O DataWorks controla as permissões em dois níveis: produto (via RAM Policy) e módulo. As permissões no nível do módulo abrangem o console do DataWorks (via RAM Policy) e os módulos funcionais (via funções RBAC).
Sistema de controle de permissões
O sistema de permissões tem a seguinte estrutura:

|
Tipo de política |
Método de autorização |
Escopo no DataWorks |
Referências |
|
Sistema de permissões da RAM Policy |
Anexe uma política de permissão a um usuário (usuário RAM ou função RAM) para conceder permissões.
|
|
|
|
Modelo de permissões RBAC |
Atribua uma função a um usuário (usuário RAM ou função RAM) para conceder permissões aos módulos funcionais associados.
|
|
Para configurar permissões em cenários específicos, consulte Melhores práticas: Conceder permissões a um usuário RAM.
Observações de uso
Contas Alibaba Cloud e usuários RAM com AdministratorAccess têm permissões totais por padrão.
Gerencie permissões no nível do produto
O DataWorks usa a RAM Policy para gerenciar permissões no nível do produto. Conceda políticas do sistema ou personalizadas aos usuários RAM para controlar o acesso ao DataWorks.
|
Tipo de política |
Tipo de operação |
Descrição |
Referências |
|
Sistema de permissões da RAM Policy |
Operações permitidas |
Políticas do sistema disponíveis:
|
Gerencie permissões amplas no nível do produto: Políticas do sistema e personalizadas |
|
Operações negadas |
Para negar operações, anexe uma política personalizada a um usuário RAM. Escopos controláveis:
|
Nível do módulo: Permissões do console do DataWorks
A RAM Policy gerencia as permissões do console e controla todas as operações no console de gerenciamento do DataWorks.
|
Tipo de política |
Objeto controlado |
Operações relacionadas |
Referências |
|
Sistema de permissões da RAM Policy |
Workspace |
Operações na página Workspaces, como crie, desativar e excluir workspaces. |
Gerencie permissões refinadas do console: Políticas personalizadas |
|
Grupo de recursos exclusivo |
Operações na página Resource Groups, como crie grupos de recursos exclusivos e configure redes para esses grupos. |
||
|
Informações de alerta |
Operações na página Alerts, como configure contatos. |
Nível do módulo: Permissões dos módulos funcionais do DataWorks
Os módulos funcionais do DataWorks têm escopo nos níveis global e de workspace, com funções correspondentes para gerenciar permissões (Apêndice 1: Classificação das funções de nível global e de nível de workspace). Esse sistema utiliza o modelo de controle de acesso baseado em função (RBAC).
|
Tipo de política |
Objeto controlado |
Descrição da permissão |
Referências |
|
Modelo RBAC (controle de acesso baseado em função) |
Módulos de nível de workspace |
Nota
O DataWorks fornece funções predefinidas no nível do workspace com conjuntos fixos de permissões. Também é possível crie funções personalizadas nesse nível. |
|
|
Módulos de nível global |
Nota
O DataWorks fornece funções predefinidas no nível global. Também é possível crie funções personalizadas para controlar o acesso de leitura e gravação por módulo. |
Apêndice 1: Funções de nível global e de nível de workspace
O DataWorks oferece funções predefinidas nos níveis global e de workspace. Atribua essas funções aos usuários ou crie funções personalizadas conforme necessário.
Somente a função de nível global Tenant Administrator tem acesso a todos os módulos funcionais.
Todos os usuários RAM sob uma conta Alibaba Cloud recebem a função Tenant Member por padrão.
Se um Tenant Administrator criar uma função personalizada de nível global que negue acesso a determinados módulos globais, essa configuração substituirá as permissões da função Tenant Member.
Exemplo: O Usuário RAM A, vinculado a uma conta Alibaba Cloud, é um Tenant Member por padrão e pode acessar o DataMap. Se um administrador do tenant criar uma função personalizada que negue acesso ao DataMap e a atribuir ao Usuário RAM A, esse usuário perderá o acesso ao Data Map.
Apêndice 2: Diferenciar módulos de nível de workspace e de nível global
Um módulo com lista suspensa de seleção de workspace na parte superior é considerado de nível de workspace. Exemplos: Data Integration e DataStudio.
Um módulo sem lista suspensa de seleção de workspace é considerado de nível global. Exemplos: Data Security Guard e DataMap.