Algumas operações de gerenciamento de recursos do MaxCompute, como criação de projetos, gerenciamento de cotas e O&M de jobs, exigem autenticação via RAM. Este tópico lista as permissões do RAM necessárias para essas operações e fornece exemplos de políticas personalizadas.
Permissões do RAM versus permissões no nível do projeto
O MaxCompute utiliza dois sistemas de autorização independentes. Escolha o método de autorização adequado conforme o tipo de operação:
Permissões do RAM (listadas neste tópico): Controlam operações globais de gerenciamento do MaxCompute, incluindo criação e exclusão de projetos (CreateProject/DeleteProject), gerenciamento de cotas, monitoramento de recursos e O&M de jobs. Configure essas permissões no console do Alibaba Cloud RAM.
Permissões no nível do projeto: Controlam operações de dados dentro dos projetos do MaxCompute, como UploadTable (upload de dados), DownloadTable (download de dados), Select (consultas de dados) e ChangeTable (operações DDL). Para mais informações, consulte Permissões do MaxCompute.
Configuração de permissão mínima: Para implementar um gerenciamento de permissões refinado, siga estas etapas:
No nível do RAM, conceda as permissões mínimas necessárias no nível do service (como a política de sistema
AliyunMaxComputeReadOnlyAccess) para garantir que o usuário acesse o console e identifique o contexto do projeto.No projeto do MaxCompute, atribua permissões específicas de operação de dados por meio de funções ou ACLs no nível do projeto.
Mantenha pelo menos as permissões básicas do RAM (como AliyunMaxComputeReadOnlyAccess). Sem nenhuma permissão do RAM, o acesso ao console do MaxCompute fica indisponível.
Quando um usuário do RAM recebe permissão (
"Effect": "Allow") para executar as operações ListProjects e GetProject, ele visualiza todos os projetos do MaxCompute e seus detalhes na região especificada sob a conta Alibaba Cloud, inclusive projetos dos quais não participa.Se um usuário do RAM for explicitamente impedido (
"Effect": "Deny") de executar as operações ListProjects e GetProject, ele não visualizará nenhuma informação de projeto do MaxCompute na região especificada, nem mesmo os projetos dos quais faz parte.Caso nenhuma política do RAM esteja definida para as operações ListProjects e GetProject (nenhuma política relacionada foi concedida), o usuário do RAM verá apenas os projetos dos quais participa e seus respectivos detalhes na região especificada.
-
As permissões para gerenciar conectividade de rede, além de usuários e funções no nível de tenant, também podem ser concedidas por meio do MaxCompute Conceder permissões a funções no nível de tenant.
Se a política do RAM estiver configurada com
"Effect": "Allow", a autenticação será bem-sucedida.Se nenhuma política do RAM estiver definida, as permissões da função no nível de tenant entrarão em vigor.
Se a política do RAM estiver configurada com
"Effect": "Deny", a autenticação falhará.
Permissões
Página Visão geral — número de jobs
|
Categoria |
Ação |
ARN |
Exemplo de ARN |
Descrição |
|
Página Visão geral — número de jobs |
|
|
|
Visualize o número de jobs em um status específico. |
Análise de SQL
|
Categoria |
Ação |
ARN |
Exemplo de ARN |
Descrição |
|
Análise de SQL |
|
|
|
Obtém informações da tabela. |
|
|
Obtém informações da função. |
|||
|
|
Obtém informações sobre partições de tabela. |
|||
|
|
Visualize uma prévia dos dados da tabela. |
Gerenciamento de projetos
|
Categoria |
Ação |
ARN |
Exemplo de ARN |
Descrição |
|
Gerenciamento de projetos |
|
|
|
Lista todos os projetos na região especificada dentro da conta Alibaba Cloud. |
|
|
Crie um projeto. |
|||
|
|
|
|
Obtém informações sobre um projeto. |
|
|
|
Exclua um projeto. |
|||
|
|
Congela ou restaura um projeto. |
|||
|
|
Altera a cota padrão de um projeto. |
|||
|
|
Visualize a configuração de rede externa. |
|||
|
|
Atualize a configuração de rede externa. |
|||
|
|
Crie uma função no nível do projeto. |
|||
|
|
Exclua uma função no nível do projeto. |
|||
|
|
Atualize uma função no nível do projeto. |
|||
|
|
Defina um administrador de projeto (função Admin). |
|||
|
|
Defina um superadministrador de projeto (função Super_Administrator). |
|||
|
|
Gerencie membros de uma função no nível do projeto. |
|||
|
|
|
|
Obtém a lista de usuários do RAM. |
|
|
|
|
|
Obtém informações de autorização ACL para uma função no nível do projeto. |
|
|
|
Obtém a autorização ACL de uma função sobre um objeto. |
|||
|
|
Obtém o conteúdo da autorização de política para uma função. |
|||
|
|
Obtém a lista de recursos. |
|||
|
|
Obtém a lista de funções no nível do projeto. |
|||
|
|
|
|
Crie um pacote. |
|
|
|
Exclua um pacote. |
|||
|
|
Obtém um pacote. |
|||
|
|
Obtém pacotes em lote. |
|||
|
|
Atualize um pacote. |
|||
|
|
|
|
Lista as permissões do usuário no formato STRING. |
|
|
|
Lista as permissões do usuário no formato JSON. |
|||
|
|
Lista todos os usuários em um projeto, incluindo suas funções e informações de segurança. |
|||
|
|
Lista todos os usuários em um projeto. |
|||
|
|
|
|
Crie um schema. |
|
|
|
Visualize a lista de schemas. |
|||
|
|
Exclua um schema. |
|||
|
|
Visualize a lista de funções. |
|||
|
|
Visualize a lista de projetos confiáveis. |
|||
|
|
Obtém informações de autorização ACL. |
|||
|
|
|
|
Verifica se uma função vinculada ao service (SLR) está autorizada para o recurso de criptografia de dados. |
|
|
|
|
|
Obtém o resultado de uma chamada de API assíncrona. Necessário quando algumas APIs retornam resultados de forma assíncrona para evitar problemas de timeout. Um caso de uso comum é recuperar uma lista de usuários com base em uma função no nível do projeto. |
|
|
|
|
|
Visualize a lista de tabelas. |
|
|
|
|
|
Visualize os membros da função. |
Gerenciamento de cotas
|
Categoria |
Ação |
ARN |
Exemplo de ARN |
Descrição |
|
Gerenciamento de cotas |
|
|
|
Modifique uma cota de nível 1 ou nível 2. |
|
|
Modifique um plano de cota. |
|||
|
|
Crie uma cota personalizada de nível 2. |
|||
|
|
Modifique um plano de tempo. |
|||
|
|
Crie um plano de cota. |
|||
|
|
Exclua um plano de cota. |
|||
|
|
Crie um plano de tempo. |
|||
|
|
|
|
Visualize a lista de regras de cota de nível 2. |
|
|
|
Adiciona uma regra de cota de nível 2. |
|||
|
|
|
|
Visualize uma regra de cota de nível 2. |
|
|
|
Remove uma regra de cota de nível 2. |
|||
|
|
Modifique uma regra de cota de nível 2. |
|||
|
|
|
|
Crie uma cota. |
|
|
|
Exclua uma cota. |
|||
|
|
Obtém uma cota. |
|||
|
|
Consulta a lista de cotas. |
|||
|
|
Consulta a lista de planos de cota. |
|||
|
|
Obtém um plano de cota. |
|||
|
|
Obtém um plano de cota baseado em tempo. |
Gerenciamento de Notebooks
|
Categoria |
Ação |
ARN |
Exemplo de ARN |
Descrição |
|
Gerenciamento de Notebooks |
|
|
|
Crie um modelo de instância de Notebook. |
|
|
Visualize a lista de modelos de instância de Notebook. |
|||
|
|
Visualize os detalhes de um modelo de instância de Notebook. |
|||
|
|
Atualize um modelo de instância de Notebook. |
|||
|
|
Exclua um modelo de instância de Notebook. |
|||
|
|
|
|
Crie e anexe armazenamento para uma instância de Notebook. |
|
|
|
Visualize o armazenamento anexado a uma instância de Notebook. |
|||
|
|
|
|
Crie uma instância de Notebook. |
|
|
|
Visualize a lista de instâncias de Notebook. |
|||
|
|
|
|
Visualize os detalhes de uma instância de Notebook. |
|
|
|
Inicia uma instância de Notebook. |
|||
|
|
Interrompe uma instância de Notebook. |
|||
|
|
Atualize uma instância de Notebook. |
|||
|
|
Exclua uma instância de Notebook. |
Observação de recursos
|
Categoria |
Ação |
ARN |
Exemplo de ARN |
Descrição |
|
Observação de recursos |
|
|
|
Visualize curvas de monitoramento, incluindo armazenamento aberto, cache de tabela externa, observação de jobs e tendências de armazenamento. |
|
Observação de recursos (recursos de computação) |
|
|
|
Visualize os detalhes de uso de recursos de computação ou de transmissão de dados. |
|
|
|
|
Visualize o uso de recursos de computação. |
|
|
Observação de recursos (recursos de armazenamento) |
|
|
|
Obtém os dados resumidos do uso de armazenamento do dia atual. |
|
|
Obtém os dados resumidos da distribuição de armazenamento do dia atual. |
|||
|
|
Obtém dados de variação do uso de armazenamento. |
|||
|
|
Obtém detalhes de armazenamento do projeto. |
|||
|
|
|
|
Obtém custos de armazenamento (preço de lista). |
|
|
|
|
|
Obtém o uso diário de armazenamento. |
|
|
|
|
|
Obtém detalhes de armazenamento de tabelas. |
|
|
|
Obtém detalhes de armazenamento de partições. |
|||
|
Observação de recursos (Data Transmission Service) |
|
|
|
Visualize as principais tabelas (top-K) por frequência de acesso para recursos de transmissão de dados. |
|
|
Visualize os principais endereços IP de source (top-K) por frequência de acesso para recursos de transmissão de dados. |
|||
|
|
Visualize informações sobre a frequência de acesso às tabelas para recursos de transmissão de dados. |
|||
|
|
Visualize os detalhes de transmissão de dados dos recursos de transmissão. |
|||
|
|
Visualize o resumo do volume de transmissão de dados dos recursos de transmissão. |
|||
|
|
|
|
Visualize o uso de recursos do Data Transmission Service. |
|
|
|
|
Visualize os principais detalhes (top-N) do uso de recursos do Data Transmission Service. |
||
|
Observação de recursos (desempenho de jobs) |
|
|
|
Obtém os principais jobs por consumo de recursos e duração. |
O&M de jobs
Categoria | Ação | ARN | Exemplo de ARN | Descrição |
O&M de jobs |
|
|
| Visualize a lista de informações de jobs. |
| Visualize a lista de snapshots de jobs. | |||
| Interrompe jobs. | |||
| Visualize o resumo das informações de recursos do job. | |||
| Visualize a lista de jobs em execução. | |||
| Visualize o resumo dos status dos jobs. | |||
|
|
| Obtém o Logview de um job. | |
| Visualize o uso de recursos de computação de um job. | |||
|
|
| Visualize a distribuição do uso de recursos de computação de um job. | |
Job Insights — análise de jobs similares |
|
|
| Obtém informações sobre um único job pelo seu ID de instância. |
|
|
| Visualize a lista de jobs similares. | |
Observação de jobs |
|
|
| Visualize métricas relacionadas a jobs. |
Visualizar logs completos do Logview |
|
|
| Visualize logs completos do Logview |
| ||||
| ||||
| ||||
| ||||
| ||||
| ||||
| ||||
| ||||
Verificação de liberação gradual de recursos do console |
|
|
| Verifica o status de liberação gradual (gray release) de recursos do console. |
Serviços de migração (MMA)
Categoria | Ação | ARN | Exemplo de ARN | Descrição |
Serviços de migração |
|
|
| Visualize a lista de fontes de dados. |
| Obtém os detalhes de uma fonte de dados. | |||
| Crie uma fonte de dados. | |||
| Atualize uma fonte de dados. | |||
| Exclua uma fonte de dados. | |||
| Crie uma tarefa de atualização de metadados. | |||
| Obtém a lista de planos de migração. | |||
| Obtém um plano de migração. | |||
| Crie um plano de migração. | |||
| Exclua um plano de migração. | |||
| Inicia um plano de migração. | |||
| Interrompe um plano de migração. | |||
| Tenta novamente um plano de migração. | |||
| Obtém a lista de tarefas de migração. | |||
| Obtém uma tarefa de migração. | |||
| Obtém a lista de logs de tarefas de migração. | |||
| Obtém uma tarefa assíncrona. | |||
| Atualize o status de uma tarefa assíncrona. | |||
| Exclua uma tarefa assíncrona. | |||
| Obtém a lista de bancos de dados em uma fonte de dados. | |||
| Obtém um banco de dados em uma fonte de dados. | |||
| Obtém a lista de tabelas em uma fonte de dados. | |||
| Obtém uma tabela em uma fonte de dados. | |||
| Obtém a lista de partições em uma fonte de dados. | |||
| Obtém uma partição em uma fonte de dados. | |||
|
|
| Obtém a lista de agentes em execução na conta Alibaba Cloud. | |
|
|
| Crie um arquivo de autenticação. | |
|
|
| Visualize o progresso de uma tarefa de migração. | |
| Visualize a velocidade de uma tarefa de migração. |
Gerenciamento de custos
|
Categoria |
Ação |
ARN |
Exemplo de ARN |
Descrição |
|
Análise de custos |
|
|
|
Visualize dados de análise de custos. |
|
|
Visualize dados de análise de custos por data. |
|||
|
|
Visualize dados diários de análise de custos por item. |
|||
|
|
|
|
Visualize a análise de uso de computação. |
|
|
|
Visualize a análise de uso de computação por tipo de uso. |
|||
|
|
Visualize a análise de uso de computação por instância. |
|||
|
|
Visualize a análise de uso de computação por assinatura. |
|||
|
|
|
|
Visualize a análise de uso de armazenamento por data. |
|
|
|
Visualize a análise de uso de armazenamento por tipo. |
|||
|
|
|
|
Lista instâncias. |
Gerenciamento de recuperação de desastres
|
Categoria |
Ação |
ARN |
Exemplo de ARN |
Descrição |
|
Gerenciamento de recuperação de desastres |
|
|
|
Crie uma recuperação de desastres entre zonas. |
|
|
|
|
Exclua uma recuperação de desastres entre regiões. |
|
|
|
|
|
Exclua uma recuperação de desastres entre zonas. |
|
|
|
|
|
Obtém informações de observação no nível do projeto sobre recuperação de desastres entre regiões. |
|
|
|
|
|
Obtém informações de observação no nível do projeto sobre recuperação de desastres entre zonas. |
|
|
|
|
|
Obtém regiões de backup disponíveis para recuperação de desastres entre regiões. |
|
|
|
|
|
Obtém informações de observação no nível do projeto sobre recuperação de desastres entre regiões em lote. |
|
|
|
|
|
Obtém informações de observação no nível do projeto sobre recuperação de desastres entre zonas em lote. |
|
|
|
|
|
Inicia um failover de recuperação de desastres entre regiões. |
|
|
|
|
|
Crie uma recuperação de desastres entre regiões. |
Gerenciamento de tenants
|
Categoria |
Ação |
ARN |
Exemplo de ARN |
Descrição |
|
Gerenciamento de tenants — propriedades do tenant |
|
|
|
Visualize configurações do tenant. |
|
|
|
|
Modifique configurações do tenant. |
|
|
Gerenciamento de tenants — conectividade de rede (NetworkLink) |
|
|
|
Visualize todas as conexões de rede dentro de um tenant. |
|
|
Crie uma conexão de rede. |
|||
|
|
|
|
Obtém informações sobre uma conexão de rede. |
|
|
|
Exclua uma conexão de rede. |
|||
|
Gerenciamento de tenants — gerenciamento de imagens |
|
|
|
Consulta a lista de imagens personalizadas. |
|
|
|
Crie uma imagem personalizada. |
||
|
|
|
|
Consulta informações sobre uma imagem personalizada. |
|
|
|
|
Exclua uma imagem personalizada. |
||
|
Gerenciamento de tenants — fontes de dados externas |
|
|
|
Lista projetos aos quais recursos do lado do tenant estão vinculados. |
|
|
Atualize um projeto ao qual um recurso do lado do tenant está vinculado. |
|||
|
|
|
|
Atualize uma fonte de dados externa. |
|
|
|
Exclua uma fonte de dados externa. |
|||
|
|
Obtém uma fonte de dados externa. |
|||
|
|
|
|
Visualize a lista de fontes de dados externas. |
|
|
|
Crie uma fonte de dados externa. |
|||
|
Gerenciamento de usuários e funções no nível do tenant |
|
|
|
Visualize a lista de usuários no nível do tenant. |
|
|
Adiciona usuários no nível do tenant. |
|||
|
|
Exclua usuários no nível do tenant. |
|||
|
|
Modifique a função no nível do tenant de um único usuário. |
|||
|
|
|
|
Visualize a lista de funções no nível do tenant. |
|
|
|
Crie uma função no nível do tenant. |
|||
|
|
|
|
Atualize a autorização de política de uma função no nível do tenant. |
|
|
|
Obtém a autorização de política de uma única função no nível do tenant. |
|||
|
|
Exclua uma função no nível do tenant. |
Otimização inteligente
Visualizações materializadas inteligentes — recomendação e gerenciamento
|
Categoria |
Ação |
ARN |
Exemplo de ARN |
Descrição |
|
Visualização materializada |
|
|
|
Visualize switches de configuração global. Atualmente, apenas visualizações materializadas são suportadas. |
|
|
|
|
Obtém um switch de configuração global. Atualmente, apenas visualizações materializadas são suportadas. |
|
|
|
Desativa um switch de configuração global. Atualmente, apenas visualizações materializadas são suportadas. |
|||
|
|
Modifique um switch de configuração global. Atualmente, apenas visualizações materializadas são suportadas. |
|||
|
|
|
|
Visualize a lista de projetos com recomendação de visualização materializada ativada. |
|
|
|
Verifica a lista de projetos com recomendação de visualização materializada ativada. |
|||
|
|
Visualize a lista de visualizações materializadas recomendadas. |
|||
|
|
Visualize informações sobre uma visualização materializada recomendada. |
|||
|
|
|
|
Adiciona um projeto para ativação da recomendação de visualização materializada. |
|
|
|
Remove um projeto da recomendação de visualização materializada. |
|||
|
|
Crie uma visualização materializada. |
|||
|
|
Visualize o status de criação de uma visualização materializada. |
|||
|
|
Visualize todas as visualizações materializadas criadas. |
|||
|
|
Visualize informações sobre uma visualização materializada. |
|||
|
|
Atualize uma visualização materializada. |
|||
|
|
Exclua uma visualização materializada. |
|||
|
|
Visualize a lista de visualizações materializadas recomendadas para um projeto. |
|||
|
|
Visualize informações sobre uma visualização materializada recomendada para um projeto. |
|||
|
|
Visualize a lista de visualizações materializadas recomendadas para um projeto. |
|||
|
|
Visualize informações sobre uma visualização materializada recomendada para um projeto. |
|||
|
|
Visualize informações de jobs relacionadas a uma visualização materializada recomendada. |
|||
|
|
Visualize informações de jobs relacionadas a uma visualização materializada. |
|||
|
|
|
|
Obtém informações sobre os benefícios das visualizações materializadas. |
|
|
|
|
|
Obtém informações sobre os benefícios das visualizações materializadas para um projeto específico. |
|
|
|
|
|
Obtém informações sobre os benefícios das visualizações materializadas recomendadas. |
|
|
|
|
|
Obtém informações sobre os benefícios das visualizações materializadas recomendadas para um projeto específico. |
Visualizações materializadas inteligentes — visualizações materializadas automáticas
|
Categoria |
Ação |
ARN |
Exemplo de ARN |
Descrição |
|
Otimização inteligente - visualizações materializadas inteligentes - visualizações materializadas automáticas |
|
|
|
Visualize os benefícios das visualizações materializadas automáticas. |
|
|
|
|
Visualize os benefícios das visualizações materializadas automáticas para um projeto específico. |
|
|
|
|
|
Visualize a lista de visualizações materializadas automáticas. |
|
|
|
|
|
Visualize a lista de visualizações materializadas automáticas para um projeto específico. |
|
|
|
|
|
Visualize o gráfico de tendência de benefícios das visualizações materializadas automáticas. |
|
|
|
|
|
Visualize o gráfico de tendência de benefícios das visualizações materializadas automáticas para um projeto específico. |
|
|
|
|
|
Visualize os detalhes das visualizações materializadas automáticas para um projeto específico. |
|
|
|
|
|
Visualize as informações de configuração das visualizações materializadas automáticas para todos os projetos. |
|
|
|
|
|
Atualize a configuração das visualizações materializadas automáticas para um projeto. |
Otimização da configuração de recursos de computação
|
Categoria |
Ação |
ARN |
Exemplo de ARN |
Descrição |
|
Otimização de custos — recomendações de upgrade/downgrade para recursos de computação por assinatura |
|
|
|
Inicia uma solicitação para analisar o uso do grupo de cotas visando otimização de custos (assinatura). |
|
|
Obtém o resultado da análise de uso do grupo de cotas para otimização de custos (assinatura). |
|||
|
|
Inicia uma solicitação para avaliar a situação atual visando otimização de custos (assinatura). |
|||
|
|
Obtém o resultado da avaliação da situação atual para otimização de custos (assinatura). |
|||
|
|
Inicia uma solicitação de configurações recomendadas para otimização de custos (assinatura). |
|||
|
|
Obtém o resultado das configurações recomendadas para otimização de custos (assinatura). |
|||
|
Otimização de custos — alteração de projeto pagamento conforme o uso para cota por assinatura |
|
|
|
Obtém a lista de projetos para otimização de custos (pagamento conforme o uso). |
|
|
|
|
Inicia uma solicitação para analisar o uso do projeto e do grupo de cotas visando otimização de custos (pagamento conforme o uso). |
|
|
|
Obtém o resultado da análise de uso do projeto e do grupo de cotas para otimização de custos (pagamento conforme o uso). |
|||
|
|
Inicia uma solicitação para avaliar a situação atual visando otimização de custos (pagamento conforme o uso). |
|||
|
|
Obtém o resultado da avaliação da situação atual para otimização de custos (pagamento conforme o uso). |
|||
|
|
Inicia uma solicitação de configurações recomendadas para otimização de custos (pagamento conforme o uso). |
|||
|
|
Obtém o resultado das configurações recomendadas para otimização de custos (pagamento conforme o uso). |
Otimização da configuração de armazenamento em camadas
|
Categoria |
Ação |
ARN |
Exemplo de ARN |
Descrição |
|
Otimização de custos — otimização de custos de armazenamento |
|
|
|
Obtém sugestões de otimização de custos de armazenamento. |
|
|
|
|
Obtém sugestões de otimização de custos de armazenamento para um projeto específico. |
|
|
|
|
|
Obtém um resumo da otimização de custos de armazenamento. |
|
|
|
|
|
Obtém um resumo da otimização de custos de armazenamento para um projeto específico. |
|
|
|
|
|
Obtém dados comparativos de uso de armazenamento. |
Elemento Condition
O elemento Condition especifica as condições sob as quais uma política entra em vigor. Uma cláusula de condição consiste em um operador de condição, uma chave de condição e um valor de condição. Para mais informações, consulte Elementos de política de permissão.
O MaxCompute suporta os seguintes operadores e chaves de condição:
Tipos de operador de condição
|
Tipo de operador de condição |
Tipo suportado |
|
Booleano |
Bool |
Chaves de condição
|
Chave de condição |
Tipo |
Descrição |
|
|
Bool |
Restringe se um projeto do MaxCompute deve ser criptografado durante a criação. Valores válidos: |
Políticas de acesso
O RAM suporta dois tipos de políticas de acesso: políticas de sistema gerenciadas pela Alibaba Cloud e políticas personalizadas.
Políticas de sistema
O MaxCompute fornece duas políticas de sistema:
AliyunMaxComputeFullAccess: Concede todas as permissões listadas neste tópico. Esta política pode conceder permissões excessivas — anexe-a a usuários ou funções do RAM com cautela.AliyunMaxComputeReadOnlyAccess: Concede todas as permissõesListeGetlistadas neste tópico. Anexe esta política a usuários ou funções do RAM que precisem apenas de acesso de leitura.
Políticas personalizadas
Crie políticas personalizadas no console do RAM para um gerenciamento de permissões refinado. Para mais informações, consulte Criar uma política personalizada.
Uma política do RAM consiste em um campo Version e uma ou mais entradas Statement. Cada instrução inclui um Effect, um ou mais valores de Action, um Resource (Alibaba Cloud Resource Name) e um Condition opcional.
Os valores de Action e Resource vêm das tabelas de permissões acima. O valor de Condition vem da seção Elemento Condition. Para mais informações sobre a sintaxe da política, consulte Estrutura e sintaxe da política.
A seguir, são apresentados exemplos de políticas personalizadas.
Política para gerenciar objetos de projeto do MaxCompute
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"odps:ListProjects",
"odps:GetProject",
"odps:CreateProject",
"odps:DeleteProject",
"odps:UpdateProjectDefaultQuota",
"odps:UpdateProjectStatus",
"odps:UpdateUsersToSuperAdmin",
"odps:ListOutboundInternetAddress",
"odps:UpdateOutboundInternetAddress"
],
"Resource": "*"
}
]
}
Política para gerenciar objetos de cota do MaxCompute
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"odps:UpdateQuota",
"odps:UpdateQuotaPlan",
"odps:UpdateSubQuotas",
"odps:UpdateQuotaSchedule",
"odps:CreateQuotaPlan",
"odps:DeleteQuotaPlan",
"odps:CreateQuotaSchedule",
"odps:ListQuotaRoutingRules",
"odps:CreateQuotaRoutingRule",
"odps:GetQuotaRoutingRule",
"odps:RemoveQuotaRoutingRule",
"odps:UpdateQuotaRoutingRule"
],
"Resource": "*"
}
]
}
Política para negar a criação de projetos do MaxCompute não criptografados
{
"Version": "1",
"Statement": [
{
"Effect": "Deny",
"Action": "odps:CreateProject",
"Resource": "*",
"Condition": {
"Bool": {
"odps:Encryption": [
"false"
]
}
}
}
]
}
Política para permitir a visualização de dados de observação de recursos do MaxCompute
{
"Version": "1",
"Statement": [
{
"Effect": "Allow",
"Action": [
"odps:GetMetric",
"odps:GetQuotaUsage",
"odps:GetStorageSummaryCompared",
"odps:GetStorageSizeSummary",
"odps:SumDailyBillsByItem",
"odps:SumStorageMetricsByDate",
"odps:GetStorageAmountSummary",
"odps:ListStorageProjectsInfo",
"odps:ListTopJobInfo",
"odps:ListStorageTablesInfo",
"odps:ListStoragePartitionsInfo",
"odps:GetTableAccessInfoTopK",
"odps:GetTableIpAccessInfoTopK",
"odps:GetTableAccessInfo",
"odps:ListTableSlotDetail",
"odps:GetTunnelThroughputSummary"
],
"Resource": "*"
}
]
}
Perguntas frequentes
Por que operações como UploadTable e ChangeTable não são encontradas nas políticas de permissão do RAM?
Essas operações pertencem ao sistema de autorização no nível do projeto do MaxCompute, e não ao escopo de autorização do RAM. Para gerenciá-las, utilize os mecanismos de ACL ou Policy dentro do projeto do MaxCompute. Para mais informações, consulte Permissões do MaxCompute.
Como determinar as permissões mínimas necessárias do RAM a partir de eventos de auditoria ou logs de operação
Nomes de eventos de auditoria, como changeTable, geralmente não podem ser mapeados diretamente para uma única ação do RAM. Alguns eventos correspondem a permissões no nível do projeto, e não a permissões do RAM. Para eventos que envolvem operações de escrita, normalmente é necessário um conjunto amplo de permissões de escrita, pois elas não podem ser divididas em ações mais granulares do RAM. Para determinar as permissões corretas:
Verifique se a operação se enquadra no escopo gerenciado pelo RAM. As permissões do RAM cobrem operações no nível do service, como
ListProjects,CreateQuotaeGetQuota.Se a operação for uma ação no nível do projeto, como consultas de dados ou operações DDL, consulte Permissões do MaxCompute.
Se a operação for uma ação do RAM, mas a permissão exata não puder ser determinada, use os exemplos de políticas personalizadas na seção Políticas de acesso como referência, ou utilize uma política de sistema como
AliyunMaxComputeReadOnlyAccesscomo ponto de partida e restrinja o escopo conforme necessário.