Todos os produtos
Search
Central de documentação

MaxCompute:Permissões do RAM

Última atualização: Jul 13, 2026

Algumas operações de gerenciamento de recursos do MaxCompute, como criação de projetos, gerenciamento de cotas e O&M de jobs, exigem autenticação via RAM. Este tópico lista as permissões do RAM necessárias para essas operações e fornece exemplos de políticas personalizadas.

Permissões do RAM versus permissões no nível do projeto

O MaxCompute utiliza dois sistemas de autorização independentes. Escolha o método de autorização adequado conforme o tipo de operação:

  • Permissões do RAM (listadas neste tópico): Controlam operações globais de gerenciamento do MaxCompute, incluindo criação e exclusão de projetos (CreateProject/DeleteProject), gerenciamento de cotas, monitoramento de recursos e O&M de jobs. Configure essas permissões no console do Alibaba Cloud RAM.

  • Permissões no nível do projeto: Controlam operações de dados dentro dos projetos do MaxCompute, como UploadTable (upload de dados), DownloadTable (download de dados), Select (consultas de dados) e ChangeTable (operações DDL). Para mais informações, consulte Permissões do MaxCompute.

Configuração de permissão mínima: Para implementar um gerenciamento de permissões refinado, siga estas etapas:

  1. No nível do RAM, conceda as permissões mínimas necessárias no nível do service (como a política de sistema AliyunMaxComputeReadOnlyAccess) para garantir que o usuário acesse o console e identifique o contexto do projeto.

  2. No projeto do MaxCompute, atribua permissões específicas de operação de dados por meio de funções ou ACLs no nível do projeto.

  3. Mantenha pelo menos as permissões básicas do RAM (como AliyunMaxComputeReadOnlyAccess). Sem nenhuma permissão do RAM, o acesso ao console do MaxCompute fica indisponível.

Importante
  • Quando um usuário do RAM recebe permissão ("Effect": "Allow") para executar as operações ListProjects e GetProject, ele visualiza todos os projetos do MaxCompute e seus detalhes na região especificada sob a conta Alibaba Cloud, inclusive projetos dos quais não participa.

  • Se um usuário do RAM for explicitamente impedido ("Effect": "Deny") de executar as operações ListProjects e GetProject, ele não visualizará nenhuma informação de projeto do MaxCompute na região especificada, nem mesmo os projetos dos quais faz parte.

  • Caso nenhuma política do RAM esteja definida para as operações ListProjects e GetProject (nenhuma política relacionada foi concedida), o usuário do RAM verá apenas os projetos dos quais participa e seus respectivos detalhes na região especificada.

  • As permissões para gerenciar conectividade de rede, além de usuários e funções no nível de tenant, também podem ser concedidas por meio do MaxCompute Conceder permissões a funções no nível de tenant.

    • Se a política do RAM estiver configurada com "Effect": "Allow", a autenticação será bem-sucedida.

    • Se nenhuma política do RAM estiver definida, as permissões da função no nível de tenant entrarão em vigor.

    • Se a política do RAM estiver configurada com "Effect": "Deny", a autenticação falhará.

Permissões

Página Visão geral — número de jobs

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Página Visão geral — número de jobs

odps:GetJobCount

acs:odps:{#regionId}:{#accountId}:job/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):job/*

Visualize o número de jobs em um status específico.

Análise de SQL

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Análise de SQL

odps:GetTableInfo

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj_1

Obtém informações da tabela.

odps:GetFunctionInfo

Obtém informações da função.

odps:ListTablePartitions

Obtém informações sobre partições de tabela.

odps:PreviewTable

Visualize uma prévia dos dados da tabela.

Gerenciamento de projetos

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Gerenciamento de projetos

odps:ListProjects

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/*

Lista todos os projetos na região especificada dentro da conta Alibaba Cloud.

odps:CreateProject

Crie um projeto.

odps:GetProject

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj_1

Obtém informações sobre um projeto.

odps:DeleteProject

Exclua um projeto.

odps:UpdateProjectStatus

Congela ou restaura um projeto.

odps:UpdateProjectDefaultQuota

Altera a cota padrão de um projeto.

odps:ListOutboundInternetAddress

Visualize a configuração de rede externa.

odps:UpdateOutboundInternetAddress

Atualize a configuração de rede externa.

odps:CreateRole

Crie uma função no nível do projeto.

odps:DeleteRole

Exclua uma função no nível do projeto.

odps:UpdateRole

Atualize uma função no nível do projeto.

odps:UpdateUsersToAdmin

Defina um administrador de projeto (função Admin).

odps:UpdateUsersToSuperAdmin

Defina um superadministrador de projeto (função Super_Administrator).

odps:UpdateUsersToRole

Gerencie membros de uma função no nível do projeto.

odps:ListUsers

acs:odps:{#regionId}:{#accountID}:user/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):user/*

Obtém a lista de usuários do RAM.

odps:GetRoleAcl

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj_1

Obtém informações de autorização ACL para uma função no nível do projeto.

odps:GetRoleAclOnObject

Obtém a autorização ACL de uma função sobre um objeto.

odps:GetRolePolicy

Obtém o conteúdo da autorização de política para uma função.

odps:ListResources

Obtém a lista de recursos.

odps:ListRoles

Obtém a lista de funções no nível do projeto.

odps:CreatePackage

acs:odps:{#regionId}:{#accountId}:package/{#packageName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):package/pkg_1

Crie um pacote.

odps:DeletePackage

Exclua um pacote.

odps:GetPackage

Obtém um pacote.

odps:ListPackages

Obtém pacotes em lote.

odps:UpdatePackage

Atualize um pacote.

odps:ListUserPermissionsAsStringByProject

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj_1

Lista as permissões do usuário no formato STRING.

odps:ListUserPermissionsByProject

Lista as permissões do usuário no formato JSON.

odps:ListUsersInfoByProject

Lista todos os usuários em um projeto, incluindo suas funções e informações de segurança.

odps:ListProjectUsers

Lista todos os usuários em um projeto.

odps:CreateSchema

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj_1

Crie um schema.

odps:ListSchemas

Visualize a lista de schemas.

odps:DeleteSchema

Exclua um schema.

odps:ListFunctions

Visualize a lista de funções.

odps:GetTrustedProjects

Visualize a lista de projetos confiáveis.

odps:GetAclAuthInfo

Obtém informações de autorização ACL.

odps:CheckRamRole

acs:odps:{#regionId}:{#accountId}:ramrole/{#roleName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):ramrole/AliyunMaxComputeEncryptionDefaultRole

Verifica se uma função vinculada ao service (SLR) está autorizada para o recurso de criptografia de dados.

odps:GetAsyncJobResult

acs:odps:{#regionId}:{#accountId}:asyncjob/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):asyncjob/*

Obtém o resultado de uma chamada de API assíncrona. Necessário quando algumas APIs retornam resultados de forma assíncrona para evitar problemas de timeout. Um caso de uso comum é recuperar uma lista de usuários com base em uma função no nível do projeto.

odps:ListTables

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj_1

Visualize a lista de tabelas.

odps:ListUsersByRole

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj_1

Visualize os membros da função.

Gerenciamento de cotas

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Gerenciamento de cotas

odps:UpdateQuota

acs:odps:{#regionId}:{#accountId}:quotas/{#NickName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):quotas/quota_1(Level-1 quota name)

Modifique uma cota de nível 1 ou nível 2.

odps:UpdateQuotaPlan

Modifique um plano de cota.

odps:UpdateSubQuotas

Crie uma cota personalizada de nível 2.

odps:UpdateQuotaSchedule

Modifique um plano de tempo.

odps:CreateQuotaPlan

Crie um plano de cota.

odps:DeleteQuotaPlan

Exclua um plano de cota.

odps:CreateQuotaSchedule

Crie um plano de tempo.

odps:ListQuotaRoutingRules

acs:odps:{#regionId}:{#accountId}:quotas/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):quotas/*

Visualize a lista de regras de cota de nível 2.

odps:CreateQuotaRoutingRule

Adiciona uma regra de cota de nível 2.

odps:GetQuotaRoutingRule

acs:odps:{#regionId}:{#accountId}:quotas/{#quotaPath}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):quotas/quota_1#quota_1_1(Level-1 quota name#Level-2 quota name. A nickname or a name can be used.)

Visualize uma regra de cota de nível 2.

odps:RemoveQuotaRoutingRule

Remove uma regra de cota de nível 2.

odps:UpdateQuotaRoutingRule

Modifique uma regra de cota de nível 2.

odps:CreateQuota

acs:odps:{#regionId}:{#accountId}:quota/{#NickName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):quotas/quota_1(Level-1 quota name)

Crie uma cota.

odps:DeleteQuota

Exclua uma cota.

odps:GetQuota

Obtém uma cota.

odps:ListQuotas

Consulta a lista de cotas.

odps:ListQuotasPlans

Consulta a lista de planos de cota.

odps:GetQuotaPlan

Obtém um plano de cota.

odps:GetQuotaSchedule

Obtém um plano de cota baseado em tempo.

Gerenciamento de Notebooks

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Gerenciamento de Notebooks

odps:CreateNotebookTemplate

acs:odps:{#regionId}:{#accountId}:notebooktemplate/{#notebookTemplatesId}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):notebooktemplate/notebookid

Crie um modelo de instância de Notebook.

odps:ListNotebookTemplates

Visualize a lista de modelos de instância de Notebook.

odps:GetNotebookTemplate

Visualize os detalhes de um modelo de instância de Notebook.

odps:UpdateNotebookTemplate

Atualize um modelo de instância de Notebook.

odps:DeleteNotebookTemplate

Exclua um modelo de instância de Notebook.

odps:CreateNotebookStorage

acs:odps:{#regionId}:{#accountId}:notebookstorage/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):notebookstorage/*

Crie e anexe armazenamento para uma instância de Notebook.

odps:ListNotebookStorage

Visualize o armazenamento anexado a uma instância de Notebook.

odps:CreateNotebookInstance

acs:odps:{#regionId}:{#accountId}:notebookinstance/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):notebookinstance/*

Crie uma instância de Notebook.

odps:ListNotebookInstances

Visualize a lista de instâncias de Notebook.

odps:GetNotebookInstance

acs:odps:{#regionId}:{#accountId}:notebookinstance/{#notebookInstanceId}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):notebookinstance/*

Visualize os detalhes de uma instância de Notebook.

odps:StartNotebookInstance

Inicia uma instância de Notebook.

odps:StopNotebookInstance

Interrompe uma instância de Notebook.

odps:UpdateNotebookInstance

Atualize uma instância de Notebook.

odps:DeleteNotebookInstance

Exclua uma instância de Notebook.

Observação de recursos

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Observação de recursos

odps:GetMetric

acs:odps:{#regionId}:{#accountId}:metric/{#category}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):metric/storage

Visualize curvas de monitoramento, incluindo armazenamento aberto, cache de tabela externa, observação de jobs e tendências de armazenamento.

Observação de recursos (recursos de computação)

odps:GetQuotaUsage

acs:odps:{#regionId}:{#accountId}:quotas/{#nickname}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):quotas/quota_1(Level-1 quota name)

Visualize os detalhes de uso de recursos de computação ou de transmissão de dados.

odps:QueryQuotaMetric

acs:odps:{#regionId}:{#accountId}:quota/{#metric}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):quota/cpu

Visualize o uso de recursos de computação.

Observação de recursos (recursos de armazenamento)

odps:GetStorageSizeSummary

acs:odps:{#regionId}:{#accountId}:storage/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):storage/*

Obtém os dados resumidos do uso de armazenamento do dia atual.

odps:GetStorageAmountSummary

Obtém os dados resumidos da distribuição de armazenamento do dia atual.

odps:GetStorageSummaryCompared

Obtém dados de variação do uso de armazenamento.

odps:ListStorageProjectsInfo

Obtém detalhes de armazenamento do projeto.

odps:SumDailyBillsByItem

acs:odps:{#regionId}:{#accountId}:bills/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):bills/*

Obtém custos de armazenamento (preço de lista).

odps:SumStorageMetricsByDate

acs:odps:{#regionId}:{#accountId}:storageMetrics/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):storageMetrics/*

Obtém o uso diário de armazenamento.

odps:ListStorageTablesInfo

acs:odps:{#regionId}:{#accountId}:storage/{#projectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):storage/prj_1

Obtém detalhes de armazenamento de tabelas.

odps:ListStoragePartitionsInfo

Obtém detalhes de armazenamento de partições.

Observação de recursos (Data Transmission Service)

odps:GetTableAccessInfoTopK

acs:odps:{#regionId}:{#accountId}:quotas/{#nickname}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):quotas/quota_1(Level-1 quota name)

Visualize as principais tabelas (top-K) por frequência de acesso para recursos de transmissão de dados.

odps:GetTableIpAccessInfoTopK

Visualize os principais endereços IP de source (top-K) por frequência de acesso para recursos de transmissão de dados.

odps:GetTableAccessInfo

Visualize informações sobre a frequência de acesso às tabelas para recursos de transmissão de dados.

odps:ListTableSlotDetail

Visualize os detalhes de transmissão de dados dos recursos de transmissão.

odps:GetTunnelThroughputSummary

Visualize o resumo do volume de transmissão de dados dos recursos de transmissão.

odps:QueryTunnelMetric

acs:odps:{#regionId}:{#accountId}:tunnel/{#metric}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):tunnel/slot

Visualize o uso de recursos do Data Transmission Service.

odps:QueryTunnelMetricDetail

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):quota/request

Visualize os principais detalhes (top-N) do uso de recursos do Data Transmission Service.

Observação de recursos (desempenho de jobs)

odps:ListTopJobInfo

acs:odps:{#regionId}:{#accountId}:job/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):storage/prj_1

Obtém os principais jobs por consumo de recursos e duração.

O&M de jobs

Categoria

Ação

ARN

Exemplo de ARN

Descrição

O&M de jobs

odps:ListJobInfos

acs:odps:{#regionId}:{#accountId}:job/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):job/*

Visualize a lista de informações de jobs.

odps:ListJobSnapshotInfos

Visualize a lista de snapshots de jobs.

odps:KillJobs

Interrompe jobs.

odps:GetJobResourceUsage

Visualize o resumo das informações de recursos do job.

odps:GetRunningJobs

Visualize a lista de jobs em execução.

odps:GetJobSummaryByPreCompute

Visualize o resumo dos status dos jobs.

odps:GetJobLogView

acs:odps:{#regionId}:{#accountId}:job/{#instanceId}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):job/20240828****ju4h

Obtém o Logview de um job.

odps:GetJobAnalyzeQuotaUsage

Visualize o uso de recursos de computação de um job.

odps:GetJobAnalyzeQuotaDistribution

acs:odps:{#regionId}:{#accountId}:job/{#quotaNickname}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):job/quota_1

Visualize a distribuição do uso de recursos de computação de um job.

Job Insights — análise de jobs similares

odps:GetJobInfo

acs:odps:{#regionId}:{#accountId}:job/{#instanceId}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):job/20241103****

Obtém informações sobre um único job pelo seu ID de instância.

odps:ListSimilarJobInfos

acs:odps:{#regionId}:{#accountId}:job/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):job/*

Visualize a lista de jobs similares.

Observação de jobs

odps:ListJobMetric

acs:odps:{#regionId}:{#accountId}:job/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):job/*

Visualize métricas relacionadas a jobs.

Visualizar logs completos do Logview

odps:GetTaskType

acs:odps:{#regionId}:{#accountId}:jobInsight/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):jobInsight/*

Visualize logs completos do Logview

odps:GetMatrixByParserTypeAndId

odps:GetErrorMsg

odps:GetSubStatusHistory

odps:GetOperationHistory

odps:SaveLogview

odps:GetFuxiSensor

odps:MessageInfo

odps:GetLogviewNotification

Verificação de liberação gradual de recursos do console

odps:GetGray

acs:odps:{#regionId}:{#accountId}:gray/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):gray/*

Verifica o status de liberação gradual (gray release) de recursos do console.

Serviços de migração (MMA)

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Serviços de migração

odps:ListMmsDataSources

acs:odps:{#regionId}:{#accountId}:mmsdatasource/{#datasourceId}

acs:odps:cn-shanghai:12345(Alibaba Cloud account ID):mmsdatasource/2000029

Visualize a lista de fontes de dados.

odps:GetMmsDataSource

Obtém os detalhes de uma fonte de dados.

odps:CreateMmsDataSource

Crie uma fonte de dados.

odps:UpdateMmsDataSource

Atualize uma fonte de dados.

odps:DeleteMmsDataSource

Exclua uma fonte de dados.

odps:CreateMmsFetchMetadataJob

Crie uma tarefa de atualização de metadados.

odps:ListMmsJobs

Obtém a lista de planos de migração.

odps:GetMmsJob

Obtém um plano de migração.

odps:CreateMmsJob

Crie um plano de migração.

odps:DeleteMmsJob

Exclua um plano de migração.

odps:StartMmsJob

Inicia um plano de migração.

odps:StopMmsJob

Interrompe um plano de migração.

odps:RetryMmsJob

Tenta novamente um plano de migração.

odps:ListMmsTasks

Obtém a lista de tarefas de migração.

odps:GetMmsTask

Obtém uma tarefa de migração.

odps:ListMmsTaskLogs

Obtém a lista de logs de tarefas de migração.

odps:GetMmsAsyncTask

Obtém uma tarefa assíncrona.

odps:UpdateMmsAsyncTask

Atualize o status de uma tarefa assíncrona.

odps:DeleteMmsAsyncTask

Exclua uma tarefa assíncrona.

odps:ListMmsDbs

Obtém a lista de bancos de dados em uma fonte de dados.

odps:GetMmsDb

Obtém um banco de dados em uma fonte de dados.

odps:ListMmsTables

Obtém a lista de tabelas em uma fonte de dados.

odps:GetMmsTable

Obtém uma tabela em uma fonte de dados.

odps:ListMmsPartitions

Obtém a lista de partições em uma fonte de dados.

odps:GetMmsPartition

Obtém uma partição em uma fonte de dados.

odps:ListMmsAgents

acs:odps:{#regionId}:{#accountId}:mmsagent

acs:odps:cn-shanghai:12345(Alibaba Cloud account ID):mmsagent

Obtém a lista de agentes em execução na conta Alibaba Cloud.

odps:CreateMmsAuthFile

acs:odps:{#regionId}:{#accountId}:mmsauthfile

acs:odps:cn-shanghai:12345(Alibaba Cloud account ID):mmsauthfile

Crie um arquivo de autenticação.

odps:GetMmsProgress

acs:odps:{#regionId}:{#accountId}:*

acs:odps:cn-shanghai:12345(Alibaba Cloud account ID):*

Visualize o progresso de uma tarefa de migração.

odps:GetMmsSpeed

Visualize a velocidade de uma tarefa de migração.

Gerenciamento de custos

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Análise de custos

odps:SumBills

acs:odps:{#regionId}:{#accountId}:bills/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):bills/*

Visualize dados de análise de custos.

odps:SumBillsByDate

Visualize dados de análise de custos por data.

odps:SumDailyBillsByItem

Visualize dados diários de análise de custos por item.

odps:SumComputeMetricsByRecord

acs:odps:{#regionId}:{#accountId}:computeMetrics/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):computeMetrics/*

Visualize a análise de uso de computação.

odps:SumComputeMetricsByUsage

Visualize a análise de uso de computação por tipo de uso.

odps:ListComputeMetricsByInstance

Visualize a análise de uso de computação por instância.

odps:ListComputeMetricsBySignature

Visualize a análise de uso de computação por assinatura.

odps:SumStorageMetricsByDate

acs:odps:{#regionId}:{#accountId}:storageMetrics/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):storageMetrics/*

Visualize a análise de uso de armazenamento por data.

odps:SumStorageMetricsByType

Visualize a análise de uso de armazenamento por tipo.

odps:ListInstances

acs:odps:*:{#accountId}:instance/*

acs:odps:*:12345(Alibaba Cloud account ID):instance/*

Lista instâncias.

Gerenciamento de recuperação de desastres

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Gerenciamento de recuperação de desastres

odps:CreateDisasterRecovery

acs:odps:{#regionId}:{#accountId}:disasterrecoveries/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):disasterrecoveries/*

Crie uma recuperação de desastres entre zonas.

odps:DeleteCrossRegionReplication

acs:odps:{#regionId}:{#accountId}:crossregionreplication/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):crossregionreplication/*

Exclua uma recuperação de desastres entre regiões.

odps:DeleteDisasterRecovery

acs:odps:{#regionId}:{#accountId}:disasterrecoveries/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):disasterrecoveries/*

Exclua uma recuperação de desastres entre zonas.

odps:GetCrossRegionReplication

acs:odps:{#regionId}:{#accountId}:crossregionreplication/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):crossregionreplication/*

Obtém informações de observação no nível do projeto sobre recuperação de desastres entre regiões.

odps:GetDisasterRecovery

acs:odps:{#regionId}:{#accountId}:disasterrecoveries/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):Product/*

Obtém informações de observação no nível do projeto sobre recuperação de desastres entre zonas.

odps:ListAvailableReplicationRegions

acs:odps:{#regionId}:{#accountId}:crossregionreplication/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):crossregionreplication/*

Obtém regiões de backup disponíveis para recuperação de desastres entre regiões.

odps:ListCrossRegionReplications

acs:odps:{#regionId}:{#accountId}:crossregionreplication/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):crossregionreplication/*

Obtém informações de observação no nível do projeto sobre recuperação de desastres entre regiões em lote.

odps:ListDisasterRecoveries

acs:odps:{#regionId}:{#accountId}:disasterrecoveries/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):disasterrecoveries/*

Obtém informações de observação no nível do projeto sobre recuperação de desastres entre zonas em lote.

odps:SwitchCrossRegionReplication

acs:odps:{#regionId}:{#accountId}:crossregionreplication/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):crossregionreplication/*

Inicia um failover de recuperação de desastres entre regiões.

odps:CreateCrossRegionReplication

acs:odps:{#regionId}:{#accountId}:crossregionreplication/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):crossregionreplication/*

Crie uma recuperação de desastres entre regiões.

Gerenciamento de tenants

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Gerenciamento de tenants — propriedades do tenant

odps:GetTenantSetting

acs:odps:{#accountId}:tenant/settings/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):tenant/settings/*

Visualize configurações do tenant.

odps:UpdateTenantSetting

acs:odps:{#accountId}:tenant/settings/{#key}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):tenant/settings/namespaceSchema

Modifique configurações do tenant.

Gerenciamento de tenants — conectividade de rede (NetworkLink)

odps:ListNetworkLinks

acs:odps:{#regionId}:{#accountId}:networklink/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):networkLinks/*

Visualize todas as conexões de rede dentro de um tenant.

odps:CreateNetworkLink

Crie uma conexão de rede.

odps:GetNetworkLink

acs:odps:{#regionId}:{#accountId}:networklink/{#networkLinkName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):networkLinks/networklink_1(NetworkLink name)

Obtém informações sobre uma conexão de rede.

odps:RemoveNetworkLink

Exclua uma conexão de rede.

Gerenciamento de tenants — gerenciamento de imagens

odps:ListImage

acs:odps:{#regionId}:{#accountId}:image/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):image/*

Consulta a lista de imagens personalizadas.

odps:AddImage

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):image/*

Crie uma imagem personalizada.

odps:GetImage

acs:odps:{#regionId}:{#accountId}:image/{#name}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):image/image1

Consulta informações sobre uma imagem personalizada.

odps:RemoveImage

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):image/{name}

Exclua uma imagem personalizada.

Gerenciamento de tenants — fontes de dados externas

odps:ListTenantObjectBindings

acs:odps:{#regionId}:{#accountId}:tenant/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):tenant/*

Lista projetos aos quais recursos do lado do tenant estão vinculados.

odps:UpdateTenantObjectBindings

Atualize um projeto ao qual um recurso do lado do tenant está vinculado.

odps:UpdateForeignServer

acs:odps:{#regionId}:{#accountId}:foreignservers/{#foreignServerName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):foreignservers/foreign_1

Atualize uma fonte de dados externa.

odps:DeleteForeignServer

Exclua uma fonte de dados externa.

odps:GetForeignServer

Obtém uma fonte de dados externa.

odps:ListForeignServers

acs:odps:{#regionId}:{#accountId}:foreignservers/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):foreignservers/*

Visualize a lista de fontes de dados externas.

odps:CreateForeignServer

Crie uma fonte de dados externa.

Gerenciamento de usuários e funções no nível do tenant

odps:ListTenantUsers

acs:odps:{#accountId}:tenantUsers/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):tenantUsers/*

Visualize a lista de usuários no nível do tenant.

odps:AddTenantUsers

Adiciona usuários no nível do tenant.

odps:RemoveTenantUsers

Exclua usuários no nível do tenant.

odps:UpdateTenantRolesToUser

Modifique a função no nível do tenant de um único usuário.

odps:ListAllTenantRoles

acs:odps{#accountId}}:tenantRoles/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):tenantRoles/*

Visualize a lista de funções no nível do tenant.

odps:CreateTenantRole

Crie uma função no nível do tenant.

odps:UpdateTenantRolePolicy

acs:odps:{#accountId}:tenantRoles/{#roleName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):tenantRoles/tenantrole_1(Tenant-level role name)

Atualize a autorização de política de uma função no nível do tenant.

odps:GetTenantRolePolicy

Obtém a autorização de política de uma única função no nível do tenant.

odps:RemoveTenantRole

Exclua uma função no nível do tenant.

Otimização inteligente

Visualizações materializadas inteligentes — recomendação e gerenciamento

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Visualização materializada

odps:ListGlobalConfig

acs:odps:{#regionId}:{#accountId}:globalconfig/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):globalconfig/*

Visualize switches de configuração global. Atualmente, apenas visualizações materializadas são suportadas.

odps:GetGlobalConfig

acs:odps:{#regionId}:{#accountId}:globalconfig/{#configName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):globalconfig/mvrecommendation

Obtém um switch de configuração global. Atualmente, apenas visualizações materializadas são suportadas.

odps:CloseGlobalConfig

Desativa um switch de configuração global. Atualmente, apenas visualizações materializadas são suportadas.

odps:UpdateGlobalConfig

Modifique um switch de configuração global. Atualmente, apenas visualizações materializadas são suportadas.

odps:ListMvRecommendationSupportProjects

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/*

Visualize a lista de projetos com recomendação de visualização materializada ativada.

odps:CheckMvRecommendationSupportProjects

Verifica a lista de projetos com recomendação de visualização materializada ativada.

odps:ListMvRecommendations

Visualize a lista de visualizações materializadas recomendadas.

odps:GetMvRecommendation

Visualize informações sobre uma visualização materializada recomendada.

odps:AddMvRecommendationSupportProject

acs:odps:{#regionId}:{#accountId}:projects/{#projectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj_1

Adiciona um projeto para ativação da recomendação de visualização materializada.

odps:RemoveMvRecommendationSupportProject

Remove um projeto da recomendação de visualização materializada.

odps:CreateMaterializedView

Crie uma visualização materializada.

odps:GetMaterializedViewStatus

Visualize o status de criação de uma visualização materializada.

odps:ListMaterializedViews

Visualize todas as visualizações materializadas criadas.

odps:GetMaterializedView

Visualize informações sobre uma visualização materializada.

odps:UpdateMaterializedView

Atualize uma visualização materializada.

odps:DeleteMaterializedView

Exclua uma visualização materializada.

odps:ListProjectMvRecommendations

Visualize a lista de visualizações materializadas recomendadas para um projeto.

odps:GetProjectMvRecommendation

Visualize informações sobre uma visualização materializada recomendada para um projeto.

odps:ListMvRecommendationsByProject

Visualize a lista de visualizações materializadas recomendadas para um projeto.

odps:GetMvRecommendationByProject

Visualize informações sobre uma visualização materializada recomendada para um projeto.

odps:ListMvRecommendationJobInfo

Visualize informações de jobs relacionadas a uma visualização materializada recomendada.

odps:ListMaterializedViewJobInfo

Visualize informações de jobs relacionadas a uma visualização materializada.

odps:GetMaterializedViewsUtility

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/*

Obtém informações sobre os benefícios das visualizações materializadas.

odps:GetMaterializedViewsUtilityByProject

acs:odps:{#regionId}:{#accountId}:projects/{#projectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj

Obtém informações sobre os benefícios das visualizações materializadas para um projeto específico.

odps:GetMvRecommendationsUtility

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/*

Obtém informações sobre os benefícios das visualizações materializadas recomendadas.

odps:GetMvRecommendationsUtilityByProject

acs:odps:{#regionId}:{#accountId}:projects/{#projectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj

Obtém informações sobre os benefícios das visualizações materializadas recomendadas para um projeto específico.

Visualizações materializadas inteligentes — visualizações materializadas automáticas

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Otimização inteligente - visualizações materializadas inteligentes - visualizações materializadas automáticas

odps:GetAutoMvUtility

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/*

Visualize os benefícios das visualizações materializadas automáticas.

odps:GetAutoMvUtilityByProject

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj_1

Visualize os benefícios das visualizações materializadas automáticas para um projeto específico.

odps:ListAutoMv

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/*

Visualize a lista de visualizações materializadas automáticas.

odps:ListAutoMvByProject

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj_1

Visualize a lista de visualizações materializadas automáticas para um projeto específico.

odps:GetAutoMvUtilityTrend

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/*

Visualize o gráfico de tendência de benefícios das visualizações materializadas automáticas.

odps:GetAutoMvUtilityTrendByProject

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj_1

Visualize o gráfico de tendência de benefícios das visualizações materializadas automáticas para um projeto específico.

odps:GetAutoMvDetail

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj_1

Visualize os detalhes das visualizações materializadas automáticas para um projeto específico.

odps:ListAutoMvProjects

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/*

Visualize as informações de configuração das visualizações materializadas automáticas para todos os projetos.

odps:UpdateAutoMvProject

acs:odps:{#regionId}:{#accountId}:projects/{#ProjectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prj_1

Atualize a configuração das visualizações materializadas automáticas para um projeto.

Otimização da configuração de recursos de computação

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Otimização de custos — recomendações de upgrade/downgrade para recursos de computação por assinatura

odps:CreateQuotaHistoryRequestAnalysis

acs:odps:{#regionId}:{#accountId}:quotas/{#NickName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):quotas/quota_1(Level-1 quota name)

Inicia uma solicitação para analisar o uso do grupo de cotas visando otimização de custos (assinatura).

odps:GetQuotaHistoryRequestAnalysis

Obtém o resultado da análise de uso do grupo de cotas para otimização de custos (assinatura).

odps:CreateQuotaScheduleEffectAnalysis

Inicia uma solicitação para avaliar a situação atual visando otimização de custos (assinatura).

odps:GetQuotaScheduleEffectAnalysis

Obtém o resultado da avaliação da situação atual para otimização de custos (assinatura).

odps:CreateQuotaScheduleSuggestion

Inicia uma solicitação de configurações recomendadas para otimização de custos (assinatura).

odps:GetQuotaScheduleSuggestion

Obtém o resultado das configurações recomendadas para otimização de custos (assinatura).

Otimização de custos — alteração de projeto pagamento conforme o uso para cota por assinatura

odps:ListQuotaRecentlyActiveProjects

acs:odps:{#regionId}:{#accountId}:quotas/{#NickName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):quotas/quota_1(Level-1 quota name)

Obtém a lista de projetos para otimização de custos (pagamento conforme o uso).

odps:CreateQuotaHistoryRequestAnalysisWithProjects

acs:odps:{#regionId}:{#accountId}:projects/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):projects/prjname

Inicia uma solicitação para analisar o uso do projeto e do grupo de cotas visando otimização de custos (pagamento conforme o uso).

odps:GetQuotaHistoryRequestAnalysisWithProjects

Obtém o resultado da análise de uso do projeto e do grupo de cotas para otimização de custos (pagamento conforme o uso).

odps:CreateQuotaScheduleEffectAnalysisWithProjects

Inicia uma solicitação para avaliar a situação atual visando otimização de custos (pagamento conforme o uso).

odps:GetQuotaScheduleEffectAnalysisWithProjects

Obtém o resultado da avaliação da situação atual para otimização de custos (pagamento conforme o uso).

odps:CreateQuotaScheduleSuggestionWithProjects

Inicia uma solicitação de configurações recomendadas para otimização de custos (pagamento conforme o uso).

odps:GetQuotaScheduleSuggestionWithProjects

Obtém o resultado das configurações recomendadas para otimização de custos (pagamento conforme o uso).

Otimização da configuração de armazenamento em camadas

Categoria

Ação

ARN

Exemplo de ARN

Descrição

Otimização de custos — otimização de custos de armazenamento

odps:GetStorageSuggestion

acs:odps:{#regionId}:{#accountId}:storage/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):storage/*

Obtém sugestões de otimização de custos de armazenamento.

odps:GetStorageSuggestionByProject

acs:odps:{#regionId}:{#accountId}:storage/{#projectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):storage/prj

Obtém sugestões de otimização de custos de armazenamento para um projeto específico.

odps:GetStorageSuggestionSummary

acs:odps:{#regionId}:{#accountId}:storage/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):storage/*

Obtém um resumo da otimização de custos de armazenamento.

odps:GetStorageSuggestionSummaryByProject

acs:odps:{#regionId}:{#accountId}:storage/{#projectName}

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):storage/prj

Obtém um resumo da otimização de custos de armazenamento para um projeto específico.

odps:GetStorageSummaryCompared

acs:odps:{#regionId}:{#accountId}:storage/*

acs:odps:cn-hangzhou:12345(Alibaba Cloud account ID):storage/*

Obtém dados comparativos de uso de armazenamento.

Elemento Condition

O elemento Condition especifica as condições sob as quais uma política entra em vigor. Uma cláusula de condição consiste em um operador de condição, uma chave de condição e um valor de condição. Para mais informações, consulte Elementos de política de permissão.

O MaxCompute suporta os seguintes operadores e chaves de condição:

Tipos de operador de condição

Tipo de operador de condição

Tipo suportado

Booleano

Bool

Chaves de condição

Chave de condição

Tipo

Descrição

odps:Encryption

Bool

Restringe se um projeto do MaxCompute deve ser criptografado durante a criação. Valores válidos: true (o projeto deve ser criptografado) e false (o projeto não é criptografado). Para mais informações, consulte Criptografia de armazenamento.

Políticas de acesso

O RAM suporta dois tipos de políticas de acesso: políticas de sistema gerenciadas pela Alibaba Cloud e políticas personalizadas.

Políticas de sistema

O MaxCompute fornece duas políticas de sistema:

  • AliyunMaxComputeFullAccess: Concede todas as permissões listadas neste tópico. Esta política pode conceder permissões excessivas — anexe-a a usuários ou funções do RAM com cautela.

  • AliyunMaxComputeReadOnlyAccess: Concede todas as permissões List e Get listadas neste tópico. Anexe esta política a usuários ou funções do RAM que precisem apenas de acesso de leitura.

Políticas personalizadas

Crie políticas personalizadas no console do RAM para um gerenciamento de permissões refinado. Para mais informações, consulte Criar uma política personalizada.

Uma política do RAM consiste em um campo Version e uma ou mais entradas Statement. Cada instrução inclui um Effect, um ou mais valores de Action, um Resource (Alibaba Cloud Resource Name) e um Condition opcional.

Os valores de Action e Resource vêm das tabelas de permissões acima. O valor de Condition vem da seção Elemento Condition. Para mais informações sobre a sintaxe da política, consulte Estrutura e sintaxe da política.

A seguir, são apresentados exemplos de políticas personalizadas.

Política para gerenciar objetos de projeto do MaxCompute

{
 "Version": "1",
 "Statement": [
 {
 "Effect": "Allow",
 "Action": [
 "odps:ListProjects",
 "odps:GetProject",
 "odps:CreateProject",
 "odps:DeleteProject",
 "odps:UpdateProjectDefaultQuota",
 "odps:UpdateProjectStatus",
 "odps:UpdateUsersToSuperAdmin",
 "odps:ListOutboundInternetAddress",
 "odps:UpdateOutboundInternetAddress"
 ],
 "Resource": "*"
 }
 ]
}

Política para gerenciar objetos de cota do MaxCompute

{
 "Version": "1",
 "Statement": [
 {
 "Effect": "Allow",
 "Action": [
 "odps:UpdateQuota",
 "odps:UpdateQuotaPlan",
 "odps:UpdateSubQuotas",
 "odps:UpdateQuotaSchedule",
 "odps:CreateQuotaPlan",
 "odps:DeleteQuotaPlan",
 "odps:CreateQuotaSchedule",
 "odps:ListQuotaRoutingRules",
 "odps:CreateQuotaRoutingRule",
 "odps:GetQuotaRoutingRule",
 "odps:RemoveQuotaRoutingRule",
 "odps:UpdateQuotaRoutingRule"
 ],
 "Resource": "*"
 }
 ]
}

Política para negar a criação de projetos do MaxCompute não criptografados

{
 "Version": "1",
 "Statement": [
 {
 "Effect": "Deny",
 "Action": "odps:CreateProject",
 "Resource": "*",
 "Condition": {
 "Bool": {
 "odps:Encryption": [
 "false"
 ]
 }
 }
 }
 ]
}

Política para permitir a visualização de dados de observação de recursos do MaxCompute

{
 "Version": "1",
 "Statement": [
 {
 "Effect": "Allow",
 "Action": [
 "odps:GetMetric",
 "odps:GetQuotaUsage",
 "odps:GetStorageSummaryCompared",
 "odps:GetStorageSizeSummary",
 "odps:SumDailyBillsByItem",
 "odps:SumStorageMetricsByDate",
 "odps:GetStorageAmountSummary",
 "odps:ListStorageProjectsInfo",
 "odps:ListTopJobInfo",
 "odps:ListStorageTablesInfo",
 "odps:ListStoragePartitionsInfo",
 "odps:GetTableAccessInfoTopK",
 "odps:GetTableIpAccessInfoTopK",
 "odps:GetTableAccessInfo",
 "odps:ListTableSlotDetail",
 "odps:GetTunnelThroughputSummary"
 ],
 "Resource": "*"
 }
 ]
}

Perguntas frequentes

Por que operações como UploadTable e ChangeTable não são encontradas nas políticas de permissão do RAM?

Essas operações pertencem ao sistema de autorização no nível do projeto do MaxCompute, e não ao escopo de autorização do RAM. Para gerenciá-las, utilize os mecanismos de ACL ou Policy dentro do projeto do MaxCompute. Para mais informações, consulte Permissões do MaxCompute.

Como determinar as permissões mínimas necessárias do RAM a partir de eventos de auditoria ou logs de operação

Nomes de eventos de auditoria, como changeTable, geralmente não podem ser mapeados diretamente para uma única ação do RAM. Alguns eventos correspondem a permissões no nível do projeto, e não a permissões do RAM. Para eventos que envolvem operações de escrita, normalmente é necessário um conjunto amplo de permissões de escrita, pois elas não podem ser divididas em ações mais granulares do RAM. Para determinar as permissões corretas:

  1. Verifique se a operação se enquadra no escopo gerenciado pelo RAM. As permissões do RAM cobrem operações no nível do service, como ListProjects, CreateQuota e GetQuota.

  2. Se a operação for uma ação no nível do projeto, como consultas de dados ou operações DDL, consulte Permissões do MaxCompute.

  3. Se a operação for uma ação do RAM, mas a permissão exata não puder ser determinada, use os exemplos de políticas personalizadas na seção Políticas de acesso como referência, ou utilize uma política de sistema como AliyunMaxComputeReadOnlyAccess como ponto de partida e restrinja o escopo conforme necessário.