Todos os produtos
Search
Central de documentação

MaxCompute:Autenticação de usuário

Última atualização: Jun 26, 2026

O MaxCompute oferece suporte a três tipos de identidade para autenticação: conta Alibaba Cloud, usuário do Resource Access Management (RAM) e função RAM.

Importante

Não utilize sua conta Alibaba Cloud para operações rotineiras no MaxCompute. Essa conta possui controle irrestrito sobre todos os recursos — um par de AccessKey comprometido expõe todo o ambiente. Utilize usuários RAM ou funções RAM para o acesso diário.

Escolha um tipo de identidade

Consulte a tabela abaixo para selecionar o tipo de identidade adequado ao seu cenário.

Tipo de identidade

Credenciais

Cenário

Conta Alibaba Cloud

Login no console ou par de AccessKey

Exclusivo para configuração inicial e administração no nível da conta — não recomendado para uso rotineiro

Usuário RAM

Par de AccessKey ou login no console

Membros da equipe que necessitam de acesso persistente e com permissões delimitadas

Função RAM

Token do Security Token Service (STS)

Cargas de trabalho automatizadas, acesso entre serviços e single sign-on (SSO) corporativo

Uso de uma conta Alibaba Cloud

O proprietário da conta Alibaba Cloud detém controle operacional total sobre todos os recursos vinculados a ela.

Acesso pelo console

Faça login no ou no console do DataWorks com sua conta Alibaba Cloud. Pelo console, é possível ativar o MaxCompute, criar projetos, gerenciar dados e usuários, além de analisar informações.

Acesso programático

Opcional: Caso ainda não possua um par de AccessKey, crie uma conta Alibaba Cloud, conclua a verificação da conta e gere o par de AccessKey. Consulte verificação de identidadeCriar uma conta Alibaba Cloud.

Um par de AccessKey é composto por um AccessKey ID e um AccessKey secret. O AccessKey ID serve para recuperar o par, enquanto o AccessKey secret calcula a assinatura da requisição. Mantenha ambos os valores em sigilo. Para rotacionar um par, crie um novo e desative o existente. Após a ativação ou desativação, o par de AccessKey leva cerca de 15 minutos para entrar em vigor.

Utilize um dos métodos a seguir:

Método

Procedimento

Cliente MaxCompute (odpscmd)

Configure o par de AccessKey no arquivo odps_config.ini e estabeleça a conexão. Consulte Instalar e configurar o cliente MaxCompute.

SDK

Empregue o par de AccessKey com o SDK for Java ou o SDK for Python.

Uso de um usuário RAM

Usuários RAM são identidades criadas sob sua conta Alibaba Cloud. Atribua usuários RAM aos membros da equipe que precisam de acesso contínuo e delimitado ao MaxCompute.

Por padrão, os projetos do MaxCompute reconhecem apenas o sistema de contas Alibaba Cloud. Para permitir que usuários RAM acessem um projeto, ative primeiro o sistema de contas RAM nesse projeto.

Ao autenticar um usuário RAM, o MaxCompute verifica a identidade do usuário, mas não aplica as definições de permissão configuradas no RAM. Os projetos do MaxCompute reconhecem apenas a identidade do sistema de contas RAM, e não as permissões originais do RAM.

Etapa 1: Ativar o sistema de contas RAM (Opcional)

Se o sistema de contas RAM ainda não estiver ativado no seu projeto MaxCompute, execute os passos abaixo:

  1. Faça login no cliente MaxCompute (odpscmd).

  2. Execute o comando a seguir para adicionar o sistema de contas RAM:

       add accountprovider ram;
  3. Confirme se o sistema de contas RAM está ativo: a saída deve incluir ram.

       list accountproviders;

Etapa 2: Criar um usuário RAM e adicioná-lo ao projeto

  1. Crie um usuário RAM e conceda as permissões necessárias. Consulte Preparar um usuário RAM.

  2. Adicione o usuário RAM ao projeto MaxCompute e atribua uma função. Consulte Adicionar membros ao workspace e atribuir funções.

Uso de uma função RAM

Uma função RAM é uma identidade virtual dentro da sua conta Alibaba Cloud. Diferentemente dos usuários RAM, as funções RAM não possuem conta, senha de login ou par de AccessKey. Uma entidade confiável assume a função e recebe um token STS temporário para autenticação.

As funções RAM atendem a dois cenários principais:

  • SSO baseado em função: O Alibaba Cloud atua como provedor de serviços (SP) e o sistema de gerenciamento de identidade da empresa atua como provedor de identidade (IdP). Os funcionários fazem login no Alibaba Cloud usando uma função RAM específica. A empresa gerencia os usuários no IdP local sem precisar sincronizá-los com o Alibaba Cloud.

  • Acesso entre serviços: Conceda a um serviço confiável do Alibaba Cloud a capacidade de acessar o MaxCompute assumindo uma função RAM. O MaxCompute gerencia as permissões da função da mesma forma que gerencia as permissões de usuários RAM — incluindo permissões para criar objetos de dados, executar jobs, gravar e ler dados.

Configurar acesso por função RAM

  1. Crie uma função RAM e defina sua política de confiança. Escolha o guia conforme sua entidade confiável: para editar a política de confiança após a criação, consulte Editar a política de confiança de uma função RAM.

  2. Adicione a função RAM ao projeto MaxCompute. Consulte Adicionar uma função RAM (nível de projeto).

  3. Configure a entidade confiável para assumir a função e acessar o MaxCompute usando o token STS. Consulte Visão geral.

Próximos passos