Este tópico descreve os recursos de gerenciamento de usuários do Data Management (DMS), incluindo como adicionar e editar usuários, além de controlar permissões.
Pré-requisitos
A função do sistema deve ser administrador.
Observações de uso
Garanta que cada tenant tenha pelo menos uma conta ativa com a função administrator. O sistema impõe essa regra.
Qualquer usuário gerenciado no DMS pode receber a função administrator, independentemente do tipo de conta usado para fazer logon no DMS. Isso se aplica tanto a contas Alibaba Cloud quanto a usuários RAM.
Ao ativar o serviço DMS, o sistema atribui automaticamente a função administrator à sua conta Alibaba Cloud.
Se um usuário RAM usar o DMS pela primeira vez e tiver a permissão AdministratorAccess, ele será inicializado automaticamente como Administrator do DMS. Para mais informações, consulte Gerenciar configurações de usuário RAM.
-
Adicione várias contas Alibaba Cloud a um tenant na página de gerenciamento de usuários. O sistema adiciona automaticamente os novos usuários ao tenant atual. Usuários que ingressaram no tenant podem visualizar informações do tenant.
NotaNo primeiro logon no DMS com uma conta Alibaba Cloud, o sistema cria automaticamente um tenant para essa conta.
Fazer logon no console do DMS
Faça logon no console do DMS de uma das seguintes maneiras:
Fazer logon no console do DMS usando uma conta Alibaba Cloud.
Configure o single sign-on (SSO) baseado em usuário ou função, também conhecido como federação de identidade, para fazer logon no console do DMS usando seu provedor de identidade empresarial (IdP).
Adicionar um usuário
Método 1: Adicionar um usuário manualmente
Faça logon no DMS 5.0.
-
Na barra de navegação superior, escolha .
NotaSe você usar o console do DMS no modo simples, passe o ponteiro sobre o ícone
no canto superior esquerdo do console do DMS e escolha . Na página User Management, escolha .
-
Na caixa de diálogo Add User, insira o UID da Alibaba Cloud account a ser adicionada e selecione uma ou mais Role s do sistema.
NotaPara encontrar o UID da sua conta Alibaba Cloud, passe o mouse sobre o ícone
no canto superior direito da página. Clique em Confirm.
Método 2: Adicionar um usuário RAM
Somente a conta Alibaba Cloud atual ou um usuário RAM com a permissão
ListUserpode executar esta operação.Os usuários adicionados por este método recebem a função regular user por padrão. Para alterar a função do sistema, consulte Editar um usuário.
Faça logon no DMS 5.0.
-
Na barra de navegação superior, escolha .
NotaSe você usar o console do DMS no modo simples, passe o ponteiro sobre o ícone
no canto superior esquerdo do console do DMS e escolha . Na página User Management, escolha .
Na caixa de diálogo Sync RAM User, pesquise a conta pelo nome de exibição ou UID.
Selecione o usuário RAM desejado e clique em Add Selected Users.
Editar um usuário
Editar informações do usuário
Faça logon no DMS 5.0.
-
Na barra de navegação superior, escolha .
NotaSe você usar o console do DMS no modo simples, passe o ponteiro sobre o ícone
no canto superior esquerdo do console do DMS e escolha . Na página User Management, selecione o usuário desejado.
-
Clique em Edit User na parte superior da página.
NotaTambém é possível clicar em Edit na coluna Actions do usuário desejado.
-
Na caixa de diálogo Edit User, modifique as seguintes informações:
NotaAltere seu número de telefone celular e endereço de e-mail no seu perfil. Para mais informações, consulte Configurar informações pessoais e métodos de notificação.
Categoria
Configuração
Descrição
Basic Information
Display Name
Nome exibido na página User Management para identificação do usuário.
Role
O DMS oferece cinco funções do sistema: usuário regular, DBA, administrador, administrador de segurança e somente leitura de esquema.
Maximum Daily Queries
Define o limite diário para o número total de consultas que um usuário pode realizar. Ao atingir esse limite, o usuário não poderá mais executar consultas. O valor deve ser um número inteiro. Selecione um período de validade predefinido ou especifique um período personalizado.
NotaSe um usuário exceder o limite diário de consultas ou de linhas devido a liberações do sistema ou rastreamento, localize o usuário e aumente os limites correspondentes.
Maximum Daily Query Rows
Define o limite diário para o número total de linhas que um usuário pode consultar. Ao atingir esse limite, o usuário não poderá mais consultar dados. O valor deve ser um número inteiro. Selecione um período de validade predefinido ou especifique um período personalizado.
DingTalk Chatbot
Insira a URL do webhook do DingTalk Chatbot.
Webhook
Insira a URL de webhook personalizada. Integre-a ao seu sistema existente de O&M ou notificação.
Signature Method
Valores válidos: NONE e HMAC_SHA1.
NONE (Padrão): Nenhuma assinatura é usada.
HMAC_SHA1: Usa o algoritmo de criptografia Hashed Message Authentication Code, Secure Hash Algorithm (HMAC-SHA1).
Signature Key
Chave de assinatura. Este parâmetro é exibido apenas quando Signature Method está definido como
HMAC_SHA1.Notification Method
Os métodos suportados incluem SMS, DingTalk, E-mail, DingTalk Chatbot e webhook. Selecione vários métodos conforme necessário.
Clique em Confirm Change.
Conceder permissões
As etapas a seguir usam Authorize Instance como exemplo. Também conceda permissões em permission templates, databases, tables, rows e sensitive columns. Para mais informações sobre permissões, consulte Gerenciamento de permissões.
Faça logon no DMS 5.0.
-
Na barra de navegação superior, escolha .
NotaSe você usar o console do DMS no modo simples, passe o ponteiro sobre o ícone
no canto superior esquerdo do console do DMS e escolha . -
Selecione o usuário desejado e clique em na parte superior da página.
NotaAlternativamente, escolha na coluna Actions do usuário desejado.
-
Na caixa de diálogo Authorize Instance, configure os seguintes parâmetros:
Categoria
Configuração
Obrigatório
Descrição
Instances to Authorize
N/A
Sim
Selecione uma ou mais instâncias de banco de dados nas quais conceder permissões.
Permission Settings
Permission Type
Sim
Para uma instância fora do modo Security Collaboration, conceda a permissão Instance Logon. Para uma instância no modo Security Collaboration, conceda a permissão Performance View.
Expiration Date
Sim
Selecione a data de expiração da permissão.
Desativar um usuário
Desativar um usuário impede que ele faça logon no DMS. No entanto, suas permissões e configurações existentes são mantidas. Ao ativar o usuário, todas as permissões e configurações anteriores são restauradas.
Um usuário desativado ainda conta para a cota de usuários.
Não é possível desativar um usuário que seja o DBA de uma instância de banco de dados. Primeiro, atribua a função de DBA dessa instância a outro usuário. Para mais informações sobre como alterar o DBA de uma instância de banco de dados, consulte Editar informações da instância.
Faça logon no DMS 5.0.
-
Na barra de navegação superior, escolha .
NotaSe você usar o console do DMS no modo simples, passe o ponteiro sobre o ícone
no canto superior esquerdo do console do DMS e escolha . Selecione o usuário desejado e escolha na parte superior da página.
Na caixa de diálogo Confirm, clique em Confirm.
Excluir um usuário
Após a exclusão de um usuário, ele não poderá mais fazer logon no DMS, e todas as suas configurações de proprietário de dados e dados de permissão também serão limpos do DMS.
Não é possível excluir um usuário associado a qualquer recurso. Por exemplo, não exclua um usuário que seja o DBA de uma instância ou um aprovador em regras de segurança.
Quando um usuário é excluído, suas permissões e configurações de propriedade são limpas. No entanto, seu registro de usuário e operation logs são mantidos, e sua conta é marcada com uma tag Deleted.
Um usuário excluído não conta para a cota de usuários.
Faça logon no DMS 5.0.
-
Na barra de navegação superior, escolha .
NotaSe você usar o console do DMS no modo simples, passe o ponteiro sobre o ícone
no canto superior esquerdo do console do DMS e escolha . Selecione o usuário desejado e escolha na parte superior da página.
Na caixa de diálogo Confirm, clique em Confirm.
Ativar um usuário
Ative um usuário para restaurar seu acesso ao DMS. Se o usuário foi desativado anteriormente, suas permissões e configurações originais são restauradas. Contudo, se o usuário foi excluído, ele é tratado como um novo usuário ao ser ativado. Ele poderá fazer logon no DMS, mas suas permissões e configurações anteriores serão limpas e ele deverá solicitar permissões novamente.
Faça logon no DMS 5.0.
-
Na barra de navegação superior, escolha .
NotaSe você usar o console do DMS no modo simples, passe o ponteiro sobre o ícone
no canto superior esquerdo do console do DMS e escolha . Selecione o usuário desejado e escolha na parte superior da página.
Na caixa de diálogo Confirm, clique em Confirm.
Ativar controle de acesso de usuário
Se o controle de acesso a metadados estiver ativado para um usuário, aplicam-se as seguintes restrições:
No DMS, o usuário só pode consultar e acessar bancos de dados para os quais possui permissões. Para visualizar suas permissões, escolha na barra de navegação superior para consultar permissões concedidas.
O usuário não consegue ver outros bancos de dados ou instâncias para os quais não tem permissões, nem solicitar permissões sobre eles.
Faça logon no DMS 5.0.
-
Na barra de navegação superior, escolha .
NotaSe você usar o console do DMS no modo simples, passe o ponteiro sobre o ícone
no canto superior esquerdo do console do DMS e escolha . -
Na coluna Actions do usuário desejado, escolha .
NotaSelecione vários usuários e clique no botão Access Control na parte superior da página para ativar o controle de acesso em massa.
Na caixa de diálogo User Access Control, ative a chave metadata access control e clique em Confirm.
Documentos relacionados
-
Após gerenciar usuários, execute as seguintes operações:
Adicione um usuário ao processo de aprovação de um ticket.
Conceda ou revogue as permissões de um usuário para gerenciar instâncias de banco de dados.
-
Utilize operações de API para gerenciar usuários no DMS.
Perguntas frequentes
-
P: Uma função de administrador ou DBA no DMS pode ser atribuída a um usuário RAM?
R: Sim. A configuração de função independe do tipo de conta.
-
P: O que devo fazer se um usuário realizar operações suspeitas em um banco de dados?
R: Escolha um dos seguintes métodos:
Para manter as permissões do usuário, desative o usuário. Após ser desativado, o usuário não poderá fazer logon no serviço DMS. Use o recurso de auditoria de operações do DMS para visualizar todas as operações de banco de dados realizadas pelo usuário. Se a investigação inocentar o usuário, ative o usuário novamente. As permissões e configurações originais do usuário serão restauradas, permitindo que ele retome o trabalho rapidamente.
Caso não precise manter as permissões do usuário, exclua o usuário. Um usuário excluído não pode fazer logon no serviço DMS, e suas permissões e configurações de propriedade de dados são limpas.
-
P: Como administrador, como localizo outras contas rapidamente?
R: Na barra de navegação superior do console, escolha . Na página User Management, pesquise uma conta alvo pelo nome da conta, endereço de e-mail, nome de exibição ou UID da Alibaba Cloud, e filtre pelo status da conta.
-
P: Um usuário pode fazer logon no DMS após ser desativado?
R: Não, não pode.
-
P: Ao tentar desativar um usuário, uma mensagem indica que ele é o DBA de uma instância e não pode ser desativado. O que devo fazer?
R: Edite a instância para alterar seu DBA.
NotaSomente um usuário com a função de sistema DBA no DMS pode ser atribuído como DBA de uma instância. Se o usuário que você deseja atribuir não tiver a função de DBA, acesse a página User Management para editar sua função.
-
P: Por que um usuário excluído no DMS não é completamente removido da lista de usuários?
R: Atualmente, usuários excluídos são apenas marcados como excluídos na lista e não podem ser removidos permanentemente do DMS.
-
P: Como revogo as permissões existentes de um usuário em recursos como instâncias e bancos de dados no gerenciamento de usuários?
R: Como administrador ou DBA, acesse o gerenciamento de usuários e localize o usuário desejado. Na coluna Actions, escolha . Selecione as permissões de recurso que deseja revogar e clique em Revoke Permission.
-
P: Após a atualização do nome de um usuário RAM, o nome de exibição RAM no User Management do DMS não é atualizado.
R: O nome de exibição de um usuário RAM é sincronizado do RAM para o DMS apenas quando o usuário RAM é sincronizado pela primeira vez. Alterações subsequentes no nome de exibição no RAM não são sincronizadas automaticamente com o DMS. Para atualizar o nome de exibição no DMS, acesse , clique em Edit, modifique o Display Name em Basic Information e salve suas alterações.
-
P: Após fazer logon no DMS, um usuário regular com permissões apenas para alguns bancos de dados vê todos os bancos de dados.
R: Esse comportamento é esperado. Os bancos de dados no lado esquerdo do console do DMS são exibidos no nível da instância, o que significa que todos os bancos de dados da instância são listados. Usuários regulares podem executar operações de leitura e gravação apenas nos bancos de dados para os quais possuem permissões. Para restringir os usuários a verem apenas as instâncias e bancos de dados para os quais têm permissões, configure isso usando o controle de acesso a metadados.
-
P: Por que algumas contas aparecem esmaecidas e não podem ser selecionadas quando sincronizo usuários RAM?
R: Esses usuários RAM não possuem a permissão
AliyunDMSLoginConsoleAccess. Conceda essa permissão a eles antes de poder selecioná-los e sincronizá-los.