Todos os produtos
Search
Central de documentação

DataWorks:Gerenciar permissões em serviços no nível do workspace

Última atualização: Jun 27, 2026

O DataWorks permite conceder diferentes permissões em serviços no nível do workspace aos membros mediante a atribuição de funções distintas. As funções atribuíveis incluem as integradas e as personalizadas no nível do workspace. As funções integradas possuem permissões fixas em serviços específicos, enquanto as personalizadas permitem controlar as permissões de leitura e escrita dos membros nos serviços do workspace. Este tópico descreve as funções disponíveis para gerenciar permissões em serviços no nível do workspace e as operações básicas para administrar as permissões dos membros nesses serviços.

Informações básicas

O DataWorks não limita o número de membros. Adicione membros à equipe autorizando usuários RAM. Após a autorização de usuários RAM em um workspace, eles podem acessar o DataWorks para colaborar no desenvolvimento.

Descrição

Referências

1

O workspace do DataWorks é a unidade básica onde diferentes funções colaboram no desenvolvimento de dados. Todas as operações de desenvolvimento ocorrem dentro de um workspace específico. Para permitir que um usuário RAM colabore nas operações de desenvolvimento de dados, adicione-o como membro ao workspace e atribua-lhe funções conforme suas necessidades de negócio.

Atribua ao membro as funções integradas no nível do workspace fornecidas pelo DataWorks. Por exemplo, ao atribuir a função Development ao membro, ele poderá executar operações de desenvolvimento de dados no workspace, mas não poderá realizar a operação de deploy.

Apêndice: Lista de permissões das funções padrão (nível do workspace)

2

Caso as funções integradas no nível do workspace não atendam às suas necessidades de negócio, crie uma função personalizada nesse nível e atribua-a a um usuário RAM. Assim, você controla as permissões desse usuário em um serviço específico do workspace. Por exemplo, crie uma função personalizada e atribua-a a um usuário RAM para negar a ele permissões de acesso ao DataService Studio.

Funções no nível do workspace

3

O gerenciamento de permissões em serviços no nível do workspace no DataWorks baseia-se no modelo de controle de acesso baseado em função (RBAC). Ao adicionar um usuário RAM como membro de um workspace e atribuir-lhe uma função nesse nível, o membro recebe as permissões dessa função no serviço correspondente.

Visão geral do sistema de gerenciamento de permissões do DataWorks

Limites

  • Apenas workspaces do DataWorks Enterprise Edition suportam funções personalizadas. Para obter informações sobre as edições do DataWorks, consulte DataWorks: Recursos por edição. Se o seu workspace não for do DataWorks Enterprise Edition, faça upgrade do serviço DataWorks para essa edição. Para obter informações sobre o faturamento das edições avançadas do DataWorks, consulte Edições e faturamento.

    Nota

    Ao fazer upgrade da sua edição do DataWorks, caso precise ajustar o período de assinatura, recomendamos que primeiro cancele a assinatura da edição atual e depois adquira a nova edição desejada. Se você fizer upgrade direto de uma edição inferior para uma superior, deverá pagar a diferença de preço pelo tempo restante no ciclo de faturamento atual.

  • Somente o Workspace Administrator e o Workspace Owner podem adicionar membros, modificar funções de membros e excluir Member e Custom Role.

  • Apenas um usuário RAM com a função Admin ou Super_Administrator de um projeto MaxCompute, ou uma conta Alibaba Cloud, pode configurar o mapeamento entre uma função personalizada no nível do workspace do DataWorks e uma função de um projeto MaxCompute.

  • Não é possível alterar as permissões das funções integradas.

Funções no nível do workspace

Um workspace do DataWorks fornece identidades como membros e funções. Conceda funções aos usuários conforme suas necessidades. O DataWorks oferece funções integradas no nível do workspace com permissões fixas. Se essas funções integradas não atenderem aos seus requisitos, defina funções personalizadas no nível do workspace na página Roles.

Funções integradas no nível do workspace

Por padrão, as funções integradas no nível do workspace fornecidas pelo DataWorks têm permissões de leitura em todos os serviços nesse nível. As permissões de gerenciamento e operação variam entre as diferentes funções integradas. A tabela a seguir descreve as funções integradas no nível do workspace e as permissões de cada uma nos serviços correspondentes.

Nota

O Workspace Owner é uma conta Alibaba Cloud. Um usuário RAM só pode criar um workspace em nome de uma conta Alibaba Cloud. Não é possível atribuir a função Project Owner a outro usuário. Para obter detalhes sobre as permissões de cada função integrada nos diferentes módulos do DataWorks, consulte Apêndice: Lista de permissões das funções integradas (nível do workspace).

Função

Descrição

Project Owner

O Workspace Owner possui todas as permissões no workspace e geralmente é uma conta Alibaba Cloud. Por exemplo, pode atribuir funções a usuários RAM conforme necessário e remover membros que não sejam proprietários do workspace.

Workspace Administrator

Esta função possui permissões inferiores apenas às da função Workspace Owner. O Workspace Administrator também pode executar operações como adicionar um usuário como membro ao workspace, remover um membro ou atribuir uma função a um membro.

Data Analyst

Esta função tem permissões apenas no DataAnalysis.

Development

Esta função tem permissões para executar operações de desenvolvimento e manutenção de dados na página DataStudio de um workspace.

Nota
  • Para executar operações de desenvolvimento de dados como usuário RAM, atribua a função Develop ou Workspace Administrator ao usuário RAM.

  • Para executar a operação de deploy como usuário RAM, atribua a função O&M ou Workspace Administrator ao usuário RAM.

O&M

Esta função tem permissões para implantar tarefas no ambiente de produção na página Create Deploy Task e executar operações de O&M em todas as tarefas de um workspace no Operation Center.

Deployment

Em uma configuração de múltiplos workspaces, esta função revisa o código da tarefa e decide se deve enviá-lo para O&M.

Visitor

Esta função tem permissões somente leitura em workflows e códigos na página DataStudio de um workspace.

Security Administrator

Esta função tem permissões apenas no Data Security Guard.

Model Designer

Esta função tem permissões para visualizar modelos no Data Modeling e modificar configurações de parâmetros em Data Warehouse Planning, Data Standard, Dimensional Modeling e Data Metric. Esta função não tem permissões para publicar modelos.

Data Governance Administrator

Esta função tem permissões para visualizar e gerenciar conteúdo de governança de dados do workspace ao qual pertence no Data Governance Center.

Nota
  • Esta função não tem permissões para visualizar cenários de governança de dados de todos os workspaces em uma região sob uma perspectiva global, nem para gerenciar operações globais de governança, como habilitar itens de verificação no nível global. Para permitir que um usuário RAM execute operações globais de governança, atribua a função Data Governance Administrator no nível do tenant ao usuário RAM. Para mais informações, consulte Função Data Governance Administrator no nível do tenant.

  • Para mais informações sobre os recursos suportados pela função Data Governance Administrator no nível do workspace, consulte Governança de Dados.

Funções personalizadas no nível do workspace

As funções personalizadas no nível do workspace no DataWorks permitem controlar se uma função tem permissão para usar um módulo específico do workspace. O DataWorks suporta controle de permissões de leitura e escrita para módulos no nível do workspace. Se você utilizar o mecanismo de computação MaxCompute, também poderá usar a seção Configure Account Mapping para conceder à função permissões operacionais em recursos do mecanismo. Para obter instruções sobre como criar uma função personalizada, consulte Criar uma função personalizada no nível do workspace. Na caixa de diálogo Add Custom Role, insira um nome para a função e defina as permissões do módulo na seção DataWorks Permissions. Também é possível mapear a função para um mecanismo de computação na seção Configure Mappings.... Clique em Create para salvar a função.

  • No permission: A função não tem permissão para visualizar o módulo correspondente.

  • Read-only: A função pode apenas visualizar informações no módulo correspondente, sem poder modificar seus dados.

  • Read and Write: A função pode modificar os dados no módulo correspondente.

Adicionar um usuário RAM como membro a um workspace e atribuir funções ao membro

Após adicionar um usuário RAM como membro a um workspace, atribua uma função integrada no nível do workspace ao membro conforme suas necessidades de negócio. Por padrão, quando um usuário RAM é adicionado como membro a um workspace, ele pode acessar todos os serviços no nível do workspace. Para impedir que o membro acesse um serviço específico, crie uma função personalizada no nível do workspace com permissões de acesso negadas a esse serviço e atribua-a ao membro. Assim, o membro não conseguirá acessar o serviço no nível do workspace.

Etapa 1: Acessar a aba Workspace Members

  1. Acessar o Management Center.

  2. Na página Work space, clique em Workspace Members.

Etapa 2: Adicionar um usuário RAM como membro a um workspace e gerenciar membros no workspace

  1. Na aba Workspace Members, clique em Add Member no canto superior direito.

  2. Na caixa de diálogo Add Member, selecione as contas de membros que deseja adicionar na seção Available Accounts.

    Operação

    Descrição

    Selecionar os usuários RAM que deseja adicionar como membros ao workspace

    A lista Available Accounts exibe todos os usuários RAM sob a conta Alibaba Cloud atual. Clique no ícone > para mover os usuários RAM que deseja adicionar ao workspace atual, tornando-os membros para desenvolvimento colaborativo.

    Nota

    Se o usuário RAM alvo não estiver na lista, clique no botão Refresh na parte superior da interface.

    Atribuir várias funções a um usuário RAM simultaneamente

    Selecione as funções que deseja atribuir ao usuário RAM escolhido e clique em Confirmation. Dessa forma, as funções selecionadas são atribuídas ao usuário RAM simultaneamente, concedendo-lhe as permissões dessas funções. É possível atribuir funções integradas ou personalizadas no nível do workspace ao usuário RAM. Antes de atribuir uma função personalizada, consulte as operações descritas na subseção seguinte para criar uma função personalizada no nível do workspace.

    Nota
    • Se você estiver usando o mecanismo de computação MaxCompute, ele fornece algumas funções integradas mapeadas para funções integradas no nível do workspace do DataWorks. O DataWorks usa esses mapeamentos para conceder a um usuário RAM com uma função do DataWorks as permissões da função correspondente do mecanismo de desenvolvimento. No entanto, as permissões do ambiente de produção não são concedidas por padrão.

    • Caso deseje usar outro tipo de mecanismo de computação em um workspace como membro, não será possível conceder permissões nesse mecanismo ao membro apenas atribuindo uma função no nível do workspace.

  3. Clique em Determine para concluir a adição dos membros ao workspace.

    Em seguida, visualize as contas, funções e outras informações de todos os membros no workspace atual do DataWorks na aba Workspace Members. Use condições de filtro para localizar um membro específico e, na coluna Role, conceda ou revogue uma função integrada ou personalizada no nível do workspace para esse membro. Também é possível clicar em Remove na coluna Operation para remover um usuário do workspace atual.

(Opcional) Criar uma função personalizada no nível do workspace

As permissões das funções integradas no nível do workspace não podem ser modificadas. Se as funções integradas não atenderem aos seus requisitos de controle de permissões, crie funções personalizadas na página Workspace Roles.

  1. Na aba Workspace Roles, clique em Create Custom Role.

  2. Na caixa de diálogo Create Custom Role, especifique um nome para a função e configure as definições de permissão em cada serviço no nível do workspace para a função.

    • No permission: A função não tem permissão para visualizar o módulo correspondente.

    • Read-only: A função pode apenas visualizar informações no módulo correspondente, sem poder modificar seus dados.

    • Read and Write: A função pode modificar os dados no módulo correspondente.

  3. Na seção Configure Account Mapping, clique em Add para configurar mapeamentos entre a nova função personalizada do DataWorks e as permissões de outros mecanismos. Isso concede à função as permissões correspondentes do mecanismo.

    Se quiser usar um mecanismo de computação MaxCompute no workspace, especifique uma função integrada do mecanismo MaxCompute e configure um mapeamento entre a função personalizada no nível do workspace e a função do mecanismo MaxCompute durante a criação da função personalizada. Assim, após a atribuição da função personalizada no nível do workspace a um membro, o membro recebe automaticamente as permissões da função integrada do mecanismo MaxCompute. Para obter informações sobre os mapeamentos entre as funções de diferentes tipos de mecanismos de computação e as funções do DataWorks, consulte Apêndice: Mapeamentos entre as funções integradas no nível do workspace do DataWorks e as funções do MaxCompute.

  4. Clique em Create.

    A função personalizada é criada e uma mensagem de sucesso é exibida. Em seguida, associe essa função aos membros ao adicioná-los. Também é possível editar ou excluir a Custom Role na aba Roles.