Antes de trabalhar com o Data Lake Formation (DLF), configure dois tipos de permissão para os usuários: as permissões de API controlam quais operações da API do DLF o usuário pode chamar; as permissões de dados determinam a quais recursos de dados ele tem acesso.
Pré-requisitos
Antes de começar, verifique se você tem:
Uma conta Alibaba Cloud ou privilégios de administrador do RAM para conceder políticas do RAM
A função
super_administratorouadminno DLF para conceder permissões de dados
O titular da conta Alibaba Cloud é, por padrão, umsuper_administratorem todas as regiões. Um usuário do RAM que ativa o DLF em uma região herda automaticamente os privilégios desuper_administratorpara todos os recursos dessa região.
Etapa 1: Conceder permissões de API
Um administrador do RAM ou o titular da conta Alibaba Cloud deve anexar uma política do RAM ao usuário antes que ele possa chamar qualquer API do DLF.
Para conceder uma política a um usuário, execute as etapas a seguir:
Acesse o console do RAM.
No painel de navegação à esquerda, escolha .
-
Na coluna Actions do usuário do RAM desejado, escolha Attach Policy.
O DLF oferece duas políticas predefinidas:
Política
Nível de acesso
AliyunDLFFullAccessAcesso total à API
AliyunDLFReadOnlyAccessAcesso somente leitura à API
Para obter a lista completa de operações da API do DLF e as ações do RAM necessárias para cada uma, consulte Gerencie permissões de API.
Etapa 2: Conceder permissões de dados
Após configurar as permissões de API, conceda as permissões de dados para que o usuário possa acessar recursos específicos do DLF. Somente um super_administrator ou admin pode executar esta etapa.
Use um dos métodos a seguir para conceder permissões de dados a um usuário:
Atribuir uma função do DLF: adicione uma função do DLF ao usuário. Ele herdará todas as permissões de dados associadas a essa função. Para mais detalhes, consulte Gerencie usuários e funções do DLF.
Conceder permissões específicas de recurso: conceda ao usuário permissões diretamente sobre um recurso específico. Para mais informações, consulte Gerencie permissões de dados.