
# 身份策略授权参考
目前IAM支持两类授权，一类是角色与策略授权，另一类为身份策略授权，两者的区别和关系请参考[权限及授权项说明](https://support.huaweicloud.com/api-dataartsstudio/dataartsstudio_02_0321.html)。
本章为您介绍在身份策略授权场景下，调用API对于权限的相关要求。
#### 身份策略授权概述
云服务在IAM预置了常用的权限，称为系统身份策略。如果IAM系统身份策略无法满足授权要求，管理员可以根据各服务支持的授权项，创建IAM自定义身份策略来进行精细的访问控制，IAM自定义身份策略是对系统身份策略的扩展和补充。
如需成功调用该接口，必须具备接口对应所需的相关系统策略权限，或在调用某些接口时具备授权项所对应的策略。
- 相关系统策略权限可以配置为如下方式之一：
  - DataArtsStudioFullAccessPolicy+工作空间角色+依赖服务权限：拥有对DataArts Studio实例及工作空间的所有管理权限，在被授予任一工作空间角色和依赖服务权限后，才拥有对应角色的业务操作权限，并正常进行业务操作。每种角色的具体操作权限请参见[权限列表](https://support.huaweicloud.com/productdesc-dataartsstudio/dataartsstudio_07_013.html)章节。
  
  - DataArtsStudioOperatorPolicy+工作空间角色+依赖服务权限：拥有对DataArts Studio实例及工作空间的普通操作权限，在被授予任一工作空间角色和依赖服务权限后，才拥有对应角色的业务操作权限，并正常进行业务操作。每种角色的具体操作权限请参见[权限列表](https://support.huaweicloud.com/productdesc-dataartsstudio/dataartsstudio_07_013.html)章节。
  
  - DataArtsStudioReadOnlyPolicy+工作空间角色+依赖服务权限：拥有对DataArts Studio实例及工作空间的查看权限，在被授予任一工作空间角色和依赖服务权限后，才拥有对应角色的业务操作权限，并正常进行业务操作。每种角色的具体操作权限请参见[权限列表](https://support.huaweicloud.com/productdesc-dataartsstudio/dataartsstudio_07_013.html)章节。
    
- 当仅调用如下接口时，支持按照对应授权项的策略进行授权，详见[表2](https://support.huaweicloud.com/api-dataartsstudio/Permission.html#Permission__zh-cn_topic_0000001763908084_api_relation_table)。
  - [DataArtsStudio实例一键购买接口](https://support.huaweicloud.com/api-dataartsstudio/PayForDgcOneKey.html)：DataArtsStudio:instance:create
  
  - [获取工作空间列表](https://support.huaweicloud.com/api-dataartsstudio/ListManagerWorkSpaces.html)：DataArtsStudio:workspace:list
  
  - [创建工作空间](https://support.huaweicloud.com/api-dataartsstudio/CreateManagerWorkSpace.html)：DataArtsStudio:workspace:create
  
  - [获取单个工作空间信息](https://support.huaweicloud.com/api-dataartsstudio/ShowWorkSpace.html)：DataArtsStudio:workspace:get
  
  - [获取实例列表](https://support.huaweicloud.com/api-dataartsstudio/ListDataArtsStudioInstances.html)：DataArtsStudio:instance:list
  
  - [规格变更接口](https://support.huaweicloud.com/api-dataartsstudio/ChangeResource.html)：DataArtsStudio:instance:resize
    
例如，IAM用户要调用接口来查询DataArts Studio实例列表，在身份策略授权的场景中，只有当用户被授予DataArtsStudioFullAccessPolicy系统策略，或自定义策略中包含"DataArtsStudio:instance:list"授权项时，该接口才能调用成功。
#### 授权项
系统策略权限授权不再赘述。下文将为您介绍IAM服务身份策略授权场景中自定义身份策略和组织服务中SCP使用的元素，这些元素包含了操作（Action）、资源（Resource）和条件（Condition）。
除IAM服务外，[Organizations](https://support.huaweicloud.com/productdesc-organizations/org_01_0011.html)服务中的[服务控制策略](https://support.huaweicloud.com/usermanual-organizations/org_03_0065.html)（Service Control Policy，以下简称SCP）也可以使用这些授权项元素设置访问控制策略。
SCP不直接进行授权，只划定权限边界。将SCP绑定到组织单元或者成员账号时，并没有直接对组织单元或成员账号授予操作权限，而是规定了成员账号或组织单元包含的成员账号的授权范围。IAM身份策略授予权限的有效性受SCP限制，只有在SCP允许范围内的权限才能生效。
IAM服务与Organizations服务在使用这些元素进行访问控制时，存在着一些区别，详情请参见：[IAM服务与Organizations服务权限访问控制的区别](https://support.huaweicloud.com/organizations_faq/org_06_0004.html)。
- 如何使用这些元素编辑IAM自定义身份策略，请参考[创建自定义身份策略](https://support.huaweicloud.com/usermanual-iam5/iam_01_0917.html)。
- 如何使用这些元素编辑SCP自定义策略，请参考[创建SCP](https://support.huaweicloud.com/usermanual-organizations/org_03_0035.html)。
 
- [操作（Action）]
  操作（Action）即为身份策略中SCP支持的授权项。
  - "访问级别"列描述如何对操作进行分类（list、read和write等）。此分类可帮助您了解在身份策略中相应操作对应的访问级别。
  
  - "资源类型"列指每个操作是否支持资源级权限。
    - 资源类型支持通配符号\*表示所有。如果此列没有值（-），则必须在身份策略语句的Resource元素中指定所有资源类型（"\*"）。
    
    - 如果该列包含资源类型，则必须在具有该操作的语句中指定该资源的URN。
    
    - 资源类型列中必需资源在表中用星号（\*）标识，表示使用此操作必须指定该资源类型。
    
    
    关于DataArts Studio定义的资源类型的详细信息请参见[资源类型（Resource）]。
    
  
  - "条件键"列包括了可以在身份策略语句的Condition元素中支持指定的键值。
    - 如果该授权项资源类型列存在值，则表示条件键仅对列举的资源类型生效。
    
    - 如果该授权项资源类型列没有值（-），则表示条件键对整个授权项生效。
    
    - 如果此列没有值（-），表示此操作不支持指定条件键。
    
    
    关于DataArts Studio定义的条件键的详细信息请参见[条件（Condition）]。
    
  
  - "别名"列包括了可以在身份策略中配置的策略授权项。通过这些授权项，可以控制支持策略授权的API访问。详细信息请参见[身份策略兼容性说明](https://support.huaweicloud.com/iam5_faq/iam_01_1103.html)。
  
  
  您可以在自定义身份策略语句的Action元素中指定以下DataArts Studio的相关操作。
  ![](https://support.huaweicloud.com/api-dataartsstudio/public_sys-resources/note_3.0-zh-cn.png)
  由于当前接口限制，自定义身份策略指定资源类型时，由于部分操作不支持指定具体的workspace或instance资源，会导致权限配置不符合预期。如允许（allow）某个不支持指定资源的操作，但又为其指定了具体资源时，会导致所有资源操作均被拒绝；拒绝（deny）某个不支持指定资源的操作，但又为其指定了具体资源时，会导致所有资源操作均被允许。
  因此，在自定义身份策略需要指定资源类型时，需要剔除这类操作，然后将这类操作独立为不指定资源或指定全局资源的身份策略，使用多个身份策略一起为用户赋权。不指定资源或指定全局资源的身份策略，即JSON策略内容中不带Resource元素，或者Resource内容如下所示：
  ```
  "Resource": [
                  "DataArtsStudio:*:*:workspace:*",
                  "DataArtsStudio:*:*:instance:*"
              ]
  ```
  当前DataArts Studio不支持指定具体资源的操作汇总如下：
  - 不支持指定workspace资源，仅支持指定instance资源：
    - DataArtsStudio:workspace:create
    
    - DataArtsStudio:workspace:list
     
  
  - 不支持指定instance资源或workspace资源：
    - DataArtsStudio:instance:create
    
    - DataArtsStudio:instance:get
    
    - DataArtsStudio:instance:list
    
    - DataArtsStudio:instance:resize
    
    - DataArtsStudio:instance:getAgency
    
    - DataArtsStudio:instance:createAgency
    
    - DataArtsStudio:instance:uploadDriver
    
    - DataArtsStudio:instance:deleteDriver
    
    - DataArtsStudio:instance:listDrivers
    
    - DataArtsStudio:instance:listTags
    
    - DataArtsStudio:workspace:listTags
     
   
  表1DataArts Studio支持的授权项 
  | 授权项                                                        | 描述                    | 访问级别  | 资源类型（\*为必须）  | 条件键                                                                                                                                                                                                                                                                                                                                      | 别名                                                                                                             |
  |:---|:---|:---|:---|:---|:---|
  | DataArtsStudio:workspace:list                              | 授予权限以列举所有工作空间。        | List  | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | - dgc:workspace:list    |
  | DataArtsStudio:workspace:list                              | 授予权限以列举所有工作空间。        | List  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | - dgc:workspace:list    |
  | DataArtsStudio:workspace:create                            | 授予权限以创建工作空间。          | Write | workspace \* | -                                                                                                                                                                                                                                                                                                                                        | -                                                                                                              |
  | DataArtsStudio:workspace:create                            | 授予权限以创建工作空间。          | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:create                            | 授予权限以创建工作空间。          | Write | -            | - [g:RequestTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)  - [g:TagKeys](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)   | -                                                                                                              |
  | DataArtsStudio:workspace:get                               | 授予权限以查询工作空间信息。        | Read  | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:get                               | 授予权限以查询工作空间信息。        | Read  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:frozen                            | 授予权限以冻结工作空间。          | Write | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:frozen                            | 授予权限以冻结工作空间。          | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:unfrozen                          | 授予权限以解除工作空间冻结。        | Write | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:unfrozen                          | 授予权限以解除工作空间冻结。        | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:update                            | 授予权限以更新工作空间信息。        | Write | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:update                            | 授予权限以更新工作空间信息。        | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:list                               | 授予权限以列举所有实例。          | List  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | - dgc:workspace:list   |
  | DataArtsStudio:instance:create                             | 授予权限以创建实例。            | Write | instance \*  | -                                                                                                                                                                                                                                                                                                                                        | -                                                                                                              |
  | DataArtsStudio:instance:create                             | 授予权限以创建实例。            | Write | -            | - [g:RequestTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)  - [g:TagKeys](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)        | -                                                                                                              |
  | DataArtsStudio:instance:get                                | 授予权限以查询实例。            | Read  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:resize                             | 授予权限以变更实例规格。          | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:listDrivers                        | 授予权限以查询所有驱动文件。        | List  | -            | -                                                                                                                                                                                                                                                                                                                                        | -                                                                                                              |
  | DataArtsStudio:instance:uploadDriver                       | 授予权限以上传驱动文件。          | Write | -            | -                                                                                                                                                                                                                                                                                                                                        | -                                                                                                              |
  | DataArtsStudio:instance:deleteDriver                       | 授予权限以删除驱动文件。          | Write | -            | -                                                                                                                                                                                                                                                                                                                                        | -                                                                                                              |
  | DataArtsStudio:workspace:delete                            | 授予权限以删除工作空间。          | Write | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:delete                            | 授予权限以删除工作空间。          | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:getAgency                          | 授予权限以查询云服务访问授权委托。     | Read  | -            | -                                                                                                                                                                                                                                                                                                                                        | -                                                                                                              |
  | DataArtsStudio:instance:createAgency                       | 授予权限以创建云服务访问授权委托。     | Write | -            | -                                                                                                                                                                                                                                                                                                                                        | -                                                                                                              |
  | DataArtsStudio:instance:delete                             | 授予权限以删除实例。            | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:migrateBusinessModel               | 授予权限以迁移实例商业模式。        | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:operate                            | 授予权限以操作实例上的资源。        | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:operate                           | 授予权限以操作工作空间上的资源。      | Write | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:operate                           | 授予权限以操作工作空间上的资源。      | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:createRole                         | 授予权限以创建自定义角色。         | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:listRoles                          | 授予权限以查询自定义角色列表。       | List  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:getRoleType                        | 授予权限以查询自定义角色类型。       | Read  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:getRole                            | 授予权限以查询自定义角色。         | Read  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:updateRole                         | 授予权限以更新自定义角色。         | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:deleteRole                         | 授予权限以删除自定义角色。         | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:tagResource                        | 授予权限以增加实例标签。          | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:tagResource                        | 授予权限以增加实例标签。          | Write | -            | - [g:RequestTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)  - [g:TagKeys](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)   | -                                                                                                              |
  | DataArtsStudio:instance:unTagResource                      | 授予权限以删除实例标签。          | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:unTagResource                      | 授予权限以删除实例标签。          | Write | -            | - [g:RequestTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)  - [g:TagKeys](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)           | -                                                                                                              |
  | DataArtsStudio:instance:listIncrementalPackages            | 授予权限以列举所有增量包。         | List  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:createIncrementalPackage          | 授予权限以创建工作空间增量包。       | Write | workspace \* | - [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)  - [DataArtsStudio:EnablePublicAccess]                 | -                                                                                                              |
  | DataArtsStudio:workspace:createIncrementalPackage          | 授予权限以创建工作空间增量包。       | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:tagResource                       | 授予权限以增加工作空间标签。        | Write | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:tagResource                       | 授予权限以增加工作空间标签。        | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:tagResource                       | 授予权限以增加工作空间标签。        | Write | -            | - [g:RequestTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)  - [g:TagKeys](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)     | -                                                                                                              |
  | DataArtsStudio:workspace:unTagResource                     | 授予权限以删除工作空间标签。        | Write | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:unTagResource                     | 授予权限以删除工作空间标签。        | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:unTagResource                     | 授予权限以删除工作空间标签。        | Write | -            | - [g:RequestTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)  - [g:TagKeys](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)      | -                                                                                                              |
  | DataArtsStudio:instance:createIncrementalPackage           | 授予权限以创建实例增量包。         | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:listTags                           | 授予权限以获取所有实例标签列表。      | List  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:listTags                          | 授予权限以获取所有工作空间标签列表。    | List  | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:listTags                          | 授予权限以获取所有工作空间标签列表。    | List  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:listTagsForResource                | 授予权限以获取某个实例标签列表。      | List  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:listTagsForResource               | 授予权限以获取某个工作空间标签列表。    | List  | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:listTagsForResource               | 授予权限以获取某个工作空间标签列表。    | List  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:updateDataServiceApiQuota         | 授予权限以更新工作空间数据服务API配额。 | Write | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:updateDataServiceApiQuota         | 授予权限以更新工作空间数据服务API配额。 | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:executeDataServiceInstanceAction  | 授予权限以执行数据服务集群操作命令。    | Write | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:executeDataServiceInstanceAction  | 授予权限以执行数据服务集群操作命令。    | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:configureDataSecurityAdministrator | 授予权限以配置数据安全管理员。       | Write | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:instance:listResourcesByTag                 | 授予权限以根据标签筛选实例列表。      | List  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:listResourcesByTag                | 授予权限以根据标签筛选空间列表。      | List  | workspace \* | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
  | DataArtsStudio:workspace:listResourcesByTag                | 授予权限以根据标签筛选空间列表。      | List  | instance \*  | [g:ResourceTag/\<tag-key\>](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)                                                                                                                                                                                                                                            | -                                                                                                              |
     
  DataArts Studio的API通常对应着一个或多个授权项。[表2]展示了API与授权项的关系，以及该API需要依赖的授权项。
   表2API与授权项的关系 
  | API                                                                                                                                   | 对应的授权项                          | 依赖的授权项 |
  |:---|:---|:---|
  | [GET /v1/{project_id}/workspaces/{instance_id}](https://support.huaweicloud.com/api-dataartsstudio/ListWorkspaces.html)               | DataArtsStudio:workspace:list   | -      |
  | [POST /v1/{project_id}/workspaces/{instance_id}](https://support.huaweicloud.com/api-dataartsstudio/CreateWorkspace.html)             | DataArtsStudio:workspace:create | -      |
  | [GET /v1/{project_id}/workspaces/{instance_id}/{workspace_id}](https://support.huaweicloud.com/api-dataartsstudio/ShowWorkSpace.html) | DataArtsStudio:workspace:get    | -      |
  | [POST /v1/{project_id}/change-resource](https://support.huaweicloud.com/api-dataartsstudio/ChangeResource.html)                       | DataArtsStudio:instance:resize  | -      |
  | [GET /v1/{project_id}/instances](https://support.huaweicloud.com/api-dataartsstudio/ListInstances.html)                               | DataArtsStudio:instance:list    | -      |
  | [POST /v1/{project_id}/instances/onekey-purchase](https://support.huaweicloud.com/api-dataartsstudio/PayForDgcOneKey.html)            | DataArtsStudio:instance:create  | -      |
     
- [资源类型（Resource）]
  
  资源类型（Resource）表示身份策略所作用的资源。如[表3]中的某些操作指定了可以在该操作指定的资源类型，则必须在具有该操作的身份策略语句中指定该资源的URN，身份策略仅作用于此资源；如未指定，Resource默认为"\*"，则身份策略将应用到所有资源。您也可以在身份策略中设置条件，从而指定资源类型。
  DataArts Studio定义了以下可以在自定义身份策略的Resource元素中使用的资源类型。
   表3DataArts Studio支持的资源类型 
  | 资源类型      | URN                                                                                 |
  |:---|:---|
  | workspace | DataArtsStudio:\<region\>:\<account-id\>:workspace:\<instance-id\>/\<workspace-id\> |
  | instance  | DataArtsStudio:\<region\>:\<account-id\>:instance:\<instance-id\>                   |
     
- [条件（Condition）]
  
  **条件键概述**
  条件（Condition）是身份策略生效的特定条件，包括[条件键](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)和[运算符](https://support.huaweicloud.com/usermanual-iam5/iam_01_1289.html#iam_01_1289__li13495143171719)。
  - 条件键表示身份策略语句的Condition元素中的键值。根据适用范围，分为全局级条件键和服务级条件键。
    - 全局级条件键（前缀为g:）适用于所有操作，在鉴权过程中，云服务不需要提供用户身份信息，系统将自动获取并鉴权。详情请参见：[全局条件键](https://support.huaweicloud.com/usermanual-iam5/iam_01_1287.html)。
    
    - 服务级条件键（前缀通常为服务缩写，如dataarts studio:）仅适用于对应服务的操作，详情请参见[表4]。
    
    - 单值/多值表示API调用时请求中与条件关联的值数。单值条件键在API调用时的请求中最多包含一个值，多值条件键在API调用时请求可以包含多个值。例如：g:SourceVpce是单值条件键，表示仅允许通过某个VPC终端节点发起请求访问某资源，一个请求最多包含一个VPC终端节点ID值。g:TagKeys是多值条件键，表示请求中携带的所有标签的key组成的列表，当用户在调用API请求时传入标签可以传入多个值。
     
  
  - 运算符与条件键、条件值一起构成完整的条件判断语句，当请求信息满足该条件时，身份策略才能生效。支持的运算符请参见：[运算符](https://support.huaweicloud.com/usermanual-iam5/iam_01_1289.html#iam_01_1289__li13495143171719)。
  
  
  **DataArts Studio支持的服务级条件键**
  DataArts Studio定义了以下可以在自定义身份策略的Condition元素中使用的条件键，您可以使用这些条件键进一步细化身份策略语句应用的条件。
   表4DataArts Studio支持的服务级条件键 
  | 服务级条件键                            | 类型      | 单值/多值 | 说明        |
  |:---|:---|:---|:---|
  | DataArtsStudio:EnablePublicAccess | boolean | 单值    | 是否开启公网访问。 |
     
