":"dataworks:action_name","Resource":"acs:dataworks:$regionid:$accountid:resource_type/*"}]}. Os valores de Action e Resource correspondem às colunas Action e Resource na tabela de políticas de permissão.

    Campo da política

    Descrição

    Action

    Defina o Action na política personalizada com base na coluna Action do item correspondente em Políticas de permissão de entidades do console.

    Resource

    Defina o Resource na política personalizada com base na coluna Resource do item correspondente em Políticas de permissão de entidades do console.

    Nota

    Observações sobre Resource:

    Os valores da coluna Resource na tabela de políticas de permissão (no formato acs:dataworks:$regionid:$accountid:resource_type/*) contêm dois tipos de conteúdo que exigem substituição por valores reais:

    • Placeholders iniciados com $: Substitua-os pelos valores de ID reais. Por exemplo, substitua $regionid pelo ID real da região e $accountid pelo UID da conta Alibaba Cloud.

    • Curinga : Corresponde a todos os recursos nesse nível. Substitua-o por um valor específico para restringir o escopo da política. Por exemplo, substitua workspace/ por workspace/specific_workspace_ID (por exemplo, workspace/12345) para aplicar a política apenas ao workspace especificado.