O MaxCompute oferece suporte a três tipos de identidade para autenticação: conta Alibaba Cloud, usuário do Resource Access Management (RAM) e função RAM.
Não utilize sua conta Alibaba Cloud para operações rotineiras no MaxCompute. Essa conta possui controle irrestrito sobre todos os recursos — um par de AccessKey comprometido expõe todo o ambiente. Utilize usuários RAM ou funções RAM para o acesso diário.
Escolha um tipo de identidade
Consulte a tabela abaixo para selecionar o tipo de identidade adequado ao seu cenário.
|
Tipo de identidade |
Credenciais |
Cenário |
|
Conta Alibaba Cloud |
Login no console ou par de AccessKey |
Exclusivo para configuração inicial e administração no nível da conta — não recomendado para uso rotineiro |
|
Usuário RAM |
Par de AccessKey ou login no console |
Membros da equipe que necessitam de acesso persistente e com permissões delimitadas |
|
Função RAM |
Token do Security Token Service (STS) |
Cargas de trabalho automatizadas, acesso entre serviços e single sign-on (SSO) corporativo |
Uso de uma conta Alibaba Cloud
O proprietário da conta Alibaba Cloud detém controle operacional total sobre todos os recursos vinculados a ela.
Acesso pelo console
Faça login no ou no console do DataWorks com sua conta Alibaba Cloud. Pelo console, é possível ativar o MaxCompute, criar projetos, gerenciar dados e usuários, além de analisar informações.
Acesso programático
Opcional: Caso ainda não possua um par de AccessKey, crie uma conta Alibaba Cloud, conclua a verificação da conta e gere o par de AccessKey. Consulte verificação de identidadeCriar uma conta Alibaba Cloud.
Um par de AccessKey é composto por um AccessKey ID e um AccessKey secret. O AccessKey ID serve para recuperar o par, enquanto o AccessKey secret calcula a assinatura da requisição. Mantenha ambos os valores em sigilo. Para rotacionar um par, crie um novo e desative o existente. Após a ativação ou desativação, o par de AccessKey leva cerca de 15 minutos para entrar em vigor.
Utilize um dos métodos a seguir:
|
Método |
Procedimento |
|
Cliente MaxCompute (odpscmd) |
Configure o par de AccessKey no arquivo |
|
SDK |
Empregue o par de AccessKey com o SDK for Java ou o SDK for Python. |
Uso de um usuário RAM
Usuários RAM são identidades criadas sob sua conta Alibaba Cloud. Atribua usuários RAM aos membros da equipe que precisam de acesso contínuo e delimitado ao MaxCompute.
Por padrão, os projetos do MaxCompute reconhecem apenas o sistema de contas Alibaba Cloud. Para permitir que usuários RAM acessem um projeto, ative primeiro o sistema de contas RAM nesse projeto.
Ao autenticar um usuário RAM, o MaxCompute verifica a identidade do usuário, mas não aplica as definições de permissão configuradas no RAM. Os projetos do MaxCompute reconhecem apenas a identidade do sistema de contas RAM, e não as permissões originais do RAM.
Etapa 1: Ativar o sistema de contas RAM (Opcional)
Se o sistema de contas RAM ainda não estiver ativado no seu projeto MaxCompute, execute os passos abaixo:
Faça login no cliente MaxCompute (odpscmd).
-
Execute o comando a seguir para adicionar o sistema de contas RAM:
add accountprovider ram; -
Confirme se o sistema de contas RAM está ativo: a saída deve incluir
ram.list accountproviders;
Etapa 2: Criar um usuário RAM e adicioná-lo ao projeto
Crie um usuário RAM e conceda as permissões necessárias. Consulte Preparar um usuário RAM.
Adicione o usuário RAM ao projeto MaxCompute e atribua uma função. Consulte Adicionar membros ao workspace e atribuir funções.
Uso de uma função RAM
Uma função RAM é uma identidade virtual dentro da sua conta Alibaba Cloud. Diferentemente dos usuários RAM, as funções RAM não possuem conta, senha de login ou par de AccessKey. Uma entidade confiável assume a função e recebe um token STS temporário para autenticação.
As funções RAM atendem a dois cenários principais:
SSO baseado em função: O Alibaba Cloud atua como provedor de serviços (SP) e o sistema de gerenciamento de identidade da empresa atua como provedor de identidade (IdP). Os funcionários fazem login no Alibaba Cloud usando uma função RAM específica. A empresa gerencia os usuários no IdP local sem precisar sincronizá-los com o Alibaba Cloud.
Acesso entre serviços: Conceda a um serviço confiável do Alibaba Cloud a capacidade de acessar o MaxCompute assumindo uma função RAM. O MaxCompute gerencia as permissões da função da mesma forma que gerencia as permissões de usuários RAM — incluindo permissões para criar objetos de dados, executar jobs, gravar e ler dados.
Configurar acesso por função RAM
-
Crie uma função RAM e defina sua política de confiança. Escolha o guia conforme sua entidade confiável: para editar a política de confiança após a criação, consulte Editar a política de confiança de uma função RAM.
Adicione a função RAM ao projeto MaxCompute. Consulte Adicionar uma função RAM (nível de projeto).
Configure a entidade confiável para assumir a função e acessar o MaxCompute usando o token STS. Consulte Visão geral.
Próximos passos
Preparar um usuário RAM — crie e configure um usuário RAM para acesso ao MaxCompute
Criar uma conta Alibaba Cloud — caso você ainda não tenha uma conta
Instalar e configurar o cliente MaxCompute — configure o odpscmd para acesso programático