O MaxCompute utiliza um modelo de permissões em camadas baseado em dois conceitos: usuários (identidades) e funções (conjuntos de permissões). O proprietário do projeto detém todas as permissões por padrão. Os demais usuários precisam de concessões explícitas para acessar qualquer recurso do projeto.
Três camadas de identidade interagem no MaxCompute:
Camada RAM: a conta Alibaba Cloud e as identidades RAM controlam a compra de recursos, a criação de projetos e as operações no nível da conta.
Camada de projeto MaxCompute: funções integradas e personalizadas controlam o acesso aos dados e as operações dentro de um projeto.
Camada DataWorks: as funções de workspace do DataWorks controlam a colaboração no console do DataWorks. Para entender a relação entre as funções do DataWorks e do MaxCompute, consulte Relações de permissão entre MaxCompute e DataWorks.
Manter essas três camadas distintas ajuda a evitar uma source comum de confusão: as funções RAM gerenciam o acesso a recursos de nuvem; as funções do MaxCompute gerenciam o acesso dentro de um projeto; e as funções do DataWorks gerenciam a colaboração no workspace. Elas não são intercambiáveis.
Tipos de usuário e funções compatíveis
Tipos de usuário
|
Tipo de usuário |
Descrição |
|
Conta Alibaba Cloud |
Conta criada no site da Alibaba Cloud. Por padrão, apenas esta conta tem permissão para gerenciar o serviço MaxCompute. |
|
Usuário RAM |
Subidentidade criada sob uma conta Alibaba Cloud. Os usuários RAM auxiliam o proprietário da conta nas tarefas de processamento de dados. |
|
Função RAM |
Identidade virtual sem senha de logon ou par AccessKey. Uma função RAM entra em vigor somente após uma entidade confiável assumi-la. |
Funções integradas
O MaxCompute oferece duas funções de gerenciamento integradas com diferentes níveis de privilégio.
|
Função |
Descrição |
Quem pode atribuí-la |
|
Super_Administrator |
Concede permissões totais de operação em todos os recursos do projeto, além de privilégios de administrador. |
Proprietário do projeto ou qualquer usuário que já possua a função Super_Administrator |
|
Admin |
Concede permissões de operação e privilégios básicos de administrador. |
Apenas o proprietário do projeto |
Funções personalizadas
Uma função personalizada é uma função não integrada definida com base nos requisitos do negócio. Após criar uma função e conceder as permissões necessárias, atribua-a aos usuários. No DataWorks, defina funções personalizadas usando nomes que começam com Role_.
Tarefas comuns de permissão
|
Tarefa |
Referência |
|
Adicionar um usuário a um projeto e conceder permissões |
Planejamento e gerenciamento de usuários e Permissões do MaxCompute |
|
Atribuir uma função integrada a um usuário |
|
|
Criar uma função personalizada e atribuí-la |
|
|
Visualizar as permissões de um usuário ou função |
Operações e permissões necessárias
A tabela a seguir mostra quais identidades podem executar cada operação e quais políticas ou funções são necessárias.
"Use sua conta Alibaba Cloud para concluir a autorização" significa que a conta Alibaba Cloud deve conceder a função necessária do MaxCompute ao usuário RAM ou à função RAM antes da execução da operação.
Ativação de serviço e compra de recursos
|
Operação |
Ferramentas |
Conta Alibaba Cloud |
Usuário RAM ou função RAM |
Requisitos para usuário RAM ou função RAM |
|
Ativar, comprar, renovar, fazer upgrade ou downgrade do serviço MaxCompute; recarregar a conta |
Console do MaxCompute (nova versão), página de compra do MaxCompute |
Compatível |
Compatível |
Usuário RAM: anexe as políticas de sistema AliyunDataWorksFullAccession e liyunBSSOrderAccess. Função RAM: anexe as políticas de sistema AliyunDataWorksFullAccession e AliyunBSSOrderAccess. |
Gerenciamento de projetos
|
Operação |
Ferramentas |
Conta Alibaba Cloud (função) |
Usuário RAM ou função RAM |
Usuário RAM ou função RAM em um projeto |
Requisitos |
|
Criar e excluir um projeto |
Console do MaxCompute (nova versão), cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Compatível |
N/A |
Anexe as políticas CreateProject e DeleteProject |
|
Modificar a cota de cálculo padrão |
Console do MaxCompute (nova versão) |
Proprietário do projeto |
Compatível |
N/A |
Anexe a política UpdateProjectDefaultQuota |
|
Alterar o status do projeto |
Console do MaxCompute (nova versão) |
Proprietário do projeto |
Compatível |
N/A |
Anexe a política UpdateProjectStatus |
|
Configurar uma lista de permissões de endereços IP |
Console do MaxCompute (nova versão), cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Compatível |
Super_Administrator; funções personalizadas com permissões de configuração de segurança do projeto |
Use sua conta Alibaba Cloud para concluir a autorização |
|
Proteger dados do projeto |
Console do MaxCompute (nova versão), cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Compatível |
Super_Administrator |
Use sua conta Alibaba Cloud para concluir a autorização |
|
Fazer varredura completa em uma tabela |
Console do MaxCompute (nova versão), cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Compatível |
Super_Administrator |
Use sua conta Alibaba Cloud para concluir a autorização |
|
Adicionar, autorizar e gerenciar membros do projeto |
Console do MaxCompute (nova versão), cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Compatível |
Super_Administrator; funções personalizadas com permissões de gerenciamento de projeto |
Use sua conta Alibaba Cloud para concluir a autorização |
|
Acessar dados entre projetos |
Console do MaxCompute (nova versão), cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Compatível |
Funções integradas e personalizadas com permissões de acesso entre projetos |
Use sua conta Alibaba Cloud para concluir a autorização |
Gerenciamento de cotas
|
Operação |
Ferramentas |
Conta Alibaba Cloud |
Usuário RAM ou função RAM |
Requisitos |
|
Modificar uma cota de nível 1 ou nível 2 |
Console do MaxCompute (nova versão) |
Compatível |
Compatível |
Anexe a política UpdateQuota |
|
Criar uma cota personalizada de nível 2 |
Console do MaxCompute (nova versão) |
Compatível |
Compatível |
Anexe a política UpdateSubQuotas |
|
Criar, modificar e excluir um plano de cota |
Console do MaxCompute (nova versão) |
Compatível |
Compatível |
Anexe as políticas CreateQuotaPlan, UpdateQuotaPlan e DeleteQuotaPlan |
|
Criar e modificar um plano de tempo |
Console do MaxCompute (nova versão) |
Compatível |
Compatível |
Anexe as políticas createQuotaSchedule e UpdateQuotaSchedule |
O&M de jobs
|
Operação |
Ferramentas |
Conta Alibaba Cloud (função) |
Usuário RAM ou função RAM em um projeto |
Requisitos |
|
Visualizar, executar O&M e monitorar jobs |
MaxCompute Management |
Proprietário do projeto |
Super_Administrator |
Use sua conta Alibaba Cloud para atribuir a função Super_Administrator ao usuário RAM |
Desenvolvimento de código
|
Operação |
Ferramentas |
Conta Alibaba Cloud (função) |
Usuário RAM ou função RAM em um projeto |
|
Desenvolver funções definidas pelo usuário (UDFs) Java |
Cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Funções integradas e personalizadas com permissões de desenvolvimento de UDF Java |
|
Desenvolver UDFs Python |
Cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Funções integradas e personalizadas com permissões de desenvolvimento de UDF Python |
Gerenciamento de dados
|
Operação |
Ferramentas |
Conta Alibaba Cloud (função) |
Usuário RAM ou função RAM em um projeto |
|
Visualizar a lista de tabelas |
Console do MaxCompute (nova versão), cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Funções integradas e personalizadas com permissões de visualização da lista de tabelas |
|
Criar uma tabela |
Cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Funções integradas e personalizadas com permissões de criação de tabelas |
|
Atualizar tabelas |
Cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Funções integradas e personalizadas com permissões de atualização de tabelas |
|
Excluir uma tabela |
Cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Funções integradas e personalizadas com permissões de exclusão de tabelas |
|
Conceder acesso a uma única tabela via lista de controle de acesso (ACL) |
Console do MaxCompute (nova versão), cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Apenas funções integradas |
|
Visualizar metadados |
Cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Funções integradas e personalizadas com permissões de visualização de metadados |
|
Visualizar uma tabela entre projetos |
Cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Funções integradas e personalizadas com permissões de visualização de tabelas entre projetos |
Gerenciamento de recursos
|
Operação |
Ferramentas |
Conta Alibaba Cloud (função) |
Usuário RAM ou função RAM em um projeto |
|
Visualizar a lista de recursos |
Console do MaxCompute (nova versão), cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Funções integradas e personalizadas com permissões de visualização de recursos |
|
Criar e excluir recursos |
Cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Funções integradas e personalizadas com permissões de criação e exclusão de recursos |
|
Fazer upload de recursos |
Cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Funções integradas e personalizadas com permissões de upload de recursos |
Desenvolvimento de funções
|
Operação |
Ferramentas |
Conta Alibaba Cloud (função) |
Usuário RAM ou função RAM em um projeto |
|
Visualizar a lista e os detalhes das funções |
Cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Funções integradas e personalizadas com permissões de visualização de funções |
|
Criar e excluir funções |
Cliente MaxCompute, MaxCompute Studio |
Proprietário do projeto |
Funções integradas e personalizadas com permissões de criação e exclusão de funções |