No DataWorks, você controla as service-level Permissions e as Permissions for Console Entities com políticas do Resource Access Management (RAM) da Alibaba Cloud. Para conceder permissões, anexe uma política a um usuário ou função RAM. Este tópico descreve as permissões disponíveis e mostra como uma conta Alibaba Cloud concede políticas de gerenciamento do DataWorks aos usuários.
Permissões no nível de serviço: políticas do sistema e personalizadas
Por padrão, apenas a conta Alibaba Cloud tem permissões de gerenciamento no nível de serviço do DataWorks. Para delegar essas responsabilidades, conceda as seguintes políticas do sistema a um usuário RAM. Essa ação garante ao usuário RAM as mesmas permissões operacionais da conta Alibaba Cloud.
Tipo de permissão | Escopo | Nome da política | Descrição | Referências |
Ações permitidas (políticas do sistema) | Gerenciar serviços do DataWorks | AliyunDataWorksFullAccess | Concede ao usuário RAM permissões para gerenciar recursos internos do DataWorks. Esta política não permite a compra de recursos. | Para obter instruções, consulte Conceder permissões a um usuário RAM. |
Comprar recursos | AliyunBSSOrderAccess | Permite que o usuário RAM visualize, pague e cancele pedidos no Billing Management. Com essa política, o usuário RAM pode comprar recursos e renovar serviços diretamente no console do DataWorks. | ||
Ações negadas (políticas personalizadas) | Negar operações no DataWorks (granularidade fina) | Personalizada | Nega ao usuário o acesso ao console de gerenciamento, a entrada em módulos do DataWorks e a chamada à OpenAPI. | Primeiro, defina uma política conforme descrito em Políticas de permissão no nível de serviço. Em seguida, anexe a política personalizada a um usuário RAM. Para obter instruções, consulte Criar uma política personalizada (opcional). |
Negar chamadas à OpenAPI (granularidade fina) | Por padrão, usuários com permissões em um módulo do DataWorks podem chamar as operações da OpenAPI desse módulo. Para impedir que um usuário chame todas as operações da OpenAPI, conceda esta permissão. | |||
Negar acesso às páginas de módulos do DataWorks (granularidade fina) | Por padrão, todos os usuários RAM de uma conta Alibaba Cloud são membros do tenant do DataWorks e acessam módulos globais e módulos dos workspaces aos quais pertencem. Se necessário, negue a um usuário específico o acesso a todas as páginas de módulos do DataWorks. |
Permissões de entidades do console: políticas personalizadas
O DataWorks oferece controle granular de permissões nas seguintes entidades do console:
Entidade | Ações compatíveis | Referências |
Workspace |
| Para conceder permissões granulares no console, defina primeiro uma política personalizada conforme descrito em Políticas de permissão de entidades do console. Depois, anexe a política personalizada a um usuário RAM. Para obter instruções, consulte Conceder permissões a um usuário RAM. |
Grupo de recursos |
| |
Informações de alerta |
|
Conceder permissões a um usuário RAM
No painel de navegação à esquerda, escolha .
-
No painel Add Permissions, adicione permissões ao usuário RAM.
Você pode conceder políticas do sistema e personalizadas. Para conceder uma política personalizada, crie uma política personalizada antes de anexá-la ao usuário RAM. Para ver as políticas do sistema e personalizadas disponíveis, consulte Permissões no nível de serviço: Políticas do sistema e personalizadas.
NotaPara obter detalhes sobre a configuração dos parâmetros, consulte Conceder permissões a um usuário RAM.
Criar uma política personalizada (opcional)
Para usar políticas de RAM com granularidade fina no controle de permissões, crie uma política personalizada conforme suas necessidades. Se já utilizar políticas do sistema integradas para permissões amplas, ignore esta etapa.
Use a conta Alibaba Cloud para criar uma política personalizada no Access Control. Para instruções detalhadas, consulte Criar uma política personalizada.
Para criar uma política personalizada de permissão no nível de serviço, defina o conteúdo da política conforme descrito em Políticas de permissão no nível de serviço.
-
Para criar uma política personalizada de permissão de entidade do console, siga estas instruções: No painel de navegação à esquerda do console RAM, escolha Permission Management > Policies, clique em Create Policy e selecione a aba Script Editor. O formato JSON da política é
{"Version":"1","Statement":[{"Effect":"Allow","Action":"dataworks:action_name","Resource":"acs:dataworks:$regionid:$accountid:resource_type/*"}]}. Os valores de Action e Resource correspondem às colunas Action e Resource na tabela de políticas de permissão.Campo da política
Descrição
Action
Defina o Action na política personalizada com base na coluna Action do item correspondente em Políticas de permissão de entidades do console.
Resource
Defina o Resource na política personalizada com base na coluna Resource do item correspondente em Políticas de permissão de entidades do console.
NotaObservações sobre Resource:
Os valores da coluna Resource na tabela de políticas de permissão (no formato
acs:dataworks:$regionid:$accountid:resource_type/*) contêm dois tipos de conteúdo que exigem substituição por valores reais:Placeholders iniciados com
$: Substitua-os pelos valores de ID reais. Por exemplo, substitua$regionidpelo ID real da região e$accountidpelo UID da conta Alibaba Cloud.Curinga
: Corresponde a todos os recursos nesse nível. Substitua-o por um valor específico para restringir o escopo da política. Por exemplo, substituaworkspace/porworkspace/specific_workspace_ID(por exemplo,workspace/12345) para aplicar a política apenas ao workspace especificado.