Todos os produtos
Search
Central de documentação

DataWorks:Fazer login no DataWorks com uma função do RAM (Avançado)

Última atualização: Jul 17, 2026

Um usuário do RAM pode assumir uma função do RAM para fazer login no DataWorks e executar tarefas de desenvolvimento. Este tópico descreve o login SSO baseado em função para o DataWorks.

Informações básicas

O DataWorks oferece suporte aos seguintes métodos de login:

  • Login com conta Alibaba Cloud

    Faça login no Alibaba Cloud Management Console com uma conta Alibaba Cloud ou um usuário do RAM e acesse o DataWorks. A conta conectada torna-se membro do workspace com as permissões necessárias.

  • Login por meio de função

    Para garantir maior segurança e conformidade, algumas organizações utilizam SSO baseado em função para acessar o DataWorks. Uma função do Resource Access Management (RAM) é adicionada como membro a um workspace do DataWorks. Qualquer usuário que assuma essa função recebe permissões equivalentes às de um membro da conta Alibaba Cloud. Para obter mais informações, consulte Visão geral das funções do RAM e Visão geral do SSO de função baseado em SAML.

Precauções

  • Apenas as fontes de dados MaxCompute e Hologres aceitam operações com uma função do RAM no DataWorks.

  • Para realizar as operações de autorização a seguir com um usuário ou função do RAM, anexe a política AliyunRAMFullAccess ao usuário ou à função do RAM. Para obter mais informações, consulte Conceder permissões a um usuário do RAM.

Etapa 1: Crie uma função do RAM

  1. Faça login no console do RAM.

  2. No painel de navegação à esquerda, escolha Identities > Roles.

  3. Crie uma função.

    Na página Role, clique em Create Role.

Etapa 2: Configure a política de confiança

Na página Identity Management > Role, clique em no nome da função. Na aba Trust Policy, configure a política de confiança para permitir que os usuários desejados (usuários do RAM ou do IdP) e o service DataWorks assumam a função. Selecione a política correspondente ao seu cenário.

Nota

Nas políticas a seguir, substitua UID pelo UID da sua conta Alibaba Cloud e IDP pelo nome do seu provedor de identidade (IdP).

Cenário 1: Usuário do RAM assume a função

Para permitir que um usuário do RAM assuma uma função do RAM e acesse o DataWorks, modifique a política de confiança da função do RAM conforme abaixo:

Nota

Esta política concede credenciais temporárias a duas entidades principais — um usuário específico do RAM e o service DataWorks — para assumir a função. Para obter mais informações sobre AssumeRole, consulte AssumeRole - Obtenção de credenciais de segurança temporárias para uma função do RAM.

{
    "Statement": [
        {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Principal": {
                "RAM": [
                    "acs:ram::UID:root"
                ]
            }
        },
        {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Principal": {
                "Service": [
                    "dataworks.aliyuncs.com"
                ]
            }
        }
    ],
    "Version": "1"
}

Cenário 2: Usuário do IdP assume a função

Para permitir que um usuário de um IdP assuma uma função do RAM e acesse o DataWorks, modifique a política de confiança da função do RAM conforme abaixo:

{
   "Statement": [
        {
            "Action": "sts:AssumeRole",
            "Condition": {
                "StringEquals": {
                    "saml:recipient": "https://signin.aliyun.com/saml-role/sso"
                }
            },
            "Effect": "Allow",
            "Principal": {
                "Federated": [
                    "acs:ram::UID:saml-provider/IDP"
                ]
            }
        },
        {
            "Action": "sts:AssumeRole",
            "Effect": "Allow",
            "Principal": {
                "Service": [
                    "dataworks.aliyuncs.com"
                ]
            }
        }
    ],
    "Version": "1"
}

Etapa 3: Anexar a política AliyunSTSAssumeRoleAccess

Se um usuário do RAM (e não um usuário do IdP) assumir a função do RAM, anexe a política AliyunSTSAssumeRoleAccess a esse usuário. Essa política permite chamar a operação AssumeRole do Security Token Service (STS) e obter as credenciais temporárias da função. Para obter mais informações, consulte Conceder permissões a um usuário do RAM.

Nota

Se um usuário do IdP assumir a função do RAM, ignore esta etapa.

Etapa 4: Fazer login como a função do RAM

Um usuário do RAM pode assumir uma função do RAM para fazer login no DataWorks. Para obter mais informações sobre SSO baseado em função, consulte Visão geral do SSO de função baseado em SAML.

  1. Faça login no console do DataWorks como um usuário do RAM.

  2. Alterne sua identidade.

    No console do DataWorks, passe o mouse sobre sua foto de perfil no canto superior direito e clique em Switch Identity para fazer login como a função do RAM.

Próximas etapas

Após criar um workspace, você pode:

  • Adicionar a função do RAM a um workspace do DataWorks para desenvolvimento de dados

    Um administrador do workspace pode adicionar a função do RAM como membro. Para obter mais informações, consulte Adicionar membros ao workspace e gerencie suas funções e permissões.

  • Usar a função do RAM como identidade de agendamento de produção no MaxCompute

    Ao vincular um mecanismo de computação do MaxCompute, defina essa função do RAM como a identidade de agendamento de produção. Após a configuração, não utilize a função para outras finalidades. Certifique-se de que todas as tarefas sejam executadas em um grupo de recursos de agendamento exclusivo.