Todos os produtos
Search
Central de documentação

Realtime Compute for Apache Flink:Permissões do portal de gerenciamento

Última atualização: Jul 07, 2026

Para acessar o console do Realtime Compute for Apache Flink e executar operações como visualizar, comprar ou excluir workspaces, os usuários RAM e as funções RAM precisam ter as permissões necessárias. O administrador da conta Alibaba Cloud proprietário do workspace Flink concede acesso anexando políticas no console RAM.

Quem deve ler este tópico

O uso do Resource Access Management (RAM) varia conforme a sua função:

Cenários de autorização

Cenário

Descrição

Impossibilidade de acessar o console do Realtime Compute for Apache Flink

Você não consegue visualizar informações de nenhum workspace e recebe o erro Current account lacks permissions. A mensagem exibe o descritor de ação necessário stream:ListRegionWithClusterQuantity e o descritor de recurso acs:stream:*:<AccountID>:vvpinstance/*, com o código de erro 903065. Isso indica falta de permissão para acessar o console Flink. Entre em contato com o administrador da conta Alibaba Cloud que adquiriu o workspace e solicite a concessão de pelo menos permissões de somente leitura (AliyunStreamReadOnlyAccess) para sua conta. Consulte o Procedimento de autorização. Após a autorização, acesse novamente ou atualize a página.

Impossibilidade de executar uma operação específica

O console exibe a caixa de diálogo Current account lacks permissions mostrando o descritor de ação ausente (como stream:ModifyVvpInstanceSpec) e o descritor de recurso, com o código de erro 401. Expanda Error Details para visualizar o ID da solicitação. Isso significa que a conta atual não tem permissão para a operação. Contate o administrador da conta Alibaba Cloud para ajustar a política personalizada conforme suas necessidades. Consulte o Procedimento de autorização. Por exemplo, se for necessário alocar recursos para um workspace por assinatura, sua conta deve receber a permissão correspondente de alocação de recursos.

Tipos de política

Uma política de acesso define um conjunto de permissões usando sintaxe e estrutura específicas. Ela especifica os recursos autorizados, as operações permitidas e as condições de autorização. O console RAM oferece suporte a dois tipos de políticas de acesso:

  • System policies: Criadas e mantidas pela Alibaba Cloud. Você pode usar essas políticas, mas não pode modificá-las. A tabela a seguir lista as políticas de sistema compatíveis com o Flink.

    Política de acesso

    Nome

    Descrição

    Acesso total ao Realtime Compute for Apache Flink

    AliyunStreamFullAccess

    Inclui todas as permissões listadas em Políticas personalizadas.

    Acesso somente leitura ao Realtime Compute for Apache Flink

    AliyunStreamReadOnlyAccess

    Inclui a permissão HasStreamDefaultRole e todas as permissões que começam com Describe, Query, Check, List, Get e Search nas Políticas de permissão do Realtime Compute for Apache Flink.

    Visualizar e pagar pedidos no User Center (BSS)

    AliyunBSSOrderAccess

    Concede permissões para visualizar e pagar pedidos no User Center.

    Cancelar assinatura de pedidos no User Center (BSS)

    AliyunBSSRefundAccess

    Concede permissão para cancelar a assinatura de pedidos no User Center.

  • Custom policies: Criadas, atualizadas e excluídas por você. Para obter mais informações sobre as políticas personalizadas compatíveis com o Flink e como criar uma, consulte Políticas de permissão do Realtime Compute for Apache Flink e (Opcional) Etapa 1: Criar uma política personalizada.

Pré-requisitos

Antes de começar, certifique-se de ter:

Procedimento de autorização

(Opcional) Etapa 1: Criar uma política personalizada

Ignore esta etapa se planejar usar a política de sistema AliyunStreamFullAccess.

Comece com o conjunto de permissões de somente leitura para o Realtime Compute for Apache Flink e adicione pontos de controle de acesso mais granulares conforme necessário. Isso inclui as políticas personalizadas e as operações de permissão para produtos relacionados compatíveis com o Realtime Compute for Apache Flink.

A política a seguir concede permissões de somente leitura para o Realtime Compute for Apache Flink, equivalentes à política de sistema AliyunStreamReadOnlyAccess.

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:Describe*",
        "stream:Query*",
        "stream:Check*",
        "stream:List*",
        "stream:Get*",
        "stream:Search*",
        "stream:HasStreamDefaultRole"
      ],
      "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}",
      "Effect": "Allow"
    }
  ]
}

Substitua os espaços reservados pelos valores reais:

Espaço reservado

Descrição

{#regionId}

Região onde reside o workspace Flink de destino

{#accountId}

UID da conta Alibaba Cloud

{#instanceId}

ID da instância de pedido do Realtime Compute for Apache Flink de destino

{#namespace}

Nome do projeto de destino

Em uma política de acesso, Action define a operação, Resource define o objeto alvo e Effect define se a operação é permitida ou negada. Para obter mais informações sobre a sintaxe da política, consulte Elementos da política e Estrutura e sintaxe da política.

Para instruções detalhadas e exemplos, consulte Criar uma política personalizada e Exemplos de políticas personalizadas.

Etapa 2: Anexar a política a um membro

Anexe uma política de acesso a um usuário RAM ou função RAM para conceder as permissões especificadas. As etapas a seguir mostram como conceder permissões a um usuário RAM. O procedimento para uma função RAM é semelhante. Para obter mais informações, consulte Gerenciar funções RAM.

  1. Faça logon no console RAM como administrador RAM.

  2. No painel de navegação à esquerda, escolha Identities > Users.

  3. Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions. Para conceder as mesmas permissões a vários usuários RAM simultaneamente, selecione-os e clique em Add Permissions na parte inferior da página.

    image

  4. No painel Add Permissions, configure os seguintes parâmetros.

    Parâmetro

    Descrição

    Scope

    Selecione o escopo de aplicação: Alibaba Cloud Account (as permissões entram em vigor na conta atual) ou Specific Resource Group (as permissões entram em vigor no grupo de recursos especificado).

    Principal

    Usuário RAM a ser autorizado. O sistema pré-seleciona o usuário RAM atual. Adicione outros usuários RAM conforme necessário.

    Access Policy

    Selecione uma política de sistema ou uma política personalizada criada por você.

    image

  5. Clique em Confirm New Authorization.

  6. Clique em Close.

Etapa 3: Fazer logon no console após a autorização

Após a conclusão da autorização, o usuário RAM ou a função RAM pode fazer logon no console do Realtime Compute for Apache Flink ou atualizar a página atual.

Tipo de logon

Método de logon

Referência

Usuário RAM da Alibaba Cloud

Fazer logon como usuário RAM

Fazer logon no Console de Gerenciamento da Alibaba Cloud como usuário RAM

Função RAM da Alibaba Cloud

Um usuário RAM da conta A assume uma função da conta A

Assumir uma função RAM

Função RAM da Alibaba Cloud

Um usuário RAM da conta B assume uma função da conta A

Acessar recursos entre contas Alibaba Cloud

Membro do diretório de recursos

Um usuário RAM da conta de gerenciamento assume uma função RAM de um membro

Fazer logon no console da Alibaba Cloud assumindo uma função RAM

Membro do diretório de recursos

Fazer logon como usuário RAM de um membro

Fazer logon no Console de Gerenciamento da Alibaba Cloud como usuário RAM

Usuário raiz (não recomendado)

Fazer logon como conta Alibaba Cloud

Fazer logon no Console de Gerenciamento da Alibaba Cloud como usuário raiz

Usuário CloudSSO

Fazer logon assumindo uma função RAM

Usar o CloudSSO para gerenciar centralmente identidades e permissões em várias contas empresariais

Usuário CloudSSO

Fazer logon como usuário RAM

Exemplos de políticas personalizadas

Todos os exemplos abaixo seguem o mesmo padrão: começam com permissões de somente leitura para o Realtime Compute for Apache Flink e adicionam as ações específicas necessárias para a tarefa.

Exemplo 1: Um usuário RAM ativa um workspace por assinatura

Para permitir que um usuário RAM ative um workspace do Realtime Compute for Apache Flink por assinatura que utilize armazenamento totalmente gerenciado e monitoramento gratuito, inclua as seguintes permissões em uma política personalizada:

  • Permissões de somente leitura para o Realtime Compute for Apache Flink: stream:Describe*, stream:Query*, stream:Check*, stream:List*, stream:Get*, stream:Search* e stream:HasStreamDefaultRole

  • Permissão para comprar um workspace: stream:CreateVvpInstance

  • Permissão para consultar VPCs existentes: vpc:DescribeVpcs

  • Permissão para consultar vSwitches existentes: vpc:DescribeVSwitches

  • Permissões para visualizar e pagar pedidos no User Center: bss:DescribeOrderList, bss:DescribeOrderDetail, bss:PayOrder e bss:CancelOrder

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:Describe*",
        "stream:Query*",
        "stream:Check*",
        "stream:List*",
        "stream:Get*",
        "stream:Search*",
        "stream:HasStreamDefaultRole",
        "stream:CreateVvpInstance",
        "vpc:DescribeVpcs",
        "vpc:DescribeVSwitches",
        "bss:DescribeOrderList",
        "bss:DescribeOrderDetail",
        "bss:PayOrder",
        "bss:CancelOrder"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ]
}

Exemplo 2: Um usuário RAM ativa um workspace por assinatura (com AliyunStreamFullAccess já anexado)

Se um usuário RAM já possuir a política de sistema AliyunStreamFullAccess, adicione uma política personalizada com as seguintes permissões para permitir que o usuário ative um workspace por assinatura que utilize armazenamento totalmente gerenciado e monitoramento gratuito:

  • Permissão para consultar VPCs existentes: vpc:DescribeVpcs

  • Permissão para consultar vSwitches existentes: vpc:DescribeVSwitches

  • Permissões para visualizar e pagar pedidos no User Center: bss:DescribeOrderList, bss:DescribeOrderDetail, bss:PayOrder e bss:CancelOrder

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "vpc:DescribeVpcs",
        "vpc:DescribeVSwitches",
        "bss:DescribeOrderList",
        "bss:DescribeOrderDetail",
        "bss:PayOrder",
        "bss:CancelOrder"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ]
}

Exemplo 3: Um usuário RAM libera um workspace por assinatura

Para permitir que um usuário RAM libere um workspace Flink por assinatura, inclua as seguintes permissões:

  • Permissões de somente leitura para o Realtime Compute for Apache Flink: stream:Describe*, stream:Query*, stream:Check*, stream:List*, stream:Get*, stream:Search* e stream:HasStreamDefaultRole

  • Permissão para cancelar assinatura de pedidos no User Center: bss:Describe* e bss:Refund*

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:Describe*",
        "stream:Query*",
        "stream:Check*",
        "stream:List*",
        "stream:Get*",
        "stream:Search*",
        "stream:HasStreamDefaultRole",
        "bss:Describe*",
        "bss:Refund*"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ]
}

Exemplo 4: Um usuário RAM libera um workspace de pagamento conforme o uso

Para permitir que um usuário RAM libere um workspace Flink de pagamento conforme o uso, inclua as seguintes permissões:

  • Permissões de somente leitura para o Realtime Compute for Apache Flink: stream:Describe*, stream:Query*, stream:Check*, stream:List*, stream:Get*, stream:Search* e stream:HasStreamDefaultRole

  • Permissão para liberar um workspace: stream:DeleteVvpInstance

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:Describe*",
        "stream:Query*",
        "stream:Check*",
        "stream:List*",
        "stream:Get*",
        "stream:Search*",
        "stream:HasStreamDefaultRole",
        "stream:DeleteVvpInstance"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ]
}

Exemplo 5: Um usuário RAM aloca recursos para um projeto

Para permitir que um usuário RAM aloque recursos para um projeto do Realtime Compute for Apache Flink por assinatura, inclua as seguintes permissões:

  • Permissões de somente leitura para o Realtime Compute for Apache Flink: stream:Describe*, stream:Query*, stream:Check*, stream:List*, stream:Get*, stream:Search* e stream:HasStreamDefaultRole

  • Permissão para alterar os recursos de um projeto por assinatura: stream:ModifyVvpNamespaceSpec

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:Describe*",
        "stream:Query*",
        "stream:Check*",
        "stream:List*",
        "stream:Get*",
        "stream:Search*",
        "stream:HasStreamDefaultRole",
        "stream:ModifyVvpNamespaceSpec"
      ],
      "Resource": "*",
      "Effect": "Allow"
    }
  ]
}

Políticas personalizadas

Políticas de permissão do Realtime Compute for Apache Flink

Importante

Antes de configurar permissões para um projeto, configure primeiro a permissão DescribeVvpInstances. Sem ela, ocorre um erro de permissão quando os usuários tentam visualizar workspaces.

Workspaces Flink

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:CreateVvpInstance",
        "stream:DescribeVvpInstances",
        "stream:DeleteVvpInstance",
        "stream:RenewVvpInstance",
        "stream:ModifyVvpPrepayInstanceSpec",
        "stream:ModifyVvpInstanceSpec",
        "stream:ConvertVvpInstance",
        "stream:QueryCreateVvpInstance",
        "stream:QueryRenewVvpInstance",
        "stream:QueryModifyVvpPrepayInstanceSpec",
        "stream:QueryConvertVvpInstance"
      ],
      "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#InstanceId}",
      "Effect": "Allow"
    }
  ]
}

Ação

Descrição

CreateVvpInstance

Comprar um workspace do Realtime Compute for Apache Flink.

DescribeVvpInstances

Visualizar workspaces.

DeleteVvpInstance

Liberar um workspace Flink.

RenewVvpInstance

Renovar um workspace por assinatura.

ModifyVvpPrepayInstanceSpec

Dimensionar um workspace por assinatura.

ModifyVvpInstanceSpec

Ajustar a cota de um workspace de pagamento conforme o uso.

ConvertVvpInstance

Alterar o método de faturamento de um workspace.

QueryCreateVvpInstance

Consultar o preço para criação de um workspace.

QueryRenewVvpInstance

Consultar o preço para renovação de um workspace.

QueryModifyVvpPrepayInstanceSpec

Consultar o preço para dimensionamento de um workspace.

QueryConvertVvpInstance

Consultar o preço para alteração do método de faturamento de pagamento conforme o uso para assinatura.

Para comprar e visualizar workspaces, altere "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}" para "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/*" .

Projetos Flink

{
  "Version": "1",
  "Statement": [
    {
      "Action": [
        "stream:CreateVvpNamespace",
        "stream:DeleteVvpNamespace",
        "stream:ModifyVvpPrepayNamespaceSpec",
        "stream:ModifyVvpNamespaceSpec",
        "stream:DescribeVvpNamespaces"
      ],
      "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}",
      "Effect": "Allow"
    }
  ]
}

Ação

Descrição

CreateVvpNamespace

Criar um projeto.

DeleteVvpNamespace

Excluir um projeto.

ModifyVvpPrepayNamespaceSpec

Alterar os recursos de um projeto por assinatura.

ModifyVvpNamespaceSpec

Alterar os recursos de um projeto de pagamento conforme o uso.

DescribeVvpNamespaces

Visualizar uma lista de projetos. Após configurar esta política, clique no ícone de expansão à esquerda do ID do workspace de destino para ver a lista de projetos nesse workspace. Para acessar o console de desenvolvimento de um projeto de destino, você também precisa ter permissões para desenvolver jobs nesse projeto. Para obter mais informações, consulte Autorização do console de desenvolvimento.

Para criar e visualizar projetos, altere "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}" para "Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/*" .

Operações de permissão para produtos relacionados

ECS

Para acessar o console de desenvolvimento pela internet, é necessário ativar um Elastic IP Address (EIP). Para conectar-se a recursos em uma Virtual Private Cloud (VPC), o Flink cria elastic network interfaces (ENIs) na sua VPC e as adiciona a um grupo de segurança dedicado para Flink serverless. O Flink requer as seguintes permissões ECS para gerenciar esses recursos.

Ação

Descrição

ecs:AssociateEipAddress

Solicitar um endereço EIP para acessar o serviço Flink pela rede pública.

ecs:AttachNetworkInterface

Anexar sua ENI a um pool de recursos Flink.

ecs:AuthorizeSecurityGroup

Adicionar uma regra de entrada ao grupo de segurança criado pelo Flink.

ecs:AuthorizeSecurityGroupEgress

Adicionar uma regra de saída ao grupo de segurança criado pelo Flink.

ecs:CreateNetworkInterface

Criar uma ENI na sua VPC para suportar a conexão do Flink à sua VPC.

ecs:CreateNetworkInterfacePermission

Conceder permissões em ENIs ao serviço Flink.

ecs:CreateSecurityGroup

Criar o grupo de segurança utilizado pelo Flink.

ecs:DeleteNetworkInterface

Excluir ENIs de recursos relacionados após a conclusão de uma tarefa Flink.

ecs:DeleteNetworkInterfacePermission

Permitir que o serviço Flink desanexe sua ENI.

ecs:DeleteSecurityGroup

Excluir o grupo de segurança criado pelo Flink.

ecs:DescribeNetworkInterfacePermissions

Permitir que sua ENI seja desanexada de um pool de recursos Flink serverless.

ecs:DescribeNetworkInterfaces

Consultar ENIs.

ecs:DescribeSecurityGroupAttribute

Consultar as regras de um grupo de segurança.

ecs:DescribeSecurityGroupReferences

Consultar grupos de segurança e comportamentos de autorização no nível do grupo de segurança.

ecs:DescribeSecurityGroups

Consultar as informações básicas sobre grupos de segurança criados.

ecs:DetachNetworkInterface

Desanexar sua ENI de um pool de recursos Flink.

ecs:JoinSecurityGroup

Adicionar uma ENI a um grupo de segurança especificado.

ecs:LeaveSecurityGroup

Remover uma ENI de um grupo de segurança especificado.

ecs:ModifyNetworkInterfaceAttribute

Modificar o nome, a descrição e o grupo de segurança de uma ENI.

ecs:ModifySecurityGroupAttribute

Modificar o nome ou a descrição de um grupo de segurança.

ecs:ModifySecurityGroupPolicy

Modificar a política de conectividade em um grupo de segurança.

ecs:ModifySecurityGroupRule

Modificar a descrição de uma regra de entrada de grupo de segurança.

ecs:RevokeSecurityGroup

Excluir uma regra de entrada de grupo de segurança.

ecs:RevokeSecurityGroupEgress

Excluir uma regra de saída de grupo de segurança.

ecs:UnassociateEipAddress

Liberar um EIP.

OSS

Para visualizar a lista de buckets OSS, conceda as seguintes permissões OSS.

Ação

Descrição

oss:ListBuckets

Visualizar a lista de buckets OSS.

oss:GetBucketInfo

Obter informações sobre um bucket.

oss:GetObjectMetadata

Obter os metadados de um arquivo.

oss:GetObject

Obter um arquivo.

oss:ListObjects

Listar todos os objetos em um bucket.

oss:PutObject

Carregar um arquivo.

oss:CopyObject

Copiar arquivos (objetos) dentro e entre buckets na mesma região.

oss:CompleteMultipartUpload

Concluir o upload multipart de um arquivo após o carregamento de todas as partes.

oss:AbortMultipartUpload

Cancelar um evento de upload multipart e excluir os dados da parte correspondente.

oss:InitiateMultipartUpload

Inicializar um evento de upload multipart antes da transmissão de dados.

oss:UploadPartCopy

Copiar dados de um objeto existente para carregar uma parte.

oss:UploadPart

Carregar dados por parte com base no nome do objeto e no ID de upload especificados.

oss:DeleteObject

Excluir um arquivo (objeto).

oss:PutBucketcors

Definir regras de compartilhamento de recursos de origem cruzada (CORS) para um bucket especificado.

oss:GetBucketCors

Obter as regras CORS atuais de um bucket especificado.

oss:PutBucket

Criar um bucket.

Se você utilizar o recurso de criptografia do Key Management Service (KMS) do OSS, adicione políticas de acesso relacionadas ao KMS à função AliyunStreamAsiDefaultRole . Para obter mais informações, consulte Carregar um arquivo em um bucket com criptografia padrão configurada .

Application Real-Time Monitoring Service (ARMS)

As métricas do Flink são armazenadas no Application Real-Time Monitoring Service (ARMS), ativado automaticamente quando você usa o Flink.

Ação

Descrição

arms:ListDashboards

Visualizar informações do painel ARMS.

arms:CreateContact

Criar um contato.

arms:DeleteContact

Excluir um contato.

arms:SearchContact

Pesquisar um contato.

arms:UpdateContact

Atualizar um contato.

arms:CreateContactGroup

Criar um grupo de contatos.

arms:DeleteContactGroup

Excluir um grupo de contatos.

arms:SearchContactGroup

Pesquisar um grupo de contatos.

arms:UpdateContactGroup

Atualizar um grupo de contatos.

arms:SearchAlertRules

Pesquisar regras de alerta.

arms:CreateAlertRules

Criar regras de alerta.

arms:UpdateAlertRules

Atualizar regras de alerta.

arms:DeleteAlertRules

Excluir regras de alerta.

arms:StartAlertRule

Iniciar uma regra de alerta.

arms:StopAlertRule

Pausar uma regra de alerta.

arms:SearchAlarmHistories

Visualizar informações históricas de alertas.

arms:OpenArmsService

Ativar o serviço ARMS.

arms:CreateWebhook

Criar um webhook.

arms:UpdateWebhook

Atualizar um webhook.

arms:CreateDispatchRule

Criar uma regra de agendamento.

arms:ListDispatchRule

Visualizar a lista de regras de despacho.

arms:DeleteDispatchRule

Excluir uma regra de agendamento.

arms:UpdateDispatchRule

Atualizar uma regra de agendamento.

arms:DescribeDispatchRule

Visualizar os detalhes de uma regra de agendamento.

arms:GetAlarmHistories

Obter histórico de envio de alertas.

arms:SaveAlert

Salvar uma regra de alerta.

arms:DeleteAlert

Excluir uma regra de alerta.

arms:GetAlert

Obter uma regra de alerta.

arms:CheckServiceStatus

Verificar o status de ativação do serviço.

arms:InstallManagedPrometheus

Criar uma instância gerenciada do Prometheus.

arms:UninstallManagedPrometheus

Desinstalar uma instância gerenciada do Prometheus.

arms:GetManagedPrometheusStatus

Obter o status de instalação de uma instância gerenciada do Prometheus.

VPC

As seguintes permissões VPC são necessárias durante a ativação do workspace para consultar e criar recursos VPC.

Ação

Descrição

vpc:DescribeVpcAttribute

Consultar a configuração de uma VPC especificada.

vpc:DescribeVpcs

Consultar VPCs criadas.

vpc:DescribeVSwitchAttributes

Consultar informações sobre um vSwitch especificado.

vpc:DescribeVSwitches

Consultar vSwitches criados.

vpc:DescribeRouteTableList

Consultar uma lista de tabelas de rotas.

vpc:DescribeRouteTables

Consultar uma tabela de rotas especificada.

vpc:DescribeRouteEntryList

Consultar uma lista de entradas de rota.

vpc:DescribeRouterInterfaceAttribute

Consultar configurações de interface de roteador.

vpc:DescribeRouterInterfaces

Consultar interfaces de roteador.

vpc:DescribeVRouters

Consultar uma lista de vRouters em uma região especificada.

vpc:CreateVpc

Criar uma VPC.

vpc:CreateVSwitch

Criar um vSwitch.

RAM

A seguinte permissão RAM é necessária durante a ativação do workspace para configuração de recursos.

Ação

Descrição

ram:*

Adicionar, excluir, modificar e consultar recursos RAM de domínio e aplicação.

TAG

Ação

Descrição

tag:ListTagResources

Consultar uma lista de tags de recursos.

tag:ListTagKeys

Consultar uma lista de chaves de tag.

tag:ListTagValues

Consultar os valores de tag correspondentes a uma chave de tag especificada.

Data Lake Formation (DLF)

As seguintes permissões do Data Lake Formation (DLF) são necessárias para acessar catálogos relacionados ao DLF durante a ativação do workspace.

Ação

Descrição

dlf:BatchCreatePartitions

Criar múltiplas partições de uma vez.

dlf:BatchCreateTables

Criar múltiplas tabelas de uma vez.

dlf:BatchDeletePartitions

Excluir múltiplas partições de uma vez.

dlf:BatchDeleteTables

Excluir múltiplas tabelas de uma vez.

dlf:BatchGetPartitions

Obter múltiplas partições de uma vez.

dlf:BatchGetTables

Obter múltiplas tabelas de uma vez.

dlf:BatchUpdatePartitions

Atualizar múltiplas partições de uma vez.

dlf:BatchUpdateTables

Atualizar múltiplas tabelas de uma vez.

dlf:CreateCatalog

Criar um catálogo de data lake.

dlf:CreateDatabase

Criar um banco de dados.

dlf:CreateFunction

Criar uma função.

dlf:CreatePartition

Criar uma partição.

dlf:CreateTable

Criar uma tabela.

dlf:DeleteCatalog

Excluir um catálogo de data lake.

dlf:DeleteDatabase

Excluir um banco de dados.

dlf:DeleteFunction

Excluir uma função.

dlf:DeletePartition

Excluir uma partição.

dlf:DeleteTable

Excluir uma tabela.

dlf:GetAsyncTaskStatus

Obter o status de uma tarefa assíncrona.

dlf:GetCatalog

Obter um catálogo de data lake.

dlf:GetCatalogByInstanceId

Obter um catálogo por ID de instância.

dlf:GetCatalogSettings

Obter as configurações de um data lake.

dlf:GetDatabase

Obter um banco de dados.

dlf:GetFunction

Obter uma função.

dlf:GetPartition

Obter uma partição.

dlf:GetTable

Obter uma tabela.

dlf:ListCatalogs

Obter uma lista de catálogos.

dlf:ListDatabases

Obter uma lista de bancos de dados.

dlf:ListFunctionNames

Obter uma lista de nomes de funções.

dlf:ListFunctions

Obter uma lista de funções.

dlf:ListPartitionNames

Obter uma lista de nomes de partições.

dlf:ListPartitions

Obter uma lista de partições.

dlf:ListPartitionsByExpr

Obter uma lista de partições por expressão.

dlf:ListPartitionsByFilter

Obter uma lista de partições por filtro.

dlf:ListTableNames

Obter uma lista de nomes de tabelas.

dlf:ListTables

Obter uma lista de tabelas.

dlf:RenamePartition

Renomear uma partição.

dlf:RenameTable

Renomear uma tabela.

dlf:UpdateCatalog

Atualizar um catálogo de data lake.

dlf:UpdateDatabase

Atualizar um banco de dados.

dlf:UpdateFunction

Atualizar uma função.

dlf:UpdateTable

Atualizar uma tabela.

dlf:BatchGetPartitionColumnStatistics

Obter as estatísticas de partições de metadados de uma vez.

dlf:DeletePartitionColumnStatistics

Excluir as estatísticas de uma partição de tabela de metadados.

dlf:DeleteTableColumnStatistics

Excluir as estatísticas de uma tabela de metadados.

dlf:GetPartitionColumnStatistics

Obter as estatísticas de um campo de partição de metadados.

dlf:GetTableColumnStatistics

Obter as estatísticas de um campo de tabela de metadados.

dlf:UpdateTableColumnStatistics

Atualizar as estatísticas de uma tabela de metadados.

dlf:UpdatePartitionColumnStatistics

Atualizar as estatísticas de uma partição de tabela de metadados.

dlf:CreateLock

Criar um bloqueio de metadados.

dlf:UnLock

Desbloquear um bloqueio de metadados especificado.

dlf:AbortLock

Abortar um bloqueio de metadados.

dlf:RefreshLock

Atualizar um bloqueio de metadados.

dlf:GetLock

Consultar um bloqueio de metadados.

dlf:GetCatalogAccessInfo

Usar um CatalogUuid para obter informações de armazenamento backend, como StorageName e StorageEndpoint.

dlf:GetDataToken

Usar um UUID para obter uma chave de dados no nível do catálogo ou da tabela.

dlf:GetDataTokenByName

Usar CatalogUuid, DatabaseName e TableName para obter uma chave de dados no nível do catálogo ou da tabela.

dlf-auth:ActOnBehalfOfAnotherUser

Transmitir uma identidade. Uma função vinculada a serviço (SLR) ou função de serviço (SR) acessa o DLF em nome de outro usuário.

dlf:GrantPermissions

Conceder permissões de recursos a um principal.

dlf:RevokePermissions

Revogar permissões de recursos de um principal.

dlf:BatchGrantPermissions

Conceder permissões em lote.

dlf:BatchRevokePermissions

Revogar permissões em lote.

dlf:UpdatePermissions

Atualizar as permissões de um principal sobre recursos.

dlf:ListPermissions

Obter as informações de permissão de um recurso ou principal especificado.

dlf:CreateRole

Criar uma função.

dlf:UpdateRole

Atualizar uma função.

dlf:DeleteRole

Excluir uma função.

dlf:GetRole

Obter uma função.

dlf:ListRoles

Consultar uma lista de funções.

dlf:GrantRolesToUser

Conceder múltiplas permissões de função a um usuário especificado de uma vez.

dlf:RevokeRolesFromUser

Revogar múltiplas permissões de função de um usuário especificado de uma vez.

dlf:GrantRoleToUsers

Conceder uma permissão de função especificada a múltiplos usuários de uma vez.

dlf:RevokeRoleFromUsers

Revogar uma permissão de função especificada de múltiplos usuários de uma vez.

dlf:UpdateRoleUsers

Atualizar os usuários em uma função.

dlf:ListRoleUsers

Consultar uma lista de usuários em uma função.

dlf:ListUserRoles

Consultar uma lista de funções de usuário.

dlf:GrantRolesToPrincipal

Conceder múltiplas permissões de função a um principal especificado de uma vez.

dlf:RevokeRolesFromPrincipal

Revogar múltiplas permissões de função de um principal especificado de uma vez.

dlf:GrantRoleToPrincipals

Conceder uma permissão de função especificada a múltiplos principais de uma vez.

dlf:RevokeRoleFromPrincipals

Revogar uma permissão de função especificada de múltiplos principais de uma vez.

dlf:UpdateRolePrincipals

Atualizar os principais em uma função.

dlf:BatchDeleteRoles

Excluir múltiplas funções de uma vez.

dlf:CheckPermissions

Verificar permissões.

dlf:GetCatalogStorageStatistics

Obter estatísticas de armazenamento do catálogo.

dlf:GetCatalogStorageIndicatorDetails

Obter tendências de métricas do catálogo.

dlf:GetCatalogStorageRank

Obter classificações de estatísticas de armazenamento do catálogo.

dlf:GetCatalogStorageAnalysis

Obter dados de distribuição de armazenamento do catálogo.

dlf:GetDatabaseProfile

Obter perfis de dados do banco de dados.

dlf:GetDatabaseStorageAnalysis

Obter dados de distribuição de armazenamento do banco de dados.

dlf:GetTableProfile

Obter perfis de dados da tabela.

dlf:GetTableStorageAnalysis

Obter dados de distribuição de armazenamento da tabela.

dlf:ListPartitionProfiles

Obter uma lista de perfis de dados de partição.

dlf:getLatestStorageStatisticsDate

Obter a última hora de atualização dos dados gerais de armazenamento.

dlf:SubscribeOptimize

Enviar para otimização.

dlf:GetOptimizeRegionStatus

Obter o status da região de otimização.

dlf:GetOptimizeWorkspaceAuthorization

Obter a autenticação de um workspace de otimização.

dlf:AddOptimizeWorkspace

Adicionar um workspace de otimização.

dlf:ListOptimizeWorkspaces

Obter uma lista de workspaces de otimização.

dlf:PreCheckOptimizeWorkspaceConnection

Pré-verificar uma conexão de workspace de otimização.

dlf:CheckOptimizeWorkspaceConnection

Verificar uma conexão de workspace de otimização.

dlf:DeleteOptimizeWorkspace

Excluir um workspace de otimização.

dlf:SetOptimizeEnable

Definir a chave de otimização de armazenamento.

dlf:SetOptimizePolicy

Definir uma política de otimização de armazenamento.

dlf:GetOptimizePolicy

Obter uma política de otimização de armazenamento.

dlf:SetOptimizeScheduleRule

Adicionar uma regra de agendamento de otimização de armazenamento.

dlf:ListOptimizeScheduleRules

Obter uma lista de agendamentos de otimização.

dlf:DeleteOptimizeScheduleRule

Excluir uma regra de agendamento de otimização de armazenamento.

dlf:RunOptimizeImmediately

Executar a otimização de gerenciamento de armazenamento imediatamente.

dlf:GetOptimizeInfo

Obter informações de otimização.

dlf:UpdateOptimizeTaskResult

Atualizar o resultado de uma tarefa de otimização de armazenamento.

dlf:BatchDeleteTableVersions

Excluir versões especificadas de uma tabela Data Lake de uma vez.

dlf:DeleteTableVersion

Excluir uma versão especificada de uma tabela Data Lake.

dlf:GetTableVersion

Obter uma versão especificada de uma tabela Data Lake.

dlf:ListTableVersions

Consultar uma lista de versões especificadas de uma tabela Data Lake por página.

dlf:Search

Recuperar metadados.

dlf:SearchAcrossCatalog

Pesquisar conteúdo como bancos de dados, tabelas e campos entre catálogos.

dlf:GetServiceStatus

Obter o status de ativação do serviço de um usuário para o Data Lake Formation.

dlf:GetRegionStatus

Obter o status de ativação do serviço Data Lake Formation em uma região especificada.

Próximos passos