Todos os produtos
Search
Central de documentação

MaxCompute:Autorização para fontes de dados externas

Última atualização: Sep 15, 2026

O MaxCompute integra-se ao RAM e ao STS para permitir acesso seguro a fontes de dados externas. Este tópico descreve os métodos de autorização com RAM e STS para diferentes cenários.

OSS/Tablestore: Autorização de função do RAM

Para que uma tabela externa do MaxCompute acesse dados no OSS ou no Tablestore, associe uma função do RAM com as permissões necessárias de acesso aos dados à tabela externa. Após associar a função, conceda permissões aos usuários que precisam acessar essa tabela externa.

Escolha um método de autorização conforme seus requisitos de negócio. Use a autorização personalizada para obter controle de permissões mais granular.

Autorização na mesma conta

Quando o MaxCompute e o OSS/Tablestore pertencem à mesma conta Alibaba Cloud, o MaxCompute oferece suporte à autorização com um clique e à autorização personalizada.

  • Autorização com um clique: Após fazer login na sua conta Alibaba Cloud, clique aqui para concluir a autorização com um clique. Esse método cria, por padrão, uma função chamada AliyunODPSDefaultRole. Essa função possui permissões amplas e é adequada para testes.

  • Autorização personalizada: Crie uma nova função no console do RAM e configure políticas de acesso e uma política de confiança apropriadas. Esse método permite controle refinado de permissões. Execute as etapas a seguir:

    1. Crie uma função do RAM.

      Faça login no console do RAM e crie uma função do RAM, como test-admin. Para mais informações, consulte Create a RAM role for a trusted Alibaba Cloud account.

    2. Modifique a política de confiança da função do RAM.

      1. Faça login no console do RAM.

      2. No painel de navegação à esquerda, selecione Identities > Roles.

      3. Na página Roles, clique no Role Name desejado para acessar a página de detalhes da função.

      4. Na aba Trust Policy, clique em Edit Trust Policy. Na página Edit Trust Policy, selecione a aba JSON Editor.

        Configure a seguinte política:

        {
         "Statement": [
         {
         "Action": "sts:AssumeRole",
         "Effect": "Allow",
         "Principal": {
         "Service": [
         "odps.aliyuncs.com"
         ]
         }
         }
         ],
         "Version": "1"
        }
      5. Ao concluir, clique em OK.

    3. Crie uma política de acesso.

      Na página Policies do console do RAM, crie uma política de acesso personalizada. Por exemplo, nomeie-a como AliyunODPSRolePolicy.

      As políticas a seguir fornecem permissões comuns. Personalize-as conforme necessário. Para mais informações, consulte Create a custom access policy.

      Política de acesso ao OSS

      {
      "Version": "1",
      "Statement": [
      {
       "Action": [
              "oss:ListBuckets",
              "oss:GetObject",
              "oss:ListObjects",
              "oss:PutObject",
              "oss:DeleteObject",
              "oss:AbortMultipartUpload",
              "oss:ListParts",
              "oss:GetBucketInfo",
              "oss:PostDataLakeStorageFileOperation",
              "oss:PostDataLakeStorageAdminOperation"
       ],
       "Resource": "*",
       "Effect": "Allow"
      }
      ]
      }

      Política de acesso ao Tablestore

      {
      "Version": "1",
      "Statement": [
      {
       "Action": [
       "ots:ListTable",
       "ots:DescribeTable",
       "ots:GetRow",
       "ots:PutRow",
       "ots:UpdateRow",
       "ots:DeleteRow",
       "ots:GetRange",
       "ots:BatchGetRow",
       "ots:BatchWriteRow",
       "ots:ComputeSplitPointsBySize"
       ],
       "Resource": "*",
       "Effect": "Allow"
      }
      ]
      }
    4. Anexe a política de acesso personalizada à nova função do RAM.

      1. Faça login no console do RAM.

      2. No painel de navegação à esquerda, selecione Identities > Roles.

      3. Na página Roles, clique no Role Name desejado para acessar a página de detalhes da função.

      4. Na aba Manage Permissions, clique em Create Authorization. No painel Create Authorization exibido, selecione as políticas a conceder à função e clique em OK.

        Para mais informações, consulte Manage the permissions of a RAM role.

Autorização entre contas

Se o MaxCompute e o OSS/Tablestore pertencerem a contas Alibaba Cloud diferentes, apenas a autorização personalizada terá suporte.

O proprietário da conta Alibaba Cloud dona do OSS ou do Tablestore deve criar uma função no console do RAM e configurar suas políticas de acesso e de confiança da seguinte forma:

  1. Crie uma função do RAM.

    Faça login no console do RAM e crie uma função do RAM. Por exemplo, uma função chamada test-admin. Para mais informações sobre como criar uma função, consulte Create a RAM role for a trusted Alibaba Cloud account.

  2. Modifique a política de confiança da função do RAM.

    1. Faça login no console do RAM.

    2. No painel de navegação à esquerda, selecione Identities > Roles.

    3. Na página Roles, clique no Role Name desejado para acessar a página de detalhes da função.

    4. Na aba Trust Policy, clique em Edit Trust Policy. Na página Edit Trust Policy, selecione a aba JSON Editor.

      Configure a política a seguir. Substitua <MaxCompute_owner_account_ID> pelo ID da conta Alibaba Cloud proprietária do projeto MaxCompute.

      {
      "Statement": [
      {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "<MaxCompute_owner_account_ID>@odps.aliyuncs.com"
       ]
       }
      }
      ],
      "Version": "1"
      }
    5. Ao concluir, clique em OK.

  3. Na página Policies do console do RAM, crie uma política de acesso personalizada. Por exemplo, nomeie-a como AliyunODPSRolePolicy.

    As políticas a seguir fornecem permissões comuns. Personalize-as conforme necessário. Para mais informações, consulte Create a custom access policy.

    Política de acesso ao OSS

    {
    "Version": "1",
    "Statement": [
    {
     "Action": [
            "oss:ListBuckets",
            "oss:GetObject",
            "oss:ListObjects",
            "oss:PutObject",
            "oss:DeleteObject",
            "oss:AbortMultipartUpload",
            "oss:ListParts",
            "oss:GetBucketInfo",
            "oss:PostDataLakeStorageFileOperation",
            "oss:PostDataLakeStorageAdminOperation"
     ],
     "Resource": "*",
     "Effect": "Allow"
    }
    ]
    }

    Política de acesso ao Tablestore

    {
    "Version": "1",
    "Statement": [
    {
     "Action": [
     "ots:ListTable",
     "ots:DescribeTable",
     "ots:GetRow",
     "ots:PutRow",
     "ots:UpdateRow",
     "ots:DeleteRow",
     "ots:GetRange",
     "ots:BatchGetRow",
     "ots:BatchWriteRow",
     "ots:ComputeSplitPointsBySize"
     ],
     "Resource": "*",
     "Effect": "Allow"
    }
    ]
    }
  4. Anexe a política de acesso personalizada à nova função do RAM.

    1. Faça login no console do RAM.

    2. No painel de navegação à esquerda, selecione Identities > Roles.

    3. Na página Roles, clique no Role Name desejado para acessar a página de detalhes da função.

    4. Na aba Manage Permissions, clique em Create Authorization. No painel Create Authorization exibido, selecione as políticas a conceder à função e clique em OK.

      Para mais informações, consulte Manage the permissions of a RAM role.

Hologres: Autorização de função do RAM

Para que uma tabela externa do MaxCompute acesse diretamente dados no Hologres, associe uma função do RAM com as permissões necessárias de acesso aos dados do Hologres à tabela externa. Após associar a função, conceda permissões aos usuários que precisam acessar essa tabela externa. Escolha um método de autorização conforme seus requisitos de negócio.

Autorização na mesma conta

Quando o MaxCompute e o Hologres pertencem à mesma conta Alibaba Cloud, conceda as permissões da seguinte forma:

  1. Criar uma função do RAM

    Crie uma função do RAM para obter seu Alibaba Cloud Resource Name (ARN). O ARN é necessário para a autenticação STS durante a criação da tabela externa. Selecione um tipo de entidade confiável conforme seus requisitos de negócio. Neste exemplo, o tipo de entidade confiável é uma conta Alibaba Cloud.

    • Conta Alibaba Cloud

      Um usuário RAM de uma conta Alibaba Cloud pode assumir uma função do RAM para acessar recursos da nuvem. Para mais informações, consulte Create a RAM role for a trusted Alibaba Cloud account.

    • Provedor de identidade

      Configure o single sign-on (SSO) para permitir que usuários do sistema de identidade corporativo façam login no console da Alibaba Cloud. Isso ajuda a atender aos requisitos de login e autenticação unificados de usuários. Para mais informações, consulte Create a RAM role for a trusted identity provider.

    Execute as etapas a seguir:

    1. Faça login no console do RAM.

    2. No painel de navegação à esquerda, selecione Identities > Roles.

    3. Na página Roles, clique em Create Role.

  2. Modificar a política de confiança

    1. Na página Roles, clique no Role Name desejado para acessar a página de detalhes da função.

    2. Na aba Trust Policy, clique em Edit Trust Policy. Na página Edit Trust Policy, selecione a aba JSON Editor.

    3. Modifique a política de confiança conforme os exemplos a seguir.

      O conteúdo da configuração da política de confiança depende do tipo de entidade confiável selecionado. Na política, <UID> é o ID da conta Alibaba Cloud. Obtenha o ID na página de Informações do Usuário.

      Entidade confiável: Conta Alibaba Cloud

      {
       "Statement": [
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "RAM": [
       "acs:ram::<UID>:root"
       ]
       }
       },
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "<UID>@odps.aliyuncs.com"
       ]
       }
       }
       ],
       "Version": "1"
      }

      Entidade confiável: Provedor de identidade

      {
       "Statement": [
       {
       "Action": "sts:AssumeRole",
       "Condition": {
       "StringEquals": {
       "saml:recipient": "https://signin.alibabacloud.com/saml-role/sso"
       }
       },
       "Effect": "Allow",
       "Principal": {
       "Federated": [
       "acs:ram::<UID>:saml-provider/IDP"
       ]
       }
       },
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "<UID>@odps.aliyuncs.com"
       ]
       }
       }
       ],
       "Version": "1"
      }
  3. Adicionar a função do RAM a uma instância do Hologres e conceder permissões

    A função do RAM requer permissões de desenvolvedor na instância do Hologres para acessar recursos dentro de seu escopo de autorização.

    Por padrão, funções do RAM não podem visualizar ou gerenciar instâncias no console de gerenciamento do Hologres. O proprietário da conta Alibaba Cloud deve conceder as permissões necessárias antes de prosseguir.

    Adicionar a função do RAM a uma instância do Hologres

    Console de gerenciamento do Hologres

    1. Faça login no console de gerenciamento do Hologres. No canto superior esquerdo, selecione uma região.

    2. No painel de navegação à esquerda, clique em Instances.

    3. Na página Instances, clique no nome da instância desejada.

    4. Na página de detalhes da instância, no painel de navegação à esquerda, clique em Account Management.

    5. Na página Users, clique em Add User.

    6. Na caixa de diálogo Add User, configure as definições e clique em OK.

      • Em Role, selecione a função do RAM criada na Etapa 1.

      • Em Member Role, selecione Normal User.

    7. Na página Users, no painel de navegação à esquerda, clique em DB authorization.

    8. Na página DB authorization, clique em Create Database.

    9. Na caixa de diálogo Create Database, configure as definições e clique em OK.

      Em Policies, selecione SPM.

    10. Na página DB authorization, localize o banco de dados desejado e clique em Authorize User na coluna Actions.

    11. No canto superior direito, clique em Create Authorization. Na caixa de diálogo Create Authorization, configure o User e o User Group.

      • Users: Selecione o usuário RAM a configurar.

      • Em Groups, selecione Developer.

    Console do RAM

    Anexe a política de acesso AliyunODPSRolePolicy à nova função do RAM.

    1. Faça login no console do RAM.

    2. No painel de navegação à esquerda, selecione Identities > Users.

    3. Na página Users, clique no User Logon Name/Display Name desejado para acessar a página de detalhes do usuário.

    4. Na página de detalhes do usuário, clique na aba Manage Permissions.

    5. Na aba Manage Permissions, selecione Individual e clique em Grant Permission.

    6. No painel Grant Permission, selecione a política a conceder ao usuário e clique em OK.

      Em Access Policy, selecione AliyunRAMReadOnlyAccess.

      Para mais informações, consulte Grant permissions to a RAM user.

    SQL

    Para as instruções SQL necessárias, consulte Permission model.

    Nota

    O Hologres também oferece suporte à autorização por meio de uma função vinculada ao serviço. Para mais informações, consulte Service-linked role authorization for Hologres (identity passthrough).

Autorização entre contas

Se o MaxCompute e o Hologres pertencerem a contas Alibaba Cloud diferentes, conceda as permissões da seguinte forma:

  1. Criar uma função do RAM

    Crie uma função do RAM para obter seu ARN. O ARN é necessário para a autenticação STS durante a criação da tabela externa. Selecione um tipo de entidade confiável conforme seus requisitos de negócio. Neste exemplo, o tipo de entidade confiável é uma conta Alibaba Cloud.

    • Conta Alibaba Cloud

      Um usuário RAM de uma conta Alibaba Cloud pode assumir uma função do RAM para acessar recursos da nuvem. Para mais informações, consulte Create a RAM role for a trusted Alibaba Cloud account.

    • Provedor de identidade

      Configure o SSO para permitir que usuários do sistema de identidade corporativo façam login no console da Alibaba Cloud. Isso ajuda a atender aos requisitos de login e autenticação unificados de usuários. Para mais informações, consulte Create a RAM role for a trusted identity provider.

    Execute as etapas a seguir:

    1. Faça login no console do RAM.

    2. No painel de navegação à esquerda, selecione Identities > Roles.

    3. Na página Roles, clique em Create Role.

  2. Modificar a política de confiança

    1. Na página Roles, clique no Role Name desejado para acessar a página de detalhes da função.

    2. Na aba Trust Policy, clique em Edit Trust Policy. Na página Edit Trust Policy, selecione a aba JSON Editor.

    3. Modifique a política de confiança conforme os exemplos a seguir.

      O conteúdo da configuração da política de confiança depende do tipo de entidade confiável selecionado. Nesta política, <UID> representa o ID da conta Alibaba Cloud, disponível na página de Informações do Usuário.

      Entidade confiável: Conta Alibaba Cloud

      {
       "Statement": [
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "RAM": [
       "acs:ram::<MaxCompute_owner_account_ID>:root"
       ]
       }
       },
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "<MaxCompute_owner_account_ID>@odps.aliyuncs.com"
       ]
       }
       }
       ],
       "Version": "1"
      }

      Entidade confiável: Provedor de identidade

      {
       "Statement": [
       {
       "Action": "sts:AssumeRole",
       "Condition": {
       "StringEquals": {
       "saml:recipient": "https://signin.alibabacloud.com/saml-role/sso"
       }
       },
       "Effect": "Allow",
       "Principal": {
       "Federated": [
       "acs:ram::<MaxCompute_owner_account_ID>:saml-provider/IDP"
       ]
       }
       },
       {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "<MaxCompute_owner_account_ID>@odps.aliyuncs.com"
       ]
       }
       }
       ],
       "Version": "1"
      }
  3. Adicionar a função do RAM a uma instância do Hologres e conceder permissões

    A função do RAM requer permissões de desenvolvedor na instância do Hologres para acessar recursos dentro de seu escopo de autorização.

    Por padrão, funções do RAM não podem visualizar ou gerenciar instâncias no console de gerenciamento do Hologres. O proprietário da conta Alibaba Cloud deve conceder as permissões necessárias antes de prosseguir.

    Adicionar a função do RAM a uma instância do Hologres

    Console de gerenciamento do Hologres

    1. Faça login no console de gerenciamento do Hologres. No canto superior esquerdo, selecione uma região.

    2. No painel de navegação à esquerda, clique em Instances.

    3. Na página Instances, clique no nome da instância desejada.

    4. Na página de detalhes da instância, no painel de navegação à esquerda, clique em Account Management.

    5. Na página Users, clique em Add User.

    6. Na caixa de diálogo Add User, configure as definições e clique em OK.

      • Em Role, selecione a função do RAM criada na Etapa 1.

      • Em Member Role, selecione Normal User.

    7. Na página Users, no painel de navegação à esquerda, clique em DB authorization.

    8. Na página DB authorization, clique em Create Database.

    9. Na caixa de diálogo Create Database, configure as definições e clique em OK.

      Em Policies, selecione SPM.

    10. Na página DB authorization, localize o banco de dados desejado e clique em Authorize User na coluna Actions.

    11. No canto superior direito, clique em Create Authorization. Na caixa de diálogo Create Authorization, configure o User e o User Group.

      • Users: Selecione o usuário RAM a configurar.

      • Em Groups, selecione Developer.

    Console do RAM

    Anexe a política de acesso AliyunODPSRolePolicy à nova função do RAM.

    1. Faça login no console do RAM.

    2. No painel de navegação à esquerda, selecione Identities > Users.

    3. Na página Users, clique no User Logon Name/Display Name desejado para acessar a página de detalhes do usuário.

    4. Na página de detalhes do usuário, clique na aba Manage Permissions.

    5. Na aba Manage Permissions, selecione Individual e clique em Grant Permission.

    6. No painel Grant Permission, selecione a política a conceder ao usuário e clique em OK.

      Para a política de acesso, selecione AliyunRAMReadOnlyAccess.

      Para mais informações, consulte Grant permissions to a RAM user.

    SQL

    Para as instruções SQL necessárias, consulte Permission model.

    Nota

    O Hologres também oferece suporte à autenticação de assinatura dupla. Para mais informações, consulte Hologres external tables.

DLF e OSS: Autorização de função do RAM

Ao construir uma arquitetura lakehouse com MaxCompute, DLF e OSS, associe uma função do RAM com as permissões necessárias de acesso aos dados para DLF e OSS a uma fonte de dados externa. Em seguida, crie um schema externo e use as permissões da função para acessar o DLF e o OSS. Para conceder permissões a outros usuários em tabelas do schema externo, consulte Grant permissions on federated external tables in an external schema. Os seguintes métodos de autorização têm suporte:

  • Autorização com um clique (Recomendado): Use este método se a conta Alibaba Cloud usada para criar o projeto MaxCompute for a mesma conta usada para implantar o DLF e o OSS. Clique em Autorizar DLF e OSS para concluir a autorização com um clique.

  • Autorização personalizada: Adequada tanto para cenários de mesma conta quanto entre contas. Execute as etapas a seguir.

    • Se o usuário RAM do projeto MaxCompute for o mesmo da conta usada para implantar o DLF, defina service como odps.aliyuncs.com ao adicionar a política de confiança.

    • Caso o usuário RAM do projeto MaxCompute e a conta usada para implantar o DLF sejam diferentes, defina o parâmetro service como <ID of the Alibaba Cloud account that owns the MaxCompute project>@odps.aliyuncs.com ao adicionar uma política de confiança. Obtenha o ID da conta Alibaba Cloud proprietária do projeto MaxCompute na página Visão Geral da Conta.

    1. Faça login no console do RAM e create a RAM role for a trusted Alibaba Cloud account.

    2. No console do RAM, modify the trust policy of the RAM role. Use uma das políticas a seguir conforme o seu cenário:

      Mesma conta

      {
      "Statement": [
      {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "odps.aliyuncs.com"
       ]
       }
      }
      ],
      "Version": "1"
      }

      Entre contas

      {
      "Statement": [
      {
       "Action": "sts:AssumeRole",
       "Effect": "Allow",
       "Principal": {
       "Service": [
       "<MaxCompute_project_owner_account_ID>@odps.aliyuncs.com" 
       ]
       }
      }
      ],
      "Version": "1"
      }
    3. No console do RAM, crie uma política de acesso personalizada para a nova função do RAM. Para mais informações, consulte Create a custom access policy. Use o seguinte conteúdo para a política de acesso personalizada:

      {
      "Version": "1",
      "Statement": [
      {
       "Action": [
       "oss:ListBuckets",
       "oss:GetObject",
       "oss:ListObjects",
       "oss:PutObject",
       "oss:DeleteObject",
       "oss:AbortMultipartUpload",
       "oss:ListParts"
       ],
       "Resource": "*",
       "Effect": "Allow"
      },
      {
       "Action": [
       "dlf:CreateFunction",
      "dlf:BatchGetPartitions",
      "dlf:ListDatabases",
      "dlf:CreateLock",
      "dlf:UpdateFunction",
      "dlf:BatchUpdateTables",
      "dlf:DeleteTableVersion",
      "dlf:UpdatePartitionColumnStatistics",
      "dlf:ListPartitions",
      "dlf:DeletePartitionColumnStatistics",
      "dlf:BatchUpdatePartitions",
      "dlf:GetPartition",
      "dlf:BatchDeleteTableVersions",
      "dlf:ListFunctions",
      "dlf:DeleteTable",
      "dlf:GetTableVersion",
      "dlf:AbortLock",
      "dlf:GetTable",
      "dlf:BatchDeleteTables",
      "dlf:RenameTable",
      "dlf:RefreshLock",
      "dlf:DeletePartition",
      "dlf:UnLock",
      "dlf:GetLock",
      "dlf:GetDatabase",
      "dlf:GetFunction",
      "dlf:BatchCreatePartitions",
      "dlf:ListPartitionNames",
      "dlf:RenamePartition",
      "dlf:CreateTable",
      "dlf:BatchCreateTables",
      "dlf:UpdateTableColumnStatistics",
      "dlf:ListTableNames",
      "dlf:UpdateDatabase",
      "dlf:GetTableColumnStatistics",
      "dlf:ListFunctionNames",
      "dlf:ListPartitionsByFilter",
      "dlf:GetPartitionColumnStatistics",
      "dlf:CreatePartition",
      "dlf:CreateDatabase",
      "dlf:DeleteTableColumnStatistics",
      "dlf:ListTableVersions",
      "dlf:BatchDeletePartitions",
      "dlf:ListCatalogs",
      "dlf:UpdateTable",
      "dlf:ListTables",
      "dlf:DeleteDatabase",
      "dlf:BatchGetTables",
      "dlf:DeleteFunction"
       ],
       "Resource": "*",
       "Effect": "Allow"
      }
      ]
      }
    4. Anexe a política de acesso personalizada à nova função do RAM. Para mais informações, consulte Manage the permissions of a RAM role.

Hologres: Função vinculada ao serviço (repasse de identidade)

Quando o MaxCompute acessa dados no Hologres por meio de uma fonte de dados externa e de um projeto externo, use uma função vinculada ao serviço para conceder as permissões necessárias de acesso aos dados ao Hologres. Após criar a função, esse modo usa o repasse de identidade para autorização. Ele transmite a identidade do usuário ao Hologres para autenticação, evitando acessos não autorizados. Para usar esse recurso, o usuário deve ser membro do projeto externo do MaxCompute e ter permissões na fonte de dados do Hologres mapeada para o projeto externo.

  1. Faça login no console do RAM.

  2. No painel de navegação à esquerda, selecione Identities > Roles.

  3. Na página Roles, clique em Create Role.

  4. No canto superior direito da página Create Role, clique em Create Service Linked Role.

  5. Na página Create Service Linked Role, selecione Select Service: aliyunserviceroleformaxcomputeidentitymgmt e clique em Create Service Linked Role.

    Se uma mensagem indicar que a função já existe, significa que ela já foi autorizada. Ignore a mensagem.

Paimon e DLF: Função vinculada ao serviço (repasse de identidade)

Quando o MaxCompute acessa dados no DLF por meio de uma fonte de dados externa e de um projeto externo, use uma função vinculada ao serviço para conceder as permissões necessárias de acesso aos dados ao DLF. Após criar a função, esse modo usa o repasse de identidade para autorização. Ele transmite a identidade do usuário ao DLF para autenticação, evitando acessos não autorizados. Para usar esse recurso, o usuário deve ser membro do projeto externo do MaxCompute e ter permissões na fonte de dados do DLF mapeada para o projeto externo.

  1. Faça login no console do RAM.

  2. No painel de navegação à esquerda, selecione Identities > Roles.

  3. Na página Roles, clique em Create Role.

  4. No canto superior direito da página Create Role, clique em Create Service Linked Role.

  5. Na página Create Service Linked Role, em Select Service, selecione AliyunServiceRoleForMaxComputeLakehouse e clique em Create Service Linked Role.

    Se uma mensagem indicar que a função já existe, significa que ela já foi autorizada. Ignore a mensagem.