Para permitir a colaboração de vários usuários em jobs dentro de um namespace no Realtime Compute for Apache Flink Development Console, adicione-os como membros e atribua funções. Este tópico descreve cenários comuns de autorização, tipos de função e o procedimento correspondente.
Cenários de autorização
|
Cenário |
Mensagem da UI |
Descrição |
|
Acesso negado ao namespace atual |
A página exibe uma mensagem de permissão negada, indicando que o usuário atual não pode acessar este namespace. |
Você não tem permissão para acessar o namespace. Entre em contato com um membro com a função owner ou com um usuário com permissões de gerenciamento de membros para solicitar a atribuição da função viewer ou de uma função com privilégios superiores. Para mais informações, consulte Procedure. Após receber a autorização, entre novamente no namespace ou atualize a página para obter acesso. |
|
Uso indisponível de recurso ou ação específica |
Por exemplo, na página Deployments, ao clicar em um botão de ação como Stop ou Deploy, uma mensagem informa que sua conta não possui as permissões necessárias e recomenda contatar um administrador de funções. |
Sua conta não possui as permissões necessárias para a ação. Entre em contato com um membro com a função owner ou com um usuário com permissões de gerenciamento de funções para adicionar as permissões necessárias à sua função personalizada. |
Tipos de função
Uma função é um conjunto de permissões. O Development Console oferece dois tipos: funções do sistema e funções personalizadas. A tabela a seguir descreve as diferenças entre elas.
|
Tipo de função |
Descrição |
Observações |
|
Função do sistema |
O Realtime Compute for Apache Flink fornece três funções de sistema integradas: owner, editor e viewer. Para obter a lista de permissões incluídas em cada função do sistema, consulte Granular permission list. |
|
|
Função personalizada |
Se as funções do sistema não atenderem às suas necessidades de permissões granulares, crie uma função personalizada. Estenda a função viewer ou editor adicionando as permissões necessárias. |
|
Pré-requisitos
Leia o Authorization Notice.
Procedimento
Etapa 1. (Opcional) Crie uma função personalizada
Se as funções padrão do sistema atenderem aos seus requisitos, pule esta etapa.
Faça login no Realtime Compute for Apache Flink Development Console como membro com a função owner ou como usuário com permissões de gerenciamento de funções.
Na parte superior da página, selecione o namespace desejado.
No painel de navegação à esquerda, clique em e clique na aba Role Management.
-
Clique em Add Role e configure os parâmetros.
Parâmetro
Descrição
Nome da função
Nome da função personalizada. Deve começar com uma letra, conter apenas letras, dígitos e hifens (-), e ter até 64 caracteres.
Descrição
Descrição da função para ajudar administradores e outros membros a entenderem sua finalidade e escopo de permissões. Pode ter até 256 caracteres.
Permissões da função
Para garantir a integridade das permissões, algumas dependem de outras. O sistema seleciona automaticamente essas dependências obrigatórias. Para mais informações sobre as dependências, consulte Granular permission list.
-
Clique em OK. Em seguida, visualize, edite ou exclua a função personalizada criada.
View Permissions: Visualize as permissões incluídas na função.
View Members: Visualize os membros aos quais esta função foi atribuída.
Edit: Membros com as permissões adequadas podem adicionar ou remover permissões da função.
Delete: Para mitigar riscos de segurança, remova primeiro a atribuição da função de todos os membros ou reatribua-os a outra função. Após desvincular a função de todos os membros, um usuário com permissões de exclusão poderá exclua-a.
Para remover uma dependência de permissão padrão, crie uma função personalizada baseada na função do sistema viewer. No seletor de permissões, adicione a permissão desejada e suas dependências ao painel direito e remova as dependências indesejadas desse painel.
Etapa 2. Atribuir uma função a um membro
Atribua uma função a um membro para conceder as permissões necessárias.
Faça login no Realtime Compute for Apache Flink Development Console como membro com permissões para crie membros, como um usuário com a função owner.
Na parte superior da página, selecione o namespace desejado.
No painel de navegação à esquerda, clique em e clique na aba Members.
-
Clique em Add Member, especifique os detalhes do membro e selecione uma Role.
Parâmetro
Descrição
Select RAM account
Exibe os usuários RAM e as funções RAM na conta Alibaba Cloud associada ao namespace. Selecione várias contas para autorizar em lote.
Add account manually
Insira o ID de outra conta Alibaba Cloud, de um usuário RAM ou de uma função RAM para autorizar. Para localizar um ID:
-
ID da conta Alibaba Cloud: Clique na sua foto de perfil no canto superior direito do console. Na página Account Center, acesse a página Security Settings para encontrar seu Account ID.
-
ID do usuário RAM (UID): Para mais informações, consulte Manage RAM user information.
-
ID da função RAM: Para mais informações, consulte View the information of a RAM role. Para encontrar o ID, acesse o console de controle de acesso RAM. No painel de navegação à esquerda, clique em Roles. Clique no nome da função desejada, como flinktest, para abrir sua página de detalhes. O Role ID encontra-se na seção Basic Information.
Role
Selecione uma função do sistema ou personalizada. Para revisar antecipadamente as permissões, acesse a aba Role Management e clique em Actions > View Permissions na função correspondente.
-
Clique em OK.
Etapa 3. Fazer login após a autorização
Após a autorização, o novo membro pode fazer login no Realtime Compute for Apache Flink Development Console e utilizar os recursos concedidos.
Se o membro já estiver conectado, atualize a página para acessar o namespace desejado.
Se o membro não estiver conectado, acesse o namespace usando sua URL.
Permissões granulares
Para remover uma dependência de permissão padrão, crie uma função personalizada baseada na função do sistema viewer. No seletor de permissões, adicione a permissão desejada e suas dependências ao painel direito e remova as dependências indesejadas desse painel.
|
Recurso |
Permissão |
Owner |
Editor |
Viewer |
|
ETL/Data Ingestion |
View SQL/YAML job drafts |
√ |
√ |
√ |
|
Develop SQL/YAML job drafts (crie, edite) |
√ |
√ |
||
|
Debug SQL job drafts |
√ |
√ |
||
|
Validate SQL/YAML job drafts |
√ |
√ |
||
|
Exclua SQL/YAML job drafts |
√ |
√ |
||
|
Deploy SQL/YAML job drafts |
√ |
√ |
||
|
Unlock SQL/YAML job drafts |
√ |
√ |
||
|
View UDF JAR list |
√ |
√ |
√ |
|
|
Upload UDF |
√ |
√ |
||
|
Atualize UDF |
√ |
√ |
||
|
Exclua UDF |
√ |
√ |
||
|
Scripts |
View scripts |
√ |
√ |
√ |
|
Edite scripts (crie, edite, exclua) |
√ |
√ |
||
|
Execute scripts |
√ |
√ |
||
|
Deployments |
View deployments |
√ |
√ |
√ |
|
View deployment log details |
√ |
√ |
√ |
|
|
Deploy JAR and Python jobs |
√ |
√ |
||
|
Atualize deployment configurations |
√ |
√ |
||
|
Exclua deployments |
√ |
√ |
||
|
Start/stop job deployments |
√ |
√ |
||
|
Catalogs |
View materialized tables |
√ |
√ |
√ |
|
View metadata |
√ |
√ |
√ |
|
|
View tables |
√ |
√ |
√ |
|
|
Crie materialized tables |
√ |
√ |
||
|
Crie catalog |
√ |
√ |
||
|
Crie tables |
√ |
√ |
||
|
Exclua materialized tables |
√ |
√ |
||
|
Exclua catalogs |
√ |
√ |
||
|
Exclua tables |
√ |
√ |
||
|
Edite materialized tables |
√ |
√ |
||
|
Artifacts |
View artifacts |
√ |
√ |
√ |
|
Upload artifacts |
√ |
√ |
||
|
Exclua artifacts |
√ |
√ |
||
|
Baixe artifacts |
√ |
√ |
||
|
Session Clusters |
Exclua session clusters |
√ |
√ |
|
|
View session clusters |
√ |
√ |
√ |
|
|
Crie session clusters |
√ |
√ |
||
|
Atualize session cluster configurations |
√ |
√ |
||
|
Start/stop session clusters |
√ |
√ |
||
|
Security |
View members |
√ |
√ |
√ |
|
Crie members |
√ |
√ |
||
|
Edite members |
√ |
|||
|
Exclua members |
√ |
|||
|
View roles |
√ |
√ |
√ |
|
|
Crie roles |
√ |
|||
|
Edite roles |
√ |
|||
|
Exclua roles |
√ |
|||
|
View variables |
√ |
√ |
√ |
|
|
Crie variables |
√ |
√ |
||
|
Exclua variables |
√ |
√ |
||
|
Configurations |
View job templates |
√ |
√ |
√ |
|
Edite job templates |
√ |
√ |
||
|
Git Configuration |
Bind a Git repository |
√ |
||
|
Pull code changes |
√ |
√ |
||
|
Push code changes |
√ |
√ |
||
|
Unbind a Git repository |
√ |