Integre o Data Management (DMS) à sua plataforma de desenvolvimento corporativo para gerenciar centralmente o acesso, as alterações e as permissões de banco de dados.
Visão geral do processo
-
Autenticação de identidade
Faça login no DMS com a autenticação de identidade da Alibaba Cloud. Crie usuários RAM para sua empresa antes de usar o DMS.
Inicializar o DMS
Integrar o DMS à sua plataforma de desenvolvimento corporativo
-
Adicionar instâncias de banco de dados
Após adicionar instâncias de banco de dados ao DMS, gerencie seus bancos de dados com os recursos do DMS.
Etapa 1: Autenticação de identidade
Autenticação de identidade da Alibaba Cloud
Se sua empresa já possui um sistema de usuários RAM na Alibaba Cloud, pule esta etapa.
Sistema de identidade autogerenciado
Caso sua empresa utilize um sistema de identidade autogerenciado não conectado à Alibaba Cloud, use o IDaaS para conectá-lo ao sistema de usuários RAM da Alibaba Cloud.
Ao conectar por meio do IDaaS, sua empresa atua como provedor de identidade (IdP). O diagrama abaixo ilustra o fluxo de trabalho de integração do IDaaS.
-
Crie uma instância IDaaS EIAM.
Faça login no console do Alibaba Cloud IDaaS e ative uma instância. Ativar uma instância gratuitamente.
-
Vincule um IdP ao IDaaS.
Após vincular um IdP, faça login em aplicativos do IDaaS por meio desse IdP (por exemplo, Alibaba Cloud SSO via DingTalk) e sincronize contas do seu sistema original para o IDaaS. Provedor de Identidade.
-
Crie contas no IDaaS.
Crie contas manualmente ou chame uma operação da OpenAPI. Criar uma conta e Criar uma conta EIAM.
NotaSe você já sincronizou suas contas internas da empresa com o IDaaS na Etapa 2, pule esta etapa.
-
Crie um aplicativo.
Um aplicativo no IDaaS representa um aplicativo de negócios, sistema ou serviço. Os exemplos a seguir mostram como adicionar um aplicativo usando SSO baseado em função e SSO baseado em usuário:
-
Criar um aplicativo de SSO baseado em usuário da Alibaba Cloud
NotaSe o SSO baseado em usuário estiver ativado, salve primeiro o arquivo de metadados existente. O arquivo não poderá ser recuperado se for sobrescrito. Após vincular o novo arquivo de metadados, as configurações originais de login de SSO baseado em usuário para o usuário RAM tornar-se-ão inválidas.

Após criar o aplicativo, use a sincronização de contas para sincronizar as contas do IDaaS com o RAM em vez de criá-las manualmente. Sincronização de dados de conta.

-
Criar um aplicativo de SSO baseado em função da Alibaba Cloud
Com o SSO baseado em função, os usuários podem fazer login na Alibaba Cloud usando uma função RAM sem criar usuários RAM individuais. SSO baseado em função da Alibaba Cloud.
-
-
Faça login no aplicativo por meio do IDaaS.
Depois que um administrador conclui as configurações de SSO baseado em usuário, uma funcionária, Alice, faz login na Alibaba Cloud conforme mostrado no fluxograma a seguir. Visão geral do SSO baseado em usuário.

Se você inicializar o DMS com uma conta da Alibaba Cloud (conta raiz), o DMS sincroniza automaticamente todos os usuários RAM sob essa conta.
Se você inicializar o DMS com um usuário RAM, a sincronização automática não estará disponível. Adicione manualmente a conta da Alibaba Cloud (conta raiz) ao DMS para habilitar a sincronização automática de todos os usuários RAM sob essa conta.
Faça login no DMS 5.0.
-
Passe o ponteiro sobre o ícone
no canto superior esquerdo e escolha .NotaSe você usar o console do DMS no modo normal, escolha na barra de navegação superior.
-
Adicione usuários.
-
Adicionar qualquer usuário manualmente
Clique em Add, insira o Alibaba Cloud Account UID, defina uma Role de sistema para o usuário e clique em Confirm.

-
Adicionar manualmente usuários RAM sob a conta atual da Alibaba Cloud
Clique em Sync Sub-accounts, selecione os usuários a serem sincronizados e clique em Add Selected Users. Após adicionar os usuários, defina suas funções de sistema. Editar informações do usuário.

-
-
Construa um link para uma página do DMS.
Especifique um redirecionamento para uma página de recurso específica. O formato do link é:
https://dms.aliyun.com/new#to={MENU_NAME}Por exemplo, o link para a página de alteração de dados é
https://dms.aliyun.com/new#to=DC_COMMON.Além dos itens anteriores, aplicam-se os seguintes casos especiais:
Link para a página de detalhes do ticket: https://dms.aliyun.com/?pid={ORDER_ID}.
ORDER_IDé o número do ticket, obtido no console do DMS ou chamando uma operação da OpenAPI.-
Link para a página do SQL Console:
https://dms.aliyun.com/websql/index?dbId={DB_ID}&logic={IS_LOGIC}&dbType={DB_TYPE}&instanceId={INSTANCE_ID}&insertSql={INSERT_SQL}.DB_ID: O ID do banco de dados. É um número inteiro.
IS_LOGIC: Especifica se o banco de dados é lógico. Os valores válidos são true e false.
DB_TYPE: O tipo de banco de dados. Chame a operação da OpenAPI GetPhysicalDatabase para recuperar o banco de dados correspondente e seu DbType.
INSTANCE_ID: O ID da instância. Chame a operação da OpenAPI GetPhysicalDatabase para recuperar o banco de dados correspondente e seu InstanceId.
INSERT_SQL: A instrução SQL de consulta codificada em URL. Ao ser redirecionado para o SQL Console, a SQL de consulta é inserida automaticamente na área de execução. Se não precisar inserir uma consulta, não passe o campo
insertSql.
-
Construa um link para acesso sem senha ao DMS e incorpore-o ao seu sistema interno.
Substitua o endereço de acesso sem senha
https://dms.aliyun.compelo link da página de recurso do DMS construído. Acessar o console do DMS sem senha.
Permissões de consulta: Executar instruções SQL de consulta no SQL Console.
Permissões de alteração: Executar instruções de alteração no SQL Console (restritas por regras de segurança) e enviar tickets de alteração de dados e sincronização de esquema (alterações indiretas).
Permissões de exportação: Enviar tickets de exportação de dados (exportações indiretas).
As permissões são herdadas entre níveis de recursos. Por exemplo, permissões de consulta concedidas no nível da instância aplicam-se a todos os bancos de dados e tabelas dentro dessa instância.
O DMS limita os resultados de consulta no SQL Console por motivos de segurança. Por exemplo, instâncias em Flexible Management limitam consultas a 3.000 linhas. Para recuperar um conjunto de dados completo, solicite permissões de exportação e envie um ticket de exportação de dados.
Se você ativar a proteção de dados e definir níveis de sensibilidade para campos, também poderá gerenciar permissões para campos sensíveis. Visão geral da proteção de dados e Gerenciar permissões de controle de acesso.
-
Autorização ativa
Administradores e DBAs podem conceder permissões aos usuários na página Resource Management ou User Management. Gerenciar permissões de controle de acesso.
Para conceder permissões em um recurso a vários usuários simultaneamente, use um modelo de permissão para gerenciar recursos com os mesmos atributos de negócios. Criar um modelo de permissão.
-
Solicitação de permissão
Os usuários podem solicitar permissões enviando um ticket. Gerenciar permissões de controle de acesso.
-
Aprovação
Após a aprovação de todos os nós no fluxo, o fluxo de aprovação termina e o ticket prossegue para a próxima etapa.
-
Rejeição ou revogação
Quando um aprovador em um nó de aprovação rejeita a solicitação ou o criador do ticket revoga o ticket, o fluxo de aprovação termina e o ticket não é aprovado.
Approve: A solicitação prossegue para o próximo nó de aprovação.
Reject: O fluxo de aprovação é encerrado. Envie um novo ticket para tentar novamente.
Revoke: O iniciador encerra o fluxo de aprovação.
Change Owner: Transfere a responsabilidade de aprovação para outro usuário.
Add Signature: Adiciona um nó de aprovação antes ou depois do nó atual (pré-assinatura ou pós-assinatura).
Configure métodos de notificação pessoais inserindo as informações necessárias (como número de celular e código de verificação). Configurar informações pessoais e métodos de notificação.
Configure os tipos de tickets e condições de acionamento para notificações (como aprovação concedida ou execução de ticket concluída). Gerenciar notificações de mensagens.
Etapa 2: Inicializar o Data Management DMS
Após a integração com a autenticação de identidade da Alibaba Cloud, os usuários corporativos podem fazer login no DMS usando suas contas da Alibaba Cloud (contas raiz, usuários RAM ou funções RAM). O primeiro usuário a fazer login torna-se o administrador do DMS. Todos os usuários subsequentes recebem a função de usuário comum.
Funções do sistema
O DMS possui cinco funções de sistema: usuário comum, administrador de segurança, DBA, administrador do DMS e usuário somente leitura de estrutura.
Cada função do sistema tem permissões diferentes. Conceda funções de sistema do DMS aos usuários com base nos recursos e grupos de usuários associados a cada função. Funções do Sistema.
Adicionar Usuários
Há dois métodos para adicionar funcionários da empresa ao DMS:
Adição automática
Essa sincronização é controlada por um item de configuração global no DMS, ativado por padrão. Gerenciamento de Configuração.
Adição manual
Etapa 3: Integrar o DMS à sua plataforma de desenvolvimento corporativo
Após integrar a autenticação de identidade da Alibaba Cloud, faça login no DMS usando o IdP da sua empresa. Escolha um dos métodos a seguir para integrar o DMS à sua plataforma de desenvolvimento corporativo.
Integração de página
Integração via OpenAPI
Tanto os sistemas de autenticação de identidade da Alibaba Cloud quanto os sistemas de identidade autogerenciados suportam integração via OpenAPI.
Chame operações da OpenAPI do DMS para adicionar usuários e recursos. Visão geral da API.
Etapa 4: Adicionar instâncias de banco de dados
Modos de controle
Configure um modo de controle para cada instância registrada no DMS. Os modos de controle são Flexible Management, Stable Change e Security Collaboration, cada um adequado a cenários diferentes e com suporte a recursos distintos. Modos de Controle.
Adicionar uma instância
Bancos de dados compatíveis
Adicionar endereços IP a uma lista de permissões
Adicione os endereços IP do DMS da sua região às configurações de segurança da sua instância de banco de dados (firewall, lista de permissões ou grupo de segurança). Adicionar blocos CIDR de endereços IP do DMS.
Registrar uma instância
Para adicionar uma instância de banco de dados ao DMS: Adicionar uma instância de banco de dados ApsaraDB ou Adicionar uma instância de banco de dados de outra nuvem ou um banco de dados autogerenciado.
Operação da API: Registrar uma instância de banco de dados.
Outras operações
Após integrar o DMS à sua plataforma de desenvolvimento corporativo e adicionar instâncias, gerencie o controle de acesso, fluxos de aprovação e métodos de notificação.
Controle de acesso
O controle de acesso gerencia permissões para recursos do DMS (instâncias, bancos de dados e tabelas). Conceda permissões de login, consulta, exportação e alteração aos usuários conforme necessário. Visão geral do controle de acesso.
Tipos de permissão
O DMS fornece três tipos de permissões de acesso a dados:
Funções de recurso
O DMS oferece quatro funções de recurso: DBA da instância, proprietário da instância, proprietário do banco de dados e proprietário da tabela. Cada função possui permissões diferentes. Funções de recurso.
Métodos de autorização
O DMS suporta dois métodos para obtenção de permissões: administradores concedem permissões aos usuários ou os usuários solicitam permissões.
Fluxos de aprovação
O sistema de tickets do DMS exige aprovação antes que as operações de banco de dados prossigam.
Fluxos de aprovação personalizados
Os fluxos de aprovação são definidos por modelos de aprovação. Cada modelo pode conter vários nós de aprovação, e cada nó pode ter vários aprovadores.
Fluxos de aprovação personalizados estão disponíveis apenas para instâncias no modo Security Collaboration. Outros modos usam fluxos de aprovação integrados do DMS. Personalizar fluxos de aprovação de tickets.
Operações de aprovação
O DMS suporta estas operações de aprovação:
Outras configurações
A aprovação escalonada permite que usuários sem permissões de aprovação participem da aprovação de tipos de tickets específicos ou de todos. Configure isso na página Configuration Management. Gerenciamento de Configuração.
Usuários ou funções que atendem às condições de aprovação escalonada podem executar operações de Approve, Reject, Add Signature ou Revoke. Caso contrário, o processo permanece inalterado.
Notificações de mensagens
O DMS habilita notificações de mensagens por padrão para vários tipos de tickets e fluxos de tarefas. Configure destinatários personalizados para garantir uma entrega eficaz. Os métodos compatíveis incluem mensagens de texto, e-mails, DingTalk, Lark, DingTalk dedicado, robôs do DingTalk e webhooks.