Para acessar o console do Realtime Compute for Apache Flink e executar operações como visualizar, comprar ou excluir workspaces, os usuários RAM e as funções RAM precisam ter as permissões necessárias. O administrador da conta Alibaba Cloud proprietário do workspace Flink concede acesso anexando políticas no console RAM.
Quem deve ler este tópico
O uso do Resource Access Management (RAM) varia conforme a sua função:
Usuário RAM — Caso encontre um erro de permissão ao acessar o console Flink ou executar uma operação, entre em contato com o administrador da sua conta Alibaba Cloud e solicite a concessão da política relevante. Consulte Cenários de autorização para identificar a permissão necessária.
Administrador de conta Alibaba Cloud — Determine o nível de acesso necessário para seus usuários e siga o Procedimento de autorização para anexar as políticas adequadas.
Autor de políticas — Crie políticas personalizadas combinando ações das Políticas de permissão do Realtime Compute for Apache Flink e das Operações de permissão para produtos relacionados.
Cenários de autorização
|
Cenário |
Descrição |
|
Impossibilidade de acessar o console do Realtime Compute for Apache Flink |
Você não consegue visualizar informações de nenhum workspace e recebe o erro Current account lacks permissions. A mensagem exibe o descritor de ação necessário |
|
Impossibilidade de executar uma operação específica |
O console exibe a caixa de diálogo Current account lacks permissions mostrando o descritor de ação ausente (como |
Tipos de política
Uma política de acesso define um conjunto de permissões usando sintaxe e estrutura específicas. Ela especifica os recursos autorizados, as operações permitidas e as condições de autorização. O console RAM oferece suporte a dois tipos de políticas de acesso:
-
System policies: Criadas e mantidas pela Alibaba Cloud. Você pode usar essas políticas, mas não pode modificá-las. A tabela a seguir lista as políticas de sistema compatíveis com o Flink.
Política de acesso
Nome
Descrição
Acesso total ao Realtime Compute for Apache Flink
AliyunStreamFullAccess
Inclui todas as permissões listadas em Políticas personalizadas.
Acesso somente leitura ao Realtime Compute for Apache Flink
AliyunStreamReadOnlyAccess
Inclui a permissão
HasStreamDefaultRolee todas as permissões que começam comDescribe,Query,Check,List,GeteSearchnas Políticas de permissão do Realtime Compute for Apache Flink.Visualizar e pagar pedidos no User Center (BSS)
AliyunBSSOrderAccess
Concede permissões para visualizar e pagar pedidos no User Center.
Cancelar assinatura de pedidos no User Center (BSS)
AliyunBSSRefundAccess
Concede permissão para cancelar a assinatura de pedidos no User Center.
Custom policies: Criadas, atualizadas e excluídas por você. Para obter mais informações sobre as políticas personalizadas compatíveis com o Flink e como criar uma, consulte Políticas de permissão do Realtime Compute for Apache Flink e (Opcional) Etapa 1: Criar uma política personalizada.
Pré-requisitos
Antes de começar, certifique-se de ter:
Revisado as instruções de autorização
Procedimento de autorização
(Opcional) Etapa 1: Criar uma política personalizada
Ignore esta etapa se planejar usar a política de sistema AliyunStreamFullAccess.
Comece com o conjunto de permissões de somente leitura para o Realtime Compute for Apache Flink e adicione pontos de controle de acesso mais granulares conforme necessário. Isso inclui as políticas personalizadas e as operações de permissão para produtos relacionados compatíveis com o Realtime Compute for Apache Flink.
A política a seguir concede permissões de somente leitura para o Realtime Compute for Apache Flink, equivalentes à política de sistema AliyunStreamReadOnlyAccess.
{
"Version": "1",
"Statement": [
{
"Action": [
"stream:Describe*",
"stream:Query*",
"stream:Check*",
"stream:List*",
"stream:Get*",
"stream:Search*",
"stream:HasStreamDefaultRole"
],
"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}",
"Effect": "Allow"
}
]
}
Substitua os espaços reservados pelos valores reais:
|
Espaço reservado |
Descrição |
|
|
Região onde reside o workspace Flink de destino |
|
|
UID da conta Alibaba Cloud |
|
|
ID da instância de pedido do Realtime Compute for Apache Flink de destino |
|
|
Nome do projeto de destino |
Em uma política de acesso, Action define a operação, Resource define o objeto alvo e Effect define se a operação é permitida ou negada. Para obter mais informações sobre a sintaxe da política, consulte Elementos da política e Estrutura e sintaxe da política.
Para instruções detalhadas e exemplos, consulte Criar uma política personalizada e Exemplos de políticas personalizadas.
Etapa 2: Anexar a política a um membro
Anexe uma política de acesso a um usuário RAM ou função RAM para conceder as permissões especificadas. As etapas a seguir mostram como conceder permissões a um usuário RAM. O procedimento para uma função RAM é semelhante. Para obter mais informações, consulte Gerenciar funções RAM.
Faça logon no console RAM como administrador RAM.
No painel de navegação à esquerda, escolha Identities > Users.
-
Na página Users, localize o usuário RAM desejado e clique em Add Permissions na coluna Actions. Para conceder as mesmas permissões a vários usuários RAM simultaneamente, selecione-os e clique em Add Permissions na parte inferior da página.

-
No painel Add Permissions, configure os seguintes parâmetros.
Parâmetro
Descrição
Scope
Selecione o escopo de aplicação: Alibaba Cloud Account (as permissões entram em vigor na conta atual) ou Specific Resource Group (as permissões entram em vigor no grupo de recursos especificado).
Principal
Usuário RAM a ser autorizado. O sistema pré-seleciona o usuário RAM atual. Adicione outros usuários RAM conforme necessário.
Access Policy
Selecione uma política de sistema ou uma política personalizada criada por você.

Clique em Confirm New Authorization.
Clique em Close.
Etapa 3: Fazer logon no console após a autorização
Após a conclusão da autorização, o usuário RAM ou a função RAM pode fazer logon no console do Realtime Compute for Apache Flink ou atualizar a página atual.
|
Tipo de logon |
Método de logon |
Referência |
|
Usuário RAM da Alibaba Cloud |
Fazer logon como usuário RAM |
Fazer logon no Console de Gerenciamento da Alibaba Cloud como usuário RAM |
|
Função RAM da Alibaba Cloud |
Um usuário RAM da conta A assume uma função da conta A |
|
|
Função RAM da Alibaba Cloud |
Um usuário RAM da conta B assume uma função da conta A |
|
|
Membro do diretório de recursos |
Um usuário RAM da conta de gerenciamento assume uma função RAM de um membro |
Fazer logon no console da Alibaba Cloud assumindo uma função RAM |
|
Membro do diretório de recursos |
Fazer logon como usuário RAM de um membro |
Fazer logon no Console de Gerenciamento da Alibaba Cloud como usuário RAM |
|
Usuário raiz (não recomendado) |
Fazer logon como conta Alibaba Cloud |
Fazer logon no Console de Gerenciamento da Alibaba Cloud como usuário raiz |
|
Usuário CloudSSO |
Fazer logon assumindo uma função RAM |
Usar o CloudSSO para gerenciar centralmente identidades e permissões em várias contas empresariais |
|
Usuário CloudSSO |
Fazer logon como usuário RAM |
— |
Exemplos de políticas personalizadas
Todos os exemplos abaixo seguem o mesmo padrão: começam com permissões de somente leitura para o Realtime Compute for Apache Flink e adicionam as ações específicas necessárias para a tarefa.
Exemplo 1: Um usuário RAM ativa um workspace por assinatura
Exemplo 2: Um usuário RAM ativa um workspace por assinatura (com AliyunStreamFullAccess já anexado)
Exemplo 3: Um usuário RAM libera um workspace por assinatura
Exemplo 4: Um usuário RAM libera um workspace de pagamento conforme o uso
Exemplo 5: Um usuário RAM aloca recursos para um projeto
Políticas personalizadas
Políticas de permissão do Realtime Compute for Apache Flink
Antes de configurar permissões para um projeto, configure primeiro a permissão DescribeVvpInstances. Sem ela, ocorre um erro de permissão quando os usuários tentam visualizar workspaces.
Workspaces Flink
{
"Version": "1",
"Statement": [
{
"Action": [
"stream:CreateVvpInstance",
"stream:DescribeVvpInstances",
"stream:DeleteVvpInstance",
"stream:RenewVvpInstance",
"stream:ModifyVvpPrepayInstanceSpec",
"stream:ModifyVvpInstanceSpec",
"stream:ConvertVvpInstance",
"stream:QueryCreateVvpInstance",
"stream:QueryRenewVvpInstance",
"stream:QueryModifyVvpPrepayInstanceSpec",
"stream:QueryConvertVvpInstance"
],
"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#InstanceId}",
"Effect": "Allow"
}
]
}
|
Ação |
Descrição |
|
|
Comprar um workspace do Realtime Compute for Apache Flink. |
|
|
Visualizar workspaces. |
|
|
Liberar um workspace Flink. |
|
|
Renovar um workspace por assinatura. |
|
|
Dimensionar um workspace por assinatura. |
|
|
Ajustar a cota de um workspace de pagamento conforme o uso. |
|
|
Alterar o método de faturamento de um workspace. |
|
|
Consultar o preço para criação de um workspace. |
|
|
Consultar o preço para renovação de um workspace. |
|
|
Consultar o preço para dimensionamento de um workspace. |
|
|
Consultar o preço para alteração do método de faturamento de pagamento conforme o uso para assinatura. |
Para comprar e visualizar workspaces, altere"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}"para"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/*".
Projetos Flink
{
"Version": "1",
"Statement": [
{
"Action": [
"stream:CreateVvpNamespace",
"stream:DeleteVvpNamespace",
"stream:ModifyVvpPrepayNamespaceSpec",
"stream:ModifyVvpNamespaceSpec",
"stream:DescribeVvpNamespaces"
],
"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}",
"Effect": "Allow"
}
]
}
|
Ação |
Descrição |
|
|
Criar um projeto. |
|
|
Excluir um projeto. |
|
|
Alterar os recursos de um projeto por assinatura. |
|
|
Alterar os recursos de um projeto de pagamento conforme o uso. |
|
|
Visualizar uma lista de projetos. Após configurar esta política, clique no ícone de expansão à esquerda do ID do workspace de destino para ver a lista de projetos nesse workspace. Para acessar o console de desenvolvimento de um projeto de destino, você também precisa ter permissões para desenvolver jobs nesse projeto. Para obter mais informações, consulte Autorização do console de desenvolvimento. |
Para criar e visualizar projetos, altere"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/{#namespace}"para"Resource": "acs:stream:{#regionId}:{#accountId}:vvpinstance/{#instanceId}/vvpnamespace/*".
Operações de permissão para produtos relacionados
ECS
OSS
Application Real-Time Monitoring Service (ARMS)
VPC
RAM
TAG
Data Lake Formation (DLF)
Próximos passos
Para permitir que múltiplos usuários compartilhem um projeto Flink e executem operações como desenvolvimento de jobs e O&M no console de desenvolvimento do Realtime Compute for Apache Flink, autorize o projeto. Consulte Autorização do console de desenvolvimento.