Todos os produtos
Search
Central de documentação

DataWorks:Gerencie permissões de membros

Última atualização: Jun 27, 2026

O DataWorks controla as permissões em dois níveis: produto (via RAM Policy) e módulo. As permissões no nível do módulo abrangem o console do DataWorks (via RAM Policy) e os módulos funcionais (via funções RBAC).

Sistema de controle de permissões

O sistema de permissões tem a seguinte estrutura:

Permission control system

Tipo de política

Método de autorização

Escopo no DataWorks

Referências

Sistema de permissões da RAM Policy

Anexe uma política de permissão a um usuário (usuário RAM ou função RAM) para conceder permissões.

  • Os usuários incluem usuários RAM e funções RAM.

  • As políticas de permissão incluem políticas do sistema e personalizadas.

  • Nível do produto: gerencie o DataWorks, compre recursos e ative serviços, como as edições Standard, Professional e Enterprise.

  • Nível do módulo: console de gerenciamento do DataWorks (gerencie workspaces, grupos de recursos e contatos de alerta).

Sistema de permissões da RAM Policy

Modelo de permissões RBAC

Atribua uma função a um usuário (usuário RAM ou função RAM) para conceder permissões aos módulos funcionais associados.

  • Os usuários incluem usuários RAM e funções RAM.

  • As funções abrangem os níveis de workspace e global do DataWorks.

  • As permissões cobrem acesso e uso de módulos no nível do workspace, além de acesso e gerenciamento de módulos no nível global.

  • Módulos funcionais de nível global do DataWorks

  • Módulos funcionais de nível de workspace do DataWorks

Nota

Para configurar permissões em cenários específicos, consulte Melhores práticas: Conceder permissões a um usuário RAM.

Observações de uso

Contas Alibaba Cloud e usuários RAM com AdministratorAccess têm permissões totais por padrão.

Gerencie permissões no nível do produto

O DataWorks usa a RAM Policy para gerenciar permissões no nível do produto. Conceda políticas do sistema ou personalizadas aos usuários RAM para controlar o acesso ao DataWorks.

Tipo de política

Tipo de operação

Descrição

Referências

Sistema de permissões da RAM Policy

Operações permitidas

Políticas do sistema disponíveis:

  • Gerenciar o DataWorks (AliyunDataWorksFullAccess): concede gerenciamento total dos recursos do DataWorks, exceto compras.

  • Comprar recursos e ativar serviços (AliyunBSSOrderAccess): permite comprar e renovar recursos no console.

Gerencie permissões amplas no nível do produto: Políticas do sistema e personalizadas

Operações negadas

Para negar operações, anexe uma política personalizada a um usuário RAM. Escopos controláveis:

  • Bloquear acesso às operações do DataWorks.

  • Bloquear chamadas de API.

  • Bloquear acesso às interfaces dos módulos do DataWorks.

Nível do módulo: Permissões do console do DataWorks

A RAM Policy gerencia as permissões do console e controla todas as operações no console de gerenciamento do DataWorks.

Tipo de política

Objeto controlado

Operações relacionadas

Referências

Sistema de permissões da RAM Policy

Workspace

Operações na página Workspaces, como crie, desativar e excluir workspaces.

Gerencie permissões refinadas do console: Políticas personalizadas

Grupo de recursos exclusivo

Operações na página Resource Groups, como crie grupos de recursos exclusivos e configure redes para esses grupos.

Informações de alerta

Operações na página Alerts, como configure contatos.

Nível do módulo: Permissões dos módulos funcionais do DataWorks

Os módulos funcionais do DataWorks têm escopo nos níveis global e de workspace, com funções correspondentes para gerenciar permissões (Apêndice 1: Classificação das funções de nível global e de nível de workspace). Esse sistema utiliza o modelo de controle de acesso baseado em função (RBAC).

Tipo de política

Objeto controlado

Descrição da permissão

Referências

Modelo RBAC (controle de acesso baseado em função)

Módulos de nível de workspace

  • Permitir operações em módulos de nível de workspace: atribua uma função desse nível a um usuário (usuário RAM ou função RAM) para conceder permissões aos módulos associados.

  • Negar acesso a um módulo de nível de workspace: por exemplo, proíba um usuário de acessar o Data Development.

Nota

O DataWorks fornece funções predefinidas no nível do workspace com conjuntos fixos de permissões. Também é possível crie funções personalizadas nesse nível.

Gerencie permissões para módulos de nível de workspace

Módulos de nível global

  • Permitir operações em módulos de nível global: atribua uma função desse nível a um usuário (usuário RAM ou função RAM) para conceder permissões aos módulos associados.

  • Negar acesso a um módulo de nível global: por exemplo, bloqueie o acesso de um usuário ao Data Map ou ao Data Security Guard.

Nota

O DataWorks fornece funções predefinidas no nível global. Também é possível crie funções personalizadas para controlar o acesso de leitura e gravação por módulo.

Controlar permissões para módulos de nível global

Apêndice 1: Funções de nível global e de nível de workspace

O DataWorks oferece funções predefinidas nos níveis global e de workspace. Atribua essas funções aos usuários ou crie funções personalizadas conforme necessário.RBAC permission model

Nota
  • Somente a função de nível global Tenant Administrator tem acesso a todos os módulos funcionais.

  • Todos os usuários RAM sob uma conta Alibaba Cloud recebem a função Tenant Member por padrão.

  • Se um Tenant Administrator criar uma função personalizada de nível global que negue acesso a determinados módulos globais, essa configuração substituirá as permissões da função Tenant Member.

Exemplo: O Usuário RAM A, vinculado a uma conta Alibaba Cloud, é um Tenant Member por padrão e pode acessar o DataMap. Se um administrador do tenant criar uma função personalizada que negue acesso ao DataMap e a atribuir ao Usuário RAM A, esse usuário perderá o acesso ao Data Map.

Apêndice 2: Diferenciar módulos de nível de workspace e de nível global

Um módulo com lista suspensa de seleção de workspace na parte superior é considerado de nível de workspace. Exemplos: Data Integration e DataStudio.DataStudio

Um módulo sem lista suspensa de seleção de workspace é considerado de nível global. Exemplos: Data Security Guard e DataMap.Data Map