Um usuário do RAM pode assumir uma função do RAM para fazer login no DataWorks e executar tarefas de desenvolvimento. Este tópico descreve o login SSO baseado em função para o DataWorks.
Informações básicas
O DataWorks oferece suporte aos seguintes métodos de login:
-
Login com conta Alibaba Cloud
Faça login no Alibaba Cloud Management Console com uma conta Alibaba Cloud ou um usuário do RAM e acesse o DataWorks. A conta conectada torna-se membro do workspace com as permissões necessárias.
-
Login por meio de função
Para garantir maior segurança e conformidade, algumas organizações utilizam SSO baseado em função para acessar o DataWorks. Uma função do Resource Access Management (RAM) é adicionada como membro a um workspace do DataWorks. Qualquer usuário que assuma essa função recebe permissões equivalentes às de um membro da conta Alibaba Cloud. Para obter mais informações, consulte Visão geral das funções do RAM e Visão geral do SSO de função baseado em SAML.
Precauções
Apenas as fontes de dados MaxCompute e Hologres aceitam operações com uma função do RAM no DataWorks.
Para realizar as operações de autorização a seguir com um usuário ou função do RAM, anexe a política AliyunRAMFullAccess ao usuário ou à função do RAM. Para obter mais informações, consulte Conceder permissões a um usuário do RAM.
Etapa 1: Crie uma função do RAM
Faça login no console do RAM.
No painel de navegação à esquerda, escolha .
-
Crie uma função.
Na página Role, clique em Create Role.
Para assumir a função alternando sua identidade no Alibaba Cloud Management Console, selecione Alibaba Cloud Account como tipo de função. Para obter mais informações, consulte Criar uma função do RAM para uma conta Alibaba Cloud confiável.
Para assumir a função fazendo login na Alibaba Cloud com uma conta do seu provedor de identidade (IdP), selecione Identity Provider como tipo de função. Para obter mais informações, consulte Criar uma função do RAM para um IdP confiável.
Etapa 2: Configure a política de confiança
Na página , clique em no nome da função. Na aba Trust Policy, configure a política de confiança para permitir que os usuários desejados (usuários do RAM ou do IdP) e o service DataWorks assumam a função. Selecione a política correspondente ao seu cenário.
Nas políticas a seguir, substitua UID pelo UID da sua conta Alibaba Cloud e IDP pelo nome do seu provedor de identidade (IdP).
Cenário 1: Usuário do RAM assume a função
Para permitir que um usuário do RAM assuma uma função do RAM e acesse o DataWorks, modifique a política de confiança da função do RAM conforme abaixo:
Esta política concede credenciais temporárias a duas entidades principais — um usuário específico do RAM e o service DataWorks — para assumir a função. Para obter mais informações sobre AssumeRole, consulte AssumeRole - Obtenção de credenciais de segurança temporárias para uma função do RAM.
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"RAM": [
"acs:ram::UID:root"
]
}
},
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"dataworks.aliyuncs.com"
]
}
}
],
"Version": "1"
}
Cenário 2: Usuário do IdP assume a função
Para permitir que um usuário de um IdP assuma uma função do RAM e acesse o DataWorks, modifique a política de confiança da função do RAM conforme abaixo:
{
"Statement": [
{
"Action": "sts:AssumeRole",
"Condition": {
"StringEquals": {
"saml:recipient": "https://signin.aliyun.com/saml-role/sso"
}
},
"Effect": "Allow",
"Principal": {
"Federated": [
"acs:ram::UID:saml-provider/IDP"
]
}
},
{
"Action": "sts:AssumeRole",
"Effect": "Allow",
"Principal": {
"Service": [
"dataworks.aliyuncs.com"
]
}
}
],
"Version": "1"
}
Etapa 3: Anexar a política AliyunSTSAssumeRoleAccess
Se um usuário do RAM (e não um usuário do IdP) assumir a função do RAM, anexe a política AliyunSTSAssumeRoleAccess a esse usuário. Essa política permite chamar a operação AssumeRole do Security Token Service (STS) e obter as credenciais temporárias da função. Para obter mais informações, consulte Conceder permissões a um usuário do RAM.
Se um usuário do IdP assumir a função do RAM, ignore esta etapa.
Etapa 4: Fazer login como a função do RAM
Um usuário do RAM pode assumir uma função do RAM para fazer login no DataWorks. Para obter mais informações sobre SSO baseado em função, consulte Visão geral do SSO de função baseado em SAML.
Faça login no console do DataWorks como um usuário do RAM.
-
Alterne sua identidade.
No console do DataWorks, passe o mouse sobre sua foto de perfil no canto superior direito e clique em Switch Identity para fazer login como a função do RAM.
Próximas etapas
Após criar um workspace, você pode:
-
Adicionar a função do RAM a um workspace do DataWorks para desenvolvimento de dados
Um administrador do workspace pode adicionar a função do RAM como membro. Para obter mais informações, consulte Adicionar membros ao workspace e gerencie suas funções e permissões.
-
Usar a função do RAM como identidade de agendamento de produção no MaxCompute
Ao vincular um mecanismo de computação do MaxCompute, defina essa função do RAM como a identidade de agendamento de produção. Após a configuração, não utilize a função para outras finalidades. Certifique-se de que todas as tarefas sejam executadas em um grupo de recursos de agendamento exclusivo.